View a markdown version of this page

配置 通知 - AWS 上的自动安全响应

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置 通知

除了示例 SNS 通知中描述的由解决方案管理的 Amazon SNS 主题外,您还可以从 Web 用户界面创建通知配置。每种配置控制传送哪些事件、传送地点以及每条消息包含的内容。该解决方案将配置存储在管理员帐户中,并将其应用于汇总到该账户和地区的调查结果和补救措施。

需要 Web 用户界面

您可以通过 Web UI 创建和管理通知配置。必须启用 Web UI(在启动或更新管理堆栈时部署 Web UI 组件)才能创建和管理通知配置。

通知渠道

每种通知配置都通过一个或多个渠道传送事件。该解决方案支持以下频道类型:

频道 说明

电子邮件

向您选择的收件人发送电子邮件。可以按角色(主要账户联系人、安全联系人、运营联系人、账户操作员)选择收件人,也可以输入为自定义电子邮件地址。自定义电子邮件收件人必须先确认其订阅,然后才能接收邮件。

Slack

向 Slack 频道发布消息。需要 Slack 频道 ID 和保存 Slack 证书的 AWS Secrets Manager 密钥。

吉拉

创建 JIRA 问题。需要 JIRA 实例 URL、项目密钥、问题类型和保存 JIRA 证书的 Secrets Manager 密钥。

ServiceNow

在 ServiceNow 表中创建记录。需要 ServiceNow 实例 URL、表名称和保存 ServiceNow API 密钥的密钥管理器密钥。

Amazon SNS

发布到管理员账户和区域中的亚马逊 SNS 主题。

重要

该解决方案从 AWS Secrets Manager 读取 Slack、JIRA 和 ServiceNow 渠道的证书。密钥名称必须以开头asr/notifications/(例如,arn:aws:secretsmanager:us-east-1:111111111111:secret:asr/notifications/servicenow-creds)。JIRA 和 ServiceNow 频道的实例 URL 必须使用 HTTPS。

创建通知配置

  1. 打开 Web 用户界面并转到通知页面。

  2. 选择创建通知配置

    创建通知配置。
  3. 基本信息 -输入配置名称并选择通知类型:

    1. 查找 -检测到新发现时通知。

    2. 修复 -在执行修复时发出通知。

  4. 交付渠道 -选择一个或多个渠道并提供其配置。必须启用至少一个渠道。

    通知传送渠道。
  5. (可选)筛选器 -按严重性、修复状态(仅限修复类型)、控制 ID 或资源筛选器缩小配置匹配的事件范围。将过滤器设置为 “全部” 不会对该维度施加任何限制。

    通知过滤器。
  6. (可选)批处理 -启用批处理窗口,将多个事件分组为单个通知。批处理窗口持续时间必须在以下范围内:5—60 分钟、1—24 小时、1—365 天。

    通知批处理。
  7. 内容选项 -选择每封邮件包含的内容。请参阅通知内容选项

    通知内容选项。
  8. 选择提交

通知内容选项

内容选项控制每条通知消息所包含的内容。以下选项分别为消息添加了链接或片段:

选项 描述

includeManualRemediationLink

在 Web UI 中添加指向调查结果页面的链接,操作员可以在其中手动运行补救措施。

includeEnableAutomationLink

添加指向 Web UI 页面的链接,以启用对控件的全自动修复。

includeIaCSnippet

以您选择的格式(CloudFormation YAML、 CloudFormation JSON、Terraform 或 CDK)为修复添加基础设施即代码片段。适用于修正类型的通知。

includeRemediationDeadline

为匹配结果的每份通知添加补救截止日期。适用于查找类型的通知。启用后,设置 remediationDeadlineDays (1—90)。查看补救截止日期和最后期限执行情况

链接需要 Web 用户界面

includeManualRemediationLinkincludeEnableAutomationLink选项添加指向 Web UI 页面的链接。必须启用 Web 用户界面才能解析这些链接。如果未部署 Web UI,请勿启用这些选项。

