本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
启用全自动修复
该解决方案的另一种操作模式是在发现到达 Security Hub 时自动对其进行修复。
重要
在启用全自动修复之前,请确认已在您希望解决方案进行自动更改的账户和区域中配置了解决方案。要缩小解决方案自动修复的范围,请参阅筛选全自动补救措施。
注意
即使为相应的控制启用了全自动修复,AWS Security Hub 中隐藏的发现结果也不会自动修复。当查找结果的工作流状态为时,该查找结果将被隐藏。SUPPRESSED该解决方案在自动启动期间会跳过隐藏的发现,因此,在启用控制的同时,在 Security Hub 中隐藏发现是将特定发现排除在自动修复之外的有效方法。仍可通过 Web UI 或 AWS 安全中心 CSPM 自定义操作按需修复隐藏的发现。
自动修复重试限制
当全自动修复失败时,AWS Security Hub 会重新导入仍然失败的调查结果,否则将导致解决方案无限期地再次触发补救措施。为防止出现这种情况,该解决方案最多重试 3 次失败的查找,两次尝试之间至少等待 15 分钟。在第三次尝试之后,解决方案会自动停止重试该查找结果并发出RemediationRetryCapReached亚马逊 CloudWatch 指标。该发现仍然可以在解决方案中看到,并且仍然可以根据需要通过 Web UI 或 AWS Security Hub CSPM 自定义操作进行修复。此限制适用于每个发现,不影响其他发现或对照。
示例:为以下对象启用全自动修复 Lambda.1
启用自动修复将启动对与您启用的控制相匹配的所有资源的修复()Lambda.1。
重要
确认您希望撤销解决方案范围内的所有公有 Lambda 函数的此权限。全自动修复的范围将不限于您创建的函数。如果在安装该解决方案的任何账户和区域中检测到此控制,该解决方案将对其进行修复。
| Account | 用途 | 在 us-east-1 中的行动 | 在 us-west-2 中的行动 |
|---|---|---|---|
|
|
Admin |
确认不需要的公共函数 |
确认不需要的公共函数 |
|
|
成员 |
确认不需要的公共函数 |
确认不需要的公共函数 |
找到修复配置 DynamoDB 表
在管理员帐户中,在OutputsCloudFormation 控制台中查看管理员堆栈的RemediationConfigurationDynamoDBTable。
这是修复配置 DynamoDB 表的名称,该表控制解决方案的自动修复配置。复制此输出的值并在 DynamoDB 控制台中找到相应的 Dyn amoDB 表。
v2 到 v4 的迁移
如果您从 v2.x 升级到 v4.0.0 或更高版本,则该解决方案会使用在 v2 中启用自动修复的控件自动填充此表。迁移写入的项目已modifiedBy设置为v2-migration,因此您可以区分迁移条目和手动编辑。要验证是否成功迁移了您预期的控件,请使用该表进行查询automatedRemediationEnabled = true并查看结果。任何跳过迁移的控件(v2 中没有 ASR 补救措施的 CIS 规则,或控件 v3+ 不发布)都需要使用以下步骤手动启用。有关迁移结果的详细信息,请参阅更新解决方案。
| Account | 用途 | 在 us-east-1 中的行动 | 在 us-west-2 中的行动 |
|---|---|---|---|
|
|
Admin |
找到 DynamoDB 修复配置表。 |
无 |
|
|
成员 |
无 |
无 |
修改修复配置表
在您找到 “修复配置” 表的 DynamoDB 控制台
表中的每个项目对应于解决方案支持的 Security Hub 控件。每个项目都有一个automatedRemediationEnabled属性,可以对其进行修改以启用对关联控件的全自动修复。
要启用 Lambda.1,请在 “扫描或查询项目” 下选择 “查询” 。在分区键下:ControlId 输入Lambda.1并选择 “运行”。您将看到与该 Lambda.1 控件相对应的单个项目返回。
现在,选择该Lambda.1项目,然后选择 “操作” > “编辑项目” 。
最后,将automatedRemediationEnabled属性值更改为 True 。选择 “保存并关闭” 。
| Account | 用途 | 在 us-east-1 中的行动 | 在 us-west-2 中的行动 |
|---|---|---|---|
|
|
Admin |
修改修复配置 DynamoDB 表。 |
无 |
|
|
成员 |
无 |
无 |
配置资源
在成员账户中,重新配置 Lambda 函数以允许公共访问。
| Account | 用途 | 在 us-east-1 中的行动 | 在 us-west-2 中的行动 |
|---|---|---|---|
|
|
Admin |
无 |
无 |
|
|
成员 |
无 |
配置 Lambda 函数以允许公共访问 |
确认补救措施解决了调查结果
Config 可能需要一些时间才能再次检测到不安全的配置。您应该会收到两个 SNS 通知。第一个将表明补救措施已经启动。第二个将表明补救成功。收到第二条通知后,在成员账户中导航到
| Account | 用途 | 在 us-east-1 中的行动 | 在 us-west-2 中的行动 |
|---|---|---|---|
|
|
Admin |
无 |
无 |
|
|
成员 |
无 |
确认补救成功 |
(可选)筛选全自动补救措施
要限制解决方案运行全自动修复的范围,请应用资源筛选器。过滤器仅适用于全自动修复,不影响手动启动的修复。
资源筛选器是一个可重复使用的定义,用于自动修复发现的范围。每个筛选条件可以组合账户 ID、AWS 组织单位 (OU)、资源 ARN 模式和资源标签。您可以在 Web UI 的 “过滤器” 页面上创建过滤器,然后使用 “包含” 或 “排除” 模式将其应用于 “控件” 页面中的单个控件(或一次应用于每个控件)。
有关完整演练,包括创建筛选器、将其应用于控件以及解决方案如何评估包含和排除模式,请参阅《管理员指南》中的创建和应用资源筛选器。