本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
啟用全自動化修復
解決方案的另一種操作模式是在問題清單送達 Security Hub 時自動修復問題清單。
重要
在啟用全自動化修復之前,請確認已在您希望解決方案進行自動化變更的帳戶和區域中設定解決方案。若要縮小解決方案自動化修復的範圍,請參閱篩選全自動化修復。
注意
在 AWS Security Hub 中隱藏的問題清單不會自動修復,即使針對對應的控制項啟用了全自動修復。當問題清單的工作流程狀態為 時,問題清單會遭到隱藏SUPPRESSED。解決方案會在自動啟動期間略過隱藏的問題清單,因此在 Security Hub 中隱藏問題清單是將特定問題清單從自動修復中排除,同時保持啟用控制項的有效方法。抑制的問題清單仍然可以從 Web UI 或 AWS Security Hub CSPM 自訂動作隨需進行修復。
自動修復重試限制
當全自動修復失敗時,AWS Security Hub 會重新匯入仍然失敗的問題清單,否則會導致解決方案無限期地觸發修復。為了防止這種情況,解決方案會重試失敗的問題清單最多 3 次,兩次嘗試之間至少等待 15 分鐘。第三次嘗試之後,解決方案會自動停止重試該問題清單並發出 RemediationRetryCapReached Amazon CloudWatch 指標。問題清單在解決方案中仍然可見,而且仍然可以從 Web UI 或 AWS Security Hub CSPM 自訂動作隨需進行修復。此限制適用於每個問題清單,不會影響其他問題清單或控制項。
範例:啟用 Lambda 的全自動化修復。1
啟用自動修復會在符合您啟用之控制項 (Lambda.1) 的所有資源上啟動修復。
重要
確認您希望解決方案範圍內的所有公有 Lambda 函數撤銷此許可。完全自動化修復的範圍不會限制為您建立的 函數。如果在安裝此解決方案的任何帳戶和區域中偵測到此控制項,解決方案將修復此控制項。
| 帳戶 | 用途 | us-east-1 中的動作 | us-west-2 中的動作 |
|---|---|---|---|
|
|
管理員 |
確認沒有所需的公有函數 |
確認沒有所需的公有函數 |
|
|
成員 |
確認沒有所需的公有函數 |
確認沒有所需的公有函數 |
找到修復組態 DynamoDB 資料表
在管理員帳戶中,檢視 CloudFormation 主控台Outputs的 。您將看到名為 的輸出RemediationConfigurationDynamoDBTable。
這是 Remediation Configuration DynamoDB 資料表的名稱,可控制解決方案的自動修復組態。複製此輸出的值,並在 DynamoDB 主控台中找到對應的 DynamoDB
v2 到 v4 遷移
如果您從 v2.x 升級到 v4.0.0 或更新版本,解決方案會自動將 v2 中已啟用自動修復的控制項填入此資料表。遷移所撰寫的項目已modifiedBy設定為 v2-migration,因此您可以區分已遷移的項目與手動編輯。若要驗證您預期的控制項遷移是否成功,請使用 查詢資料表automatedRemediationEnabled = true並檢閱結果。任何已略過的控制項 (在 v2 中沒有 ASR 修復的 CIS 規則,或控制項 v3+ 未出貨) 都需要使用下列步驟手動啟用。如需遷移結果的詳細資訊,請參閱更新解決方案。
| 帳戶 | 用途 | us-east-1 中的動作 | us-west-2 中的動作 |
|---|---|---|---|
|
|
管理員 |
找到修復組態 DynamoDB 資料表。 |
無 |
|
|
成員 |
無 |
無 |
修改修復組態表
在您已找到修復組態資料表的 DynamoDB 主控台
資料表中的每個項目對應至解決方案支援的 Security Hub 控制項。每個項目都有可修改的automatedRemediationEnabled屬性,以啟用相關聯控制項的全自動修復。
若要啟用 Lambda.1,請在掃描或查詢項目下選擇查詢。在分割區索引鍵下:controlId 輸入 Lambda.1 ,然後選擇執行。您將看到傳回的單一項目對應至 Lambda.1 控制項。
現在,選取Lambda.1項目,然後選擇動作 > 編輯項目。
最後,將automatedRemediationEnabled屬性值變更為 True。選擇儲存並關閉。
| 帳戶 | 用途 | us-east-1 中的動作 | us-west-2 中的動作 |
|---|---|---|---|
|
|
管理員 |
修改修復組態 DynamoDB 資料表。 |
無 |
|
|
成員 |
無 |
無 |
設定 資源
在成員帳戶中,重新設定 Lambda 函數以允許公開存取。
| 帳戶 | 用途 | us-east-1 中的動作 | us-west-2 中的動作 |
|---|---|---|---|
|
|
管理員 |
無 |
無 |
|
|
成員 |
無 |
設定 Lambda 函數以允許公開存取 |
確認修復已解決問題清單
Config 可能需要一些時間才能再次偵測不安全的組態。您應該會收到兩個 SNS 通知。第一個 表示已啟動修復。第二個表示修復成功。收到第二個通知後,導覽至成員帳戶中的 Lambda 主控台
| 帳戶 | 用途 | us-east-1 中的動作 | us-west-2 中的動作 |
|---|---|---|---|
|
|
管理員 |
無 |
無 |
|
|
成員 |
無 |
確認修復成功 |
(選用) 篩選全自動修復
若要限制解決方案執行全自動化修復的範圍,請套用資源篩選條件。篩選條件僅適用於全自動修復,不會影響手動啟動的修復。
資源篩選條件是可重複使用的定義,可限制哪些問題清單會自動修復。每個篩選條件可以結合帳戶 IDs、AWS Organizations 組織單位 (OUs)、資源 ARN 模式和資源標籤。您可以在 Web UI 的篩選條件頁面上建立篩選條件,然後使用包含或排除模式,從控制項頁面將篩選條件套用至單一控制項 (或一次套用至每個控制項)。
如需完整演練,包括建立篩選條件、將其套用至控制項,以及解決方案如何評估包含和排除模式,請參閱 管理員指南中的建立和套用資源篩選條件。