补救截止日期和最后期限执行

查找类通知配置可以为每项匹配的调查结果附加补救截止日期,并且(可选)通过自动修复逾期的发现来强制执行该截止日期。

补救截止日期

在查找类型配置上启用includeRemediationDeadline内容选项,并将其设置为 1 remediationDeadlineDays 到 90 之间的值。对于配置匹配的每个调查结果,该解决方案都会计算补救截止日期(调查结果的创建时间加上配置的天数),并将其包含在通知中。

截止日期本身就是信息性的。截止日期显示在通知中,但过期后什么也不会发生——除非你还启用执法措施,否则该解决方案不会对逾期的调查结果采取行动。

截止日期的执行

警告

当您在查找类型的配置上启用该enforceDeadline选项时,补救截止日期将不再是建议性的,而是强制执行的。 该解决方案会自动触发 Orchestrator 修复任何与配置相匹配的逾期、未解决的调查结果,无需人工干预。无论调查结果的控制是否启用了自动补救措施,这都适用。仅对那些您认为解决方案可以自动修复匹配结果的配置启用强制执行。

最低 24 小时宽限期

该解决方案绝不会在调查结果符合强制执行条件后不到 24 小时内对其进行补救——即使对于创建截止时间已经过去的已存在的待办事项也是如此。这个 24 小时下限是固定的,不可配置,与 1—90 天remediationDeadlineDays范围分开(也是补充)。

因此,对现有积压案件开启强制执行功能不会在启用后立即触发大规模补救措施。在解决方案可以修复之前,每项匹配的发现都会得到至少 24 小时的通知。

先决条件和范围

  • Finding-type 只有。仅在查找类型的通知配置上支持强制执行,不支持补救类型的配置。

  • 需要截止日期。该配置必须已includeRemediationDeadline启用并remediationDeadlineDays设置为 1 到 90 之间的值。

  • 需要 Web 用户界面。通知配置是通过 Web UI 创建和管理的,因此必须部署 Web UI。

  • Config-boundary 范围。强制执行适用于与配置的控制、严重性和资源过滤器(通知配置边界,而不是控制边界)相匹配的调查结果。这不取决于匹配控件是否启用了自动修复。实际上,只有尚未自动补救的调查结果才会被强制执行。

ServiceNow 自定义字段映射

自定义字段映射允许您将键值对添加到为查找结果创建的 ServiceNow 记录中。该值可以包括模板变量,解决方案在发送时从查找结果中替换这些变量。键是目标表上的 ServiceNow 列名。

值中支持以下模板变量:

  • ${FINDING_ID}

  • ${CONTROL_ID}

  • ${SEVERITY}

  • ${ACCOUNT_ID}

  • ${REGION}

  • ${RESOURCE_ARN}

  • ${CONFIG_NAME}

该解决方案对自定义字段映射强制执行以下限制:

  • 每个通道最多 20 个映射。

  • 密钥长度最多 64 个字符;解析值长度最多 256 个字符。

  • 请勿使用以下解决方案管理的字段作为密钥:short_description、、、descriptionurgencyimpactwork_notes

重要

该解决方案 ServiceNow 按原样写入查找数据,不对发送的值进行清理 HTML-encode 或清理。仅将自定义字段映射到标准数据字段(例如,纯字符串字段)。不要将它们映射到:

  • HTML 字段或 journal/journal-input 字段,可以呈现 HTML,或

  • 脚本字段 (script,script_plain),可通过服务器端代码进行评估。

纯字符串字段将值显示为文本。HTML 和日记字段可以呈现标记。查找数据(例如资源标识符)可能包含您的 ServiceNow 实例呈现为标记的字符。存储的值是呈现还是转义由您的 ServiceNow 实例的安全强化设置(例如,HTML 转义和 HTML 清理器)控制,这些设置是您自己拥有并应保持启用状态。优先使用客户定义的自定义列(通常为前缀u_x_),而不是开箱即用的字段,并在映射之前确认目标字段类型。

有关 ServiceNow 安全强化的更多信息,请参阅以下资源: