

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Tutorial: Introdução ao Automated Security Response na AWS
<a name="getting-stated-with-asr"></a>

Este é um tutorial que o guiará em sua primeira implantação. Começará com os pré-requisitos para a implantação da solução e terminará com você corrigindo exemplos de descobertas em uma conta de membro.

## Prepare as contas
<a name="prepare-the-accounts"></a>

Para demonstrar os recursos de remediação entre contas e regiões da solução, este tutorial usará duas contas. Você também pode implantar a solução em uma única conta.

Os exemplos a seguir usam contas `111111111111` e demonstram `222222222222` a solução. `111111111111`será a conta do administrador e `222222222222` será a conta do membro. Vamos configurar a solução para remediar as descobertas de recursos nas regiões `us-east-1` e. `us-west-2`

A tabela abaixo é um exemplo para ilustrar as ações que tomaremos em cada etapa em cada conta e região.


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Nenhum | Nenhum | 
|  `222222222222`  | Membro | Nenhum | Nenhum | 

A conta de administrador é a conta que executará as ações administrativas da solução, ou seja, iniciar as remediações manualmente ou ativar a remediação totalmente automatizada usando a tabela do DynamoDB de configuração de remediação. Essa conta também deve ser a conta de administrador delegado do Security Hub para todas as contas nas quais você deseja corrigir descobertas, mas não precisa ser nem deve ser a conta de administrador do AWS Organizations para a organização da AWS à qual suas contas pertencem.

## Habilitar o AWS Config
<a name="enable-aws-config"></a>

Analise a seguinte documentação:
+  [Documentação do AWS Config](https://docs.aws.amazon.com/config/latest/developerguide/WhatIsConfig.html) 
+  [Definição de preço do AWS Config](https://aws.amazon.com/config/pricing/) 
+  [Habilitando o AWS Config](https://docs.aws.amazon.com/config/latest/developerguide/gs-console.html) 

Habilite o AWS Config em ambas as contas e em ambas as regiões. Isso incorrerá em cobranças.

**Importante**  
Certifique-se de selecionar a opção “Incluir recursos globais (por exemplo, recursos do AWS IAM)”. Se você não selecionar essa opção ao ativar o AWS Config, você não verá descobertas relacionadas a recursos globais (por exemplo, recursos do AWS IAM)


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Habilitar o AWS Config | Habilitar o AWS Config | 
|  `222222222222`  | Membro | Habilitar o AWS Config | Habilitar o AWS Config | 

## Habilite o hub de segurança da AWS
<a name="enable-aws-security-hub"></a>

Analise a seguinte documentação:
+  [Documentação do AWS Security Hub](https://docs.aws.amazon.com/securityhub/latest/userguide/what-is-securityhub.html) 
+  [Preços do AWS Security Hub](https://aws.amazon.com/security-hub/pricing/) 
+  [Habilitando o AWS Security Hub](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-settingup.html) 

Habilite o AWS Security Hub em ambas as contas e em ambas as regiões. Isso incorrerá em cobranças.


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Habilite o AWS Security Hub | Habilite o AWS Security Hub | 
|  `222222222222`  | Membro | Habilite o AWS Security Hub | Habilite o AWS Security Hub | 

## Possibilite descobertas consolidadas de controle
<a name="enable-consolidated-findings"></a>

Analise a seguinte documentação:
+  [Gerando e atualizando descobertas de controle](https://docs.aws.amazon.com/securityhub/latest/userguide/controls-findings-create-update.html) 

Para os fins deste tutorial, demonstraremos o uso da solução com o recurso consolidado de descobertas de controle do AWS Security Hub ativado, que é a configuração recomendada. Em partições que não oferecem suporte a esse recurso no momento em que este artigo foi escrito, você precisará implantar os manuais específicos do padrão em vez do SC (Controle de Segurança).

Possibilite descobertas de controle consolidadas em ambas as contas e em ambas as regiões.


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Possibilite descobertas consolidadas de controle | Possibilite descobertas consolidadas de controle | 
|  `222222222222`  | Membro | Possibilite descobertas consolidadas de controle | Possibilite descobertas consolidadas de controle | 

Pode levar algum tempo para que as descobertas sejam geradas com o novo recurso. Você pode continuar com o tutorial, mas não conseguirá corrigir as descobertas geradas sem o novo recurso. As descobertas geradas com o novo recurso podem ser identificadas pelo valor do `GeneratorId` campo`security-control/<control_id>`.

## Configurar a agregação de localização entre regiões
<a name="configure-cross-region-findings"></a>

Analise a seguinte documentação:
+  [Agregação entre regiões](https://docs.aws.amazon.com/securityhub/latest/userguide/finding-aggregation.html) 
+  [Habilitando a agregação entre regiões](https://docs.aws.amazon.com/securityhub/latest/userguide/finding-aggregation-enable.html) 

Configure a agregação de localização de **us-west-2** a us-east-1 em ambas **as contas**.


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Configurar a agregação de us-west-2 | Nenhum | 
|  `222222222222`  | Membro | Configurar a agregação de us-west-2 | Nenhum | 

Pode levar algum tempo para que as descobertas se propaguem para a região de agregação. Você pode continuar com o tutorial, mas não poderá corrigir descobertas de outras regiões até que elas comecem a aparecer na região de agregação.

## Designar uma conta de administrador do Security Hub
<a name="designate-a-security-hub-admin"></a>

Analise a seguinte documentação:
+  [Gerenciamento de contas no AWS Security Hub](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-accounts.html) 
+  [Gerenciando contas de membros da organização](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-accounts-orgs.html) 
+  [Gerenciando contas de membros por convite](https://docs.aws.amazon.com/securityhub/latest/userguide/account-management-manual.html) 

No exemplo a seguir, usaremos o método de convite manual. Para um conjunto de contas de produção, recomendamos gerenciar a administração delegada do Security Hub por meio do AWS Organizations.

No console do AWS Security Hub na conta de administrador (`111111111111`), convide a conta membro (`222222222222`) para aceitar a conta de administrador como administrador delegado do Security Hub. Na conta do membro, aceite o convite.


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Convide a conta do membro | Nenhum | 
|  `222222222222`  | Membro | Aceite o convite | Nenhum | 

Pode levar algum tempo para que as descobertas se propaguem para a conta do administrador. Você pode continuar com o tutorial, mas não poderá corrigir as descobertas das contas dos membros até que elas comecem a aparecer na conta do administrador.

## Crie as funções para permissões autogerenciadas StackSets
<a name="create-roles-for-self-managed-stacksets"></a>

Analise a seguinte documentação:
+  [AWS CloudFormation StackSets](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/what-is-cfnstacksets.html) 
+  [Conceda permissões autogerenciadas](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/stacksets-prereqs-self-managed.html) 

Vamos implantar CloudFormation pilhas em várias contas, então usaremos. StackSets Não podemos usar permissões gerenciadas pelo serviço porque a pilha de administradores e a pilha de membros têm pilhas aninhadas, que não são suportadas pelo serviço, portanto, devemos usar permissões autogerenciadas.

Implante as pilhas para obter permissões básicas para StackSet operações. Para contas de produção, talvez você queira restringir as permissões de acordo com a documentação de “opções de permissões avançadas”.


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Implantar a pilha de funções de StackSet administrador<br />Implante a pilha StackSet de funções de execução | Nenhum | 
|  `222222222222`  | Membro | Implante a pilha StackSet de funções de execução | Nenhum | 

## Crie os recursos inseguros que gerarão exemplos de descobertas
<a name="create-the-insecure-resources"></a>

Analise a seguinte documentação:
+  [Referência de controles do Security Hub](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-controls-reference.html) 
+  [Controles do AWS Lambda](https://docs.aws.amazon.com/securityhub/latest/userguide/lambda-controls.html) 

O exemplo a seguir é um recurso com uma configuração insegura para demonstrar uma remediação. O exemplo de controle é o Lambda.1: As políticas da função Lambda devem proibir o acesso público.

**Importante**  
Estaremos criando intencionalmente um recurso com uma configuração insegura. Analise a natureza do controle e avalie por si mesmo o risco de criar esse recurso em seu ambiente. Esteja ciente de qualquer ferramenta que sua organização possa ter para detectar e relatar esses recursos e solicite uma exceção, se apropriado. Se o controle de exemplo que selecionamos não for adequado para você, selecione outro controle compatível com a solução.

Na segunda região da conta do membro, navegue até o console do AWS Lambda e crie uma função no tempo de execução mais recente do Python. Em Configuração → Permissões, adicione uma declaração de política para permitir a invocação da função a partir da URL sem autenticação.

Confirme na página do console se a função permite acesso público. Depois que a solução corrigir esse problema, compare as permissões para confirmar que o acesso público foi revogado.


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Nenhum | Nenhum | 
|  `222222222222`  | Membro | Nenhum | Crie uma função Lambda com uma configuração insegura | 

Pode levar algum tempo para que o AWS Config detecte a configuração insegura. Você pode continuar com o tutorial, mas não conseguirá corrigir a descoberta até que o Config a detecte.

## Crie grupos de CloudWatch registros para controles relacionados
<a name="create-cloudwatch-log-groups"></a>

Analise a seguinte documentação:
+  [Monitoramento CloudTrail de arquivos de log com o Amazon CloudWatch Logs](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/monitor-cloudtrail-log-files-with-cloudwatch-logs.html) 
+  [CloudTrail controles](https://docs.aws.amazon.com/securityhub/latest/userguide/cloudtrail-controls.html) 

Vários CloudTrail controles suportados pela solução exigem que haja um grupo de CloudWatch registros que seja o destino de uma multirregião CloudTrail. No exemplo a seguir, criaremos um grupo de registros de espaço reservado. Para contas de produção, você deve configurar adequadamente a CloudTrail integração com o CloudWatch Logs.

Crie um grupo de registros em cada conta e região com o mesmo nome, por exemplo:`asr-log-group`.


| Conta | Finalidade | Ação em us-east-1 | Ação em us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Criar um grupo de logs | Criar um grupo de logs | 
|  `222222222222`  | Membro | Criar um grupo de logs | Criar um grupo de logs | 