View a markdown version of this page

Security Hub 政策語法和範例 - AWS Organizations

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Security Hub 政策語法和範例

Security Hub 政策遵循標準化 JSON 語法,定義 Security Hub 如何在整個組織中啟用和設定。了解政策結構可協助您為您的安全需求建立有效的政策。

考量事項

建立 Security Hub 政策之前,請先了解政策語法的這些要點:

  • 政策中需要 enable_in_regionsdisable_in_regions清單,但它們可以是空的。

  • 處理有效政策時, disable_in_regions 優先於 enable_in_regions

  • 除非明確限制,否則子政策可以使用繼承運算子修改父政策。

  • ALL_SUPPORTED 指定項目包括目前和未來的區域。

  • 區域名稱必須在 Security Hub 中有效且可用。

  • features 地圖是選用的,僅適用於商業 AWS 區域 ( AWS GovCloud (US) Regions 和中國區域以外的區域)。它不適用於 AWS GovCloud (US) Regions 或中國區域。

  • 功能中的 enable_in_regionsdisable_in_regions清單都是必要的,但它們可以是空的。

  • 處理有效政策時, disable_in_regions enable_in_regions 優先於 功能,與最上層清單相同。

  • 僅在 Security Hub 由相同有效政策啟用的區域中設定功能。在區域中停用 Security Hub 也會停用該區域中的功能。

  • 出現在 中的區域enable_in_regions或功能disable_in_regions清單都不會受到政策的管理。

  • 省略features地圖或其中的功能時,該功能會保持不受政策管理。

基本政策結構

Security Hub 政策使用以下基本結構:

{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }

Security Hub 政策也可以包含選用的features映射,以管理整個組織的選擇加入 Security Hub 功能,例如網路掃描。features 地圖僅適用於商業 AWS 區域。

{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }

政策元件

Security Hub 政策包含下列重要元件:

securityhub

政策設定的頂層容器。

所有 Security Hub 政策都需要。

enable_in_regions

應啟用 Security Hub 的區域清單。

可以包含特定區域名稱或 ALL_SUPPORTED

必要欄位,但可為空白。

使用 時ALL_SUPPORTED, 會包含未來的區域。

disable_in_regions

應停用 Security Hub 的區域清單。

可以包含特定區域名稱或 ALL_SUPPORTED

必要欄位,但可為空白。

當區域出現在兩個清單中enable_in_regions時,優先考慮。

繼承運算子

@@指派 - 覆寫繼承的值。

@@附加 - 將新值新增至現有值。

@@移除 - 從繼承的設定中移除特定值。

features

選擇加入 Security Hub 功能的容器。

選用,且僅適用於商業 AWS 區域。

省略時,所有功能都會不受政策管理。

每個功能都由自己的子區塊設定,例如 network_scanning

network_scanning

控制features地圖中的網路掃描功能。

選用。省略時,網路掃描會不受政策管理。

包含自己的 enable_in_regionsdisable_in_regions清單。

enable_in_regions (在 內network_scanning)

應啟用網路掃描的區域清單。

可以包含特定區域名稱或 ALL_SUPPORTED

必要欄位,但可為空白。

使用 時ALL_SUPPORTED, 包含此政策啟用 Security Hub 的所有區域。

只有在 Security Hub 也由此政策啟用的區域中,才會啟用網路掃描。

disable_in_regions (在 內network_scanning)

應停用網路掃描的區域清單。

可以包含特定區域名稱或 ALL_SUPPORTED

必要欄位,但可為空白。

當區域出現在兩個清單中enable_in_regions時,優先考慮。

Security Hub 政策範例

下列範例示範常見的 Security Hub 政策組態。

以下範例會在所有目前和未來的區域中啟用 Security Hub。透過ALL_SUPPORTEDenable_in_regions清單中使用 並保持disable_in_regions空白,此政策可在新區域可用時確保全面的安全涵蓋範圍。

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }

此範例會停用所有區域中的 Security Hub,包括任何未來的區域,因為disable_in_regions清單優先於 enable_in_regions

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }

下列範例示範子政策如何使用繼承運算子修改父政策設定。此方法允許精細控制,同時維護整體政策結構。子政策會將新區域新增至 ,enable_in_regions並從 移除區域disable_in_regions

{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }

此範例示範如何在多個特定區域中啟用 Security Hub,而不使用 ALL_SUPPORTED。這可讓您精確控制哪些區域已啟用 Security Hub,同時讓未指定的區域不受政策管理。

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }

下列範例示範如何在大多數區域中啟用 Security Hub,同時在特定位置明確停用 Security Hub,以處理區域合規要求。disable_in_regions 清單優先,確保 Security Hub 在這些區域中保持停用狀態,無論其他政策設定為何。

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }

下列範例會在兩個區域中啟用 Security Hub,並在這些相同區域中啟用網路掃描。features 地圖僅適用於商業 AWS 區域。

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

此範例會在三個區域中啟用 Security Hub,但只會啟用其中兩個區域的網路掃描。在 中eu-west-1,Security Hub 會在網路掃描不受政策管理時啟用,因為該區域位於這兩個功能清單中。

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

下列範例會在 中啟用網路掃描,us-east-1並在 中停用網路掃描us-west-2。因為 disable_in_regions 具有優先順序,us-west-2即使兩個清單中都顯示區域,網路掃描仍會保持停用狀態。

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }

此範例在所有目前和未來的區域中保持啟用 Security Hub,同時停用所有區域中的網路掃描,因為disable_in_regions清單優先。

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }

此範例會在所有目前和未來的區域中啟用 Security Hub,並使用空白功能清單讓網路掃描不受政策管理。這與省略features地圖的效果相同。

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

下列範例示範子政策如何使用繼承運算子擴展父政策的網路掃描區域。子政策會使用 將區域新增至繼承enable_in_regions清單@@append,與繼承在最上層區域清單上的運作方式相同。

{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }