Marcar recursos do Security Hub - AWS Security Hub

Marcar recursos do Security Hub

Uma tag é um rótulo opcional que você define e atribui a recursos da AWS, incluindo certos tipos de recurso do CSPM do AWS Security Hub. As tags podem ajudá-lo a identificar, categorizar e gerenciar recursos de diferentes maneiras, como por finalidade, proprietário, ambiente ou outros critérios. Por exemplo, é possível usar tags para distinguir entre recursos, identificar recursos que aceitam determinados requisitos de conformidade ou fluxos de trabalho ou alocar custos.

É possível adicionar tags aos tipos de recurso a seguir do CSPM do Security Hub:

  • Regras de automação

  • Políticas de configuração

  • HubRecurso do

Fundamentos das tags

Um recurso pode ter até 50 tags. Cada tag consiste em uma chave de tag obrigatória e um valor de tag opcional, ambos definidos por você. Uma chave de tag é uma etiqueta geral que atua como uma categoria para valores de tags mais específicos. Um valor de tag atua como um descritor de uma chave de tag.

Por exemplo, se você criar regras de automação diferentes para ambientes diferentes (um conjunto de regras de automação para contas de teste e outro para contas de produção), poderá atribuir uma chave de tag Environment a essas regras. O valor da tag associada pode ser Test para as regras associadas às contas de teste e Prod para as regras associadas às contas de produção e UOs.

Ao definir e atribuir tags aos recursos do CSPM do AWS Security Hub, lembre-se do seguinte:

  • Cada recurso pode ter um máximo de 50 tags.

  • Em todos os recursos, cada chave de tag deve ser exclusiva e pode ter apenas um valor de tag.

  • As chaves e valores das tags diferenciam maiúsculas de minúsculas. Como práticas recomendadas, recomendamos definir uma estratégia para letras maiúsculas em tags e implementá-las de forma consistente em todos os seus recursos.

  • Uma chave de tag pode ter no máximo 128 caracteres UTF-8. Um valor de tag pode ter no máximo 256 caracteres UTF-8. Os caracteres podem ser letras, números, espaços ou os seguintes símbolos: _ . : / = + - @

  • O prefixo aws: é reservado para uso da AWS. Você não pode usá-lo em nenhuma chave ou valor de tag que você definir. Além disso, você não pode alterar ou remover chaves de tag ou valores que usam esse prefixo. As tags que usam esse prefixo não adicionam à cota de 50 tags por recurso.

  • As tags que você atribuir estão disponíveis somente para a sua Conta da AWS e somente na Região da AWS em que você as atribui.

  • Se você atribuir tags a um recurso usando o CSPM do Security Hub, as tags serão aplicadas somente ao recurso que estiver armazenado diretamente no CSPM do Security Hub na Região da AWS aplicável. Elas não são aplicadas a nenhum recurso de suporte associado que o CSPM do Security Hub crie, use ou mantenha para você em outros Serviços da AWS. Por exemplo, se você atribuir tags a uma regra de automação que atualize descobertas relacionadas ao Amazon Simple Storage Service (Amazon S3), as tags serão aplicadas somente à sua regra de automação no CSPM do Security Hub para a região especificada. Elas não são aplicadas aos seus buckets do S3. Para também atribuir tags a um recurso associado, você pode usar AWS Resource Groups ou AWS service (Serviço da AWS) que armazena o recurso, por exemplo, Amazon S3 para um bucket do S3. A atribuição de tags aos recursos associados pode ajudá-lo a identificar recursos de suporte para seus recursos do CSPM do Security Hub.

  • Se você excluir um recurso, quaisquer tags atribuídas ao recurso também serão excluídas.

Importante

Não armazene dados confidenciais ou outros tipos de dados sigilosos em tags. As tags são acessíveis a muitos Serviços da AWS, incluindo Gerenciamento de Faturamento e Custos da AWS. As tags não devem ser usadas para dados confidenciais.

Para adicionar e gerenciar tags em recursos do CSPM do Security Hub, é possível usar o console do CSPM do Security Hub, a API do CSPM do Security Hub ou a API de aplicação de tags do AWS Resource Groups. Com o CSPM do Security Hub é possível adicionar tags aos recursos ao criá-los. Também é possível adicionar e gerenciar tags para recursos individuais existentes. Com o Resource Groups é possível adicionar e gerenciar tags em lote para vários recursos existentes, abrangendo vários Serviços da AWS, incluindo o CSPM do Security Hub.

Para obter dicas sobre a aplicação de tags e práticas recomendadas, consulte Aplicação de tags nos seus recursos da AWS no Guia do usuário da aplicação de tags a recursos da AWS.

Utilizar tags nas políticas do IAM

Depois de começar a atribuir tags aos recursos, defina permissões de recurso baseadas em tags em políticas do AWS Identity and Access Management (IAM). Usando as tags dessa forma, é possível implementar um controle granular de quais grupos e usuários em sua Conta da AWS têm permissão para criar e atribuir tags a recursos e quais usuários e perfis têm permissão para adicionar, editar e remover tags de maneira mais geral. Para controlar o acesso com base em tags, você pode usar chaves de condição relacionadas à tag no elemento Condição das políticas do IAM.

Por exemplo, é possível criar uma política do IAM que permita que um usuário tenha acesso completo a todos os recursos do CSPM do AWS Security Hub, se a tag Owner para o recurso especificar seu nome de usuário:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ModifyResourceIfOwner", "Effect": "Allow", "Action": "securityhub:*", "Resource": "*", "Condition": { "StringEqualsIgnoreCase": {"aws:ResourceTag/Owner": "${aws:username}"} } } ] }

Se você definir permissões em nível de recurso e baseadas em tag, elas entrarão em vigor imediatamente. Isso significa que seus recursos ficam mais seguros assim que são criados, e que você pode começar a aplicar rapidamente o uso de tags em novos recursos. Também é possível usar permissões em nível de recurso para controlar quais valores e chaves de tag podem ser associados a recursos novos e existentes. Para obter mais informações, consulte Controlar o acesso a recursos da AWS usando tags no Guia do usuário do IAM.