Padrão gerenciado por serviços: AWS Control Tower - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Padrão gerenciado por serviços: AWS Control Tower

Esta seção fornece informações sobre o Service-Managed Standard:. AWS Control Tower

O que é o padrão gerenciado por serviços:? AWS Control Tower

Esse padrão foi desenvolvido para usuários do AWS Security Hub Cloud Security Posture Management (CSPM) e. AWS Control Tower Ele permite que você configure os controles proativos AWS Control Tower junto com os controles de detetive do Security Hub CSPM no serviço. AWS Control Tower

Os controles proativos ajudam a garantir que você Contas da AWS mantenha a conformidade, pois sinalizam ações que podem levar a violações de políticas ou configurações incorretas. Os controles de detetive detectam a não conformidade de recursos (por exemplo, configurações incorretas) em sua Contas da AWS. Ao habilitar controles proativos e detectivos para seu AWS ambiente, você pode aprimorar sua postura de segurança em diferentes estágios de desenvolvimento.

dica

Os padrões gerenciados por serviços diferem dos padrões gerenciados pelo AWS Security Hub Cloud Security Posture Management (CSPM). Por exemplo, você deve criar e excluir um padrão gerenciado por serviços no serviço de gerenciamento. Para obter mais informações, consulte Padrões gerenciados de serviços no Security Hub CSPM.

No console e na API do Security Hub CSPM, você pode ver o Service-Managed Standard: junto com outros padrões CSPM do AWS Control Tower Security Hub.

Criando o padrão

Esse padrão estará disponível somente se você criar o padrão em AWS Control Tower. AWS Control Tower cria o padrão quando você ativa pela primeira vez um controle aplicável usando um dos seguintes métodos:

Os controles CSPM do Security Hub são identificados no AWS Control Tower console como SH. ControlID(por exemplo, SH. CodeBuild.1).

Ao criar o padrão, se você ainda não tiver habilitado o CSPM do Security Hub, AWS Control Tower também habilita o CSPM do Security Hub para você.

Se você não tiver configurado AWS Control Tower, não poderá visualizar ou acessar esse padrão no console CSPM do Security Hub, na API CSPM do Security Hub ou. AWS CLI Mesmo se você tiver configurado AWS Control Tower, não poderá visualizar ou acessar esse padrão no CSPM do Security Hub sem primeiro criar o padrão AWS Control Tower usando um dos métodos anteriores.

Esse padrão só está disponível Regiões da AWS onde AWS Control Tower está disponível, inclusive AWS GovCloud (US).

Ativando e desativando controles no padrão

Depois de criar o padrão no AWS Control Tower console, você pode ver o padrão e seus controles disponíveis nos dois serviços.

Depois de criar o padrão pela primeira vez, ele não tem nenhum controle ativado automaticamente. Além disso, quando o Security Hub CSPM adiciona novos controles, eles não são habilitados automaticamente para o Service-Managed Standard:. AWS Control Tower Você deve ativar e desativar os controles para o padrão in AWS Control Tower usando um dos seguintes métodos:

Quando você altera o status de habilitação de um controle em AWS Control Tower, a alteração também é refletida no CSPM do Security Hub.

No entanto, desabilitar um controle no CSPM do Security Hub que está ativado AWS Control Tower resulta em desvio de controle. O status do controle é AWS Control Tower exibido comoDrifted. Você pode resolver esse desvio selecionando Registrar novamente a OU no AWS Control Tower console ou desativando e reativando o controle AWS Control Tower usando um dos métodos anteriores.

A conclusão das ações de ativação e desativação AWS Control Tower ajuda a evitar desvios de controle.

Quando você ativa ou desativa os controles em AWS Control Tower, a ação se aplica a todas as contas e regiões. Se você ativar e desativar os controles no CSPM do Security Hub (não recomendado para esse padrão), a ação se aplicará somente à conta atual e à região.

nota

A configuração central não pode ser usada para gerenciar o Service-Managed Standard:. AWS Control Tower Se você usar a configuração central, poderá usar somente o AWS Control Tower serviço para ativar e desativar os controles desse padrão para uma conta gerenciada centralmente.

Visualizando o status da habilitação e o status do controle

Você pode exibir o status de habilitação de um controle usando um dos métodos a seguir:

  • Console CSPM do Security Hub, API CSPM do Security Hub ou AWS CLI

  • AWS Control Tower console

  • AWS Control Tower API para ver uma lista de controles habilitados (chame a ListEnabledControlsAPI)

  • AWS CLI para ver uma lista de controles habilitados (execute o list-enabled-controlscomando)

Um controle que você desabilita AWS Control Tower tem um status de habilitação no CSPM do Disabled Security Hub, a menos que você habilite explicitamente esse controle no CSPM do Security Hub.

O Security Hub CSPM calcula o status do controle com base no status do fluxo de trabalho e no status de conformidade das descobertas do controle. Para obter mais informações sobre o status de habilitação e o status de controle, consulte Analisando os detalhes dos controles no Security Hub CSPM.

Com base nos status de controle, o Security Hub CSPM calcula uma pontuação de segurança para o Service-Managed Standard:. AWS Control Tower Essa pontuação só está disponível no CSPM do Security Hub. Além disso, você só pode visualizar as descobertas de controle no CSPM do Security Hub. A pontuação de segurança padrão e as descobertas de controle não estão disponíveis em AWS Control Tower.

nota

Quando você ativa controles para Service-Managed Standard: AWS Control Tower, o Security Hub CSPM pode levar até 18 horas para gerar descobertas para controles que usam uma regra vinculada ao serviço existente. AWS Config Você pode ter regras vinculadas a serviços existentes se tiver habilitado outros padrões e controles no CSPM do Security Hub. Para obter mais informações, consulte Programar a execução de verificações de segurança.

Excluindo o padrão

Você pode excluir esse padrão AWS Control Tower desativando todos os controles aplicáveis usando um dos seguintes métodos:

A desativação de todos os controles exclui o padrão em todas as contas gerenciadas e regiões governadas no AWS Control Tower. A exclusão do padrão em o AWS Control Tower remove da página Padrões do console CSPM do Security Hub, e você não pode mais acessá-lo usando a API CSPM do Security Hub ou. AWS CLI

nota

Desabilitar todos os controles do padrão no Security Hub CSPM não desativa nem exclui o padrão.

A desativação do serviço CSPM do Security Hub remove o Service-Managed Standard: AWS Control Tower e quaisquer outros padrões que você tenha habilitado.

Localizando o formato de campo para o Service-Managed Standard: AWS Control Tower

Ao criar o Service-Managed Standard: AWS Control Tower e habilitar controles para ele, você começará a receber descobertas de controle no Security Hub CSPM. O Security Hub CSPM relata as descobertas de controle no. AWS Formato de descoberta de segurança (ASFF) Esses são os valores ASFF para o nome do recurso da Amazon (ARN) desse padrão e GeneratorId:

  • ARN padrão: arn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0

  • GeneratorIdservice-managed-aws-control-tower/v/1.0.0/CodeBuild.1

Para obter um exemplo de descoberta do Service-Managed Standard: AWS Control Tower, consulte. Amostras de resultados de controle

Controles que se aplicam ao padrão gerenciado por serviços: AWS Control Tower

Padrão gerenciado por serviços: AWS Control Tower suporta um subconjunto de controles que fazem parte do padrão AWS Foundational Security Best Practices (FSBP). Escolha um controle para visualizar informações sobre ele, incluindo etapas de remediação para descobertas malsucedidas.

A lista a seguir mostra os controles disponíveis para o Service-Managed Standard:. AWS Control Tower Os limites regionais dos controles correspondem aos limites regionais dos controles corolários no padrão FSBP. Essa lista mostra o controle de segurança independente do padrão. IDs No AWS Control Tower console, os controles IDs são formatados como SH. ControlID(por exemplo, SH. CodeBuild.1). No Security Hub CSPM, se as descobertas de controle consolidadas estiverem desativadas em sua conta, o ProductFields.ControlId campo usará o ID de controle baseado em padrão. O ID de controle baseado em padrões é formatado como CT. ControlId(por exemplo, CT. CodeBuild.1).

Para obter mais informações sobre esse padrão, consulte Controles CSPM do Security Hub no Guia do AWS Control Tower Usuário.