View a markdown version of this page

設定 通知 - AWS 上的自動化安全回應

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

設定 通知

除了範例 SNS 通知中所述的解決方案受管 Amazon SNS 主題之外,您還可以從 Web UI 建立通知組態。 SNS 通知範例每個組態都會控制要交付哪些事件、要交付哪些事件,以及每個訊息包含的內容。解決方案會將組態儲存在管理員帳戶中,並將其套用至彙總至該帳戶和區域的調查結果和修復。

需要 Web UI

您可以從 Web UI 建立和管理通知組態。您必須啟用 Web UI (啟動或更新管理員堆疊時部署 Web UI 元件),以建立和管理通知組態。

通知管道

每個通知組態會透過一或多個頻道傳遞事件。解決方案支援下列頻道類型:

Channel 說明

Email

傳送電子郵件給您選取的收件人。收件人可以依角色 (主要帳戶聯絡人、安全聯絡人、營運聯絡人、帳戶營運商) 選擇,或輸入為自訂電子郵件地址。自訂電子郵件收件人必須先確認其訂閱,才能接收訊息。

Slack

將訊息發佈至 Slack 頻道。需要 Slack 頻道 ID 和持有 Slack 登入資料的 AWS Secrets Manager 秘密。

JIRA

建立 JIRA 問題。需要 JIRA 執行個體 URL、專案金鑰、問題類型,以及持有 JIRA 登入資料的 Secrets Manager 秘密。

ServiceNow

在 ServiceNow 資料表中建立記錄。需要 ServiceNow 執行個體 URL、資料表名稱和持有 ServiceNow API 金鑰的 Secrets Manager 秘密。

Amazon SNS

發佈至管理員帳戶和區域中的 Amazon SNS 主題。

重要

解決方案會從 AWS Secrets Manager 讀取 Slack、JIRA 和 ServiceNow 通道的登入資料。秘密名稱必須以 開頭 asr/notifications/(例如,arn:aws:secretsmanager:us-east-1:111111111111:secret:asr/notifications/servicenow-creds)。JIRA 和 ServiceNow 通道的執行個體 URL 必須使用 HTTPS。

建立通知組態

  1. 開啟 Web UI 並前往通知頁面。

  2. 選擇建立通知組態

    建立通知組態。
  3. 基本資訊 – 輸入組態名稱,然後選擇通知類型:

    1. 問題清單 – 偵測到新的問題清單時通知 。

    2. 修復 – 執行修復時通知 。

  4. 交付頻道 – 選取一或多個頻道並提供其組態。至少必須啟用一個頻道。

    通知交付管道。
  5. (選用) 篩選條件 – 依嚴重性、修復狀態 (僅限修復類型)、控制項 IDs 或資源篩選條件縮小組態相符的事件。將篩選條件設定為全部不會對該維度套用限制。

    通知篩選條件。
  6. (選用) 批次處理 – 啟用批次處理時段,將多個事件分組為單一通知。批次時段持續時間必須在這些範圍內:5-60 分鐘、1-24 小時、1-365 天。

    通知批次處理。
  7. 內容選項 – 選擇每個訊息包含的內容。請參閱通知內容選項

    通知內容選項。
  8. 選擇提交

通知內容選項

內容選項控制每個通知訊息包含的內容。下列選項各會將連結或程式碼片段新增至訊息:

選項 說明

includeManualRemediationLink

在 Web UI 中新增問題清單頁面的連結,讓操作員可以手動執行修復。

includeEnableAutomationLink

將連結新增至 Web UI 頁面,以啟用控制項的全自動化修復。

includeIaCSnippet

以您選取的格式 (CloudFormation YAML、CloudFormation JSON、Terraform 或 CDK) 新增修復的infrastructure-as-code片段。適用於修復類型通知。

includeRemediationDeadline

將修復到期日新增至相符問題清單的每個通知。適用於問題清單類型通知。啟用時,請設定 remediationDeadlineDays(1–90)。請參閱修復期限和期限強制執行

連結需要 Web UI

includeManualRemediationLinkincludeEnableAutomationLink選項會將連結新增至 Web UI 頁面。必須啟用 Web UI 才能解析這些連結。如果 Web UI 未部署,請勿啟用這些選項。

修復期限和期限強制執行

問題清單類型通知組態可以將修復期限附加到其相符的每個問題清單,並選擇性地透過自動修復過期的問題清單來強制執行該期限。

修復截止日期

在問題清單類型組態上啟用includeRemediationDeadline內容選項,並將 remediationDeadlineDays設定為從 1 到 90 的值。對於組態相符的每個調查結果,解決方案會計算修復到期日 (調查結果的建立時間加上設定的天數),並將其包含在通知中。

截止日期本身是資訊性的。到期日期會顯示在通知中,但在通過時不會發生任何情況 - 除非您也啟用強制執行,否則解決方案不會對過期的問題清單採取行動。

截止日期強制執行

警告

當您在問題清單類型組態上啟用 enforceDeadline選項時,修復截止日期會停止諮詢並變得強制執行。解決方案會自動觸發 Orchestrator 來修復任何與組態相符的過期、未解決的問題清單,無需人為介入。這適用於問題清單的控制項是否已啟用自動修復。僅針對您願意讓解決方案自動修復其相符問題清單的組態啟用強制執行。

24 小時最短寬限期

解決方案絕不會在問題清單符合強制執行資格後不到 24 小時就修復問題清單,即使是建立時間期限已經過去的既有待處理項目。此 24 小時樓層為固定且無法設定,與 1–90 天remediationDeadlineDays範圍分開 (以及額外)。

因此,在啟用現有待處理項目時,開啟強制執行不會觸發大量修復。每個相符的問題清單都會在解決方案可以修復之前至少 24 小時收到通知。

先決條件和範圍

  • 僅限問題清單類型。只有問題清單類型通知組態才支援強制執行,不支援修復類型組態。

  • 需要截止日期。組態必須includeRemediationDeadline已啟用 ,並將 remediationDeadlineDays設定為 1 到 90 的值。

  • 需要 Web UI。通知組態是從 Web UI 建立和管理,因此必須部署 Web UI。

  • Config-boundary 範圍。強制執行適用於符合組態控制、嚴重性和資源篩選條件的調查結果 — 通知組態界限,而不是控制界限。它不取決於相符的控制項是否已啟用自動修復。實際上,只有尚未自動修復的問題清單才能達到強制執行。

ServiceNow 自訂欄位映射

自訂欄位映射可讓您將鍵/值對新增至為問題清單建立的 ServiceNow 記錄。該值可以包含 解決方案在傳送時間從調查結果取代的範本變數。金鑰是目標資料表上的 ServiceNow 資料欄名稱。

值支援下列範本變數:

  • ${FINDING_ID}

  • ${CONTROL_ID}

  • ${SEVERITY}

  • ${ACCOUNT_ID}

  • ${REGION}

  • ${RESOURCE_ARN}

  • ${CONFIG_NAME}

解決方案會對自訂欄位映射強制執行下列限制:

  • 每個頻道最多 20 個映射。

  • 金鑰長度最多 64 個字元;已解析的值長度最多 256 個字元。

  • 請勿使用下列解決方案受管欄位做為金鑰:short_descriptiondescriptionurgencyimpactwork_notes

重要

解決方案會依原狀將問題清單資料寫入 ServiceNow,而不會對傳送的值進行 HTML 編碼或淨化。僅將自訂欄位映射至標準資料欄位 (例如,純字串欄位)。請勿將它們對應至:

  • HTML 欄位或日誌/日誌輸入欄位,可以轉譯 HTML,或

  • 指令碼欄位 (scriptscript_plain),可由伺服器端程式碼評估。

純字串欄位會以文字顯示值。HTML 和日誌欄位可以轉譯標記。尋找資料,例如資源識別符,可能包含 ServiceNow 執行個體轉譯為標記的字元。儲存值是否轉譯或逸出是由 ServiceNow 執行個體的安全強化設定 (例如,HTML 逸出和 HTML 免洗程式) 所管理,您擁有且應保持啟用狀態。偏好客戶定義的自訂資料欄 (通常字首為 u_x_) 超過out-of-box欄位,並在映射之前確認目標欄位類型。

如需 ServiceNow 安全性強化的詳細資訊,請參閱下列資源: