Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Standardübergreifendes Deaktivieren einer Steuerung
Wir empfehlen, eine AWS Security Hub CSPM-Steuerung standardübergreifend zu deaktivieren, um die Abstimmung in Ihrem gesamten Unternehmen aufrechtzuerhalten. Wenn Sie ein Steuerelement nur in bestimmten Standards deaktivieren, erhalten Sie weiterhin Ergebnisse für das Steuerelement, sofern es in anderen Standards aktiviert ist.
Cross-standard Deaktivierung in mehreren Konten und Regionen
Um eine Sicherheitskontrolle für mehrere AWS-Konten Länder zu deaktivieren AWS-Regionen, müssen Sie die zentrale Konfiguration verwenden.
Wenn Sie die zentrale Konfiguration verwenden, kann der delegierte Administrator Security Hub CSPM-Konfigurationsrichtlinien erstellen, die bestimmte Steuerungen für alle aktivierten Standards deaktivieren. Anschließend können Sie die Konfigurationsrichtlinie bestimmten Konten, Organisationseinheiten oder dem Stammverzeichnis zuordnen. Eine Konfigurationsrichtlinie wird in Ihrer Heimatregion (auch Aggregationsregion genannt) und allen verknüpften Regionen wirksam.
Konfigurationsrichtlinien bieten Anpassungsmöglichkeiten. Sie können sich beispielsweise dafür entscheiden, alle AWS CloudTrail Steuerelemente in einer Organisationseinheit zu deaktivieren, und Sie können wählen, alle IAM-Steuerelemente in einer anderen Organisationseinheit zu deaktivieren. Der Grad der Granularität hängt von Ihren beabsichtigten Sicherheitszielen in Ihrem Unternehmen ab. Anweisungen zum Erstellen einer Konfigurationsrichtlinie, die bestimmte Kontrollen standardübergreifend deaktiviert, finden Sie unter. Konfigurationsrichtlinien erstellen und zuordnen
Wenn Sie möchten, dass einige Konten ihre eigenen Steuerelemente konfigurieren und nicht der delegierte Administrator, kann der delegierte Administrator diese Konten als selbstverwaltet festlegen. Self-managed Konten müssen die Steuerelemente in jeder Region separat konfigurieren.
Cross-standard Deaktivierung in einem einzelnen Konto und einer Region
Wenn Sie keine zentrale Konfiguration verwenden oder ein selbstverwaltetes Konto sind, können Sie Konfigurationsrichtlinien nicht verwenden, um Steuerelemente in mehreren Konten und Regionen zentral zu deaktivieren. Sie können jedoch eine Steuerung in einem einzelnen Konto und einer Region deaktivieren.
- Security Hub CSPM console
-
Um ein Steuerelement standardübergreifend in einem Konto und einer Region zu deaktivieren
Öffnen Sie die AWS Security Hub CSPM-Konsole unter. https://console.aws.amazon.com/securityhub/
-
Wählen Sie im Navigationsbereich die Option Steuerelemente aus.
-
Wählen Sie die Option neben einem Steuerelement aus.
-
Wählen Sie Steuerung deaktivieren. