View a markdown version of this page

Cotas - Resposta de segurança automatizada na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Cotas

Service quotas, ou limites, representam o máximo de recursos ou operações de serviço permitidos em uma conta AWS.

Cotas para serviços da AWS nesta solução

Verifique se você tem cota suficiente para cada um dos serviços implementados nessa solução. Para obter mais informações, consulte as cotas de serviços da AWS.

Use os links a seguir para acessar a página desse serviço. Para visualizar as cotas de serviço para todos os serviços da AWS na documentação sem trocar de página, veja as informações na página de endpoints e cotas do serviço no PDF.

CloudFormation Cotas da AWS

Sua conta da AWS tem CloudFormation cotas da AWS que você deve conhecer ao lançar a pilha nesta solução. Ao compreender essas cotas, você pode evitar erros de limitação que o impediriam de implantar essa solução com êxito. Para obter mais informações, consulte as CloudFormation cotas da AWS no Guia do CloudFormation usuário da AWS.

CloudWatch Cotas na Amazônia

Sua conta da AWS tem CloudWatch cotas da Amazon vinculadas às políticas de CloudWatch recursos, que permitem apenas 10 políticas de recursos por região por conta e não podem ser aumentadas. Para obter mais informações, consulte Cotas do Amazon CloudWatch Logs no Guia do CloudWatch usuário da Amazon. Antes da implantação, verifique seu uso atual para garantir que você não ultrapasse esse limite ao implantar a solução.

AWS Organizations

As funções Lambda da solução fazem chamadas para a API do AWS Organizations para buscar o alias da conta atual para incluir nas mensagens publicadas no tópico SNS da solução. Isso permite que nomes de contas legíveis por humanos sejam visíveis nas notificações da solução para fins de depuração e rastreamento.

O AWS Organizations impõe limites à frequência com que os clientes podem invocar seus endpoints de API. Se você achar que a solução está excedendo os limites definidos para sua conta, você pode desativar o recurso que busca e exibe o alias da conta.

Para fazer isso, navegue até a função Lambda chamada SO0111-ASR-sendNotifications localizada na região e na conta em que você implantou a pilha Admin. Em seguida, localize a variável de ambiente chamada DISABLE_ACCOUNT_ALIAS_LOOKUP e altere o valor de “Falso” para “Verdadeiro”. O campo de alias da conta nas notificações da solução agora será “Desconhecido”, mas isso não afetará a funcionalidade da solução.

Limites e padrões da solução

Além das cotas de serviço da AWS descritas acima, a solução aplica seus próprios limites padrão, definidos na configuração do AWS CDK. Eles são configuráveis e estão bem abaixo das cotas de serviço subjacentes da AWS. Eles existem como pisos de segurança para conter cargas inesperadas ou ciclos descontrolados, não como cotas apertadas por usuário. As tabelas abaixo listam os valores que diferem do padrão de serviço da AWS correspondente.

Limite Solução padrão Padrão de serviço da AWS

Limite de estágio do Amazon API Gateway (em toda a conta)

500 requests/second estáveis, 1.000 explosões

10.000 requests/second, 5.000 explosões

Limite de taxa por usuário do AWS WAF (janela de 60 segundos)

1.000 solicitações

Nenhuma regra padrão

Limite de taxa por IP do AWS WAF (janela de 60 segundos)

2.000 solicitações

Nenhuma regra padrão

Limite de taxa de gravação sensível do AWS WAF (janela de 60 segundos)

300 solicitações

Nenhuma regra padrão

nota

Os limites de taxa por usuário se agregam ao token de acesso do chamador; as solicitações sem um são cobertas pela regra por IP. As solicitações que excedem uma regra baseada em taxas do AWS WAF são bloqueadas e recebem uma resposta HTTP 429 (Too Many Requests) com um corpo JSON.

A solução também configura os seguintes limites de CloudWatch alarme para observabilidade. Esses alarmes notificam os operadores; eles não bloqueiam solicitações.

Alarme Limite

Controle as mudanças de estado

5 por minuto

Gravações sensíveis

20 por minuto

Os seguintes padrões de computação e processamento se aplicam:

Limite Solução padrão Padrão de serviço da AWS

Tempo limite de execução do Orchestrator (AWS Step Functions)

23 horas

1 ano (máximo)

Memória de função Lambda do despachante de notificações

256 MB

128 MB

Concorrência reservada da função Lambda do despachante de notificações

10

Nenhum (sem reservas)

Tempo limite da função Lambda do despachante de notificações

30 segundos (60 segundos para entrega de webhook)

3 segundos

Retenção de mensagens do Amazon SQS

14 dias

4 dias

Período de reutilização da chave de dados do AWS KMS

60 minutos

5 minutos

A solução define os seguintes limites de retenção de dados (Amazon DynamoDB TTL e Amazon S3) e de exportação:

Item Solução padrão

Retenção de descobertas

8 dias

Retenção do histórico de remediação

365 dias

Retenção de arquivos de exportação

30 dias

Pre-signed Validade do URL

1 dia

Tempo máximo de exportação por solicitação

26.000 milissegundos

Máximo de registros por exportação

50.000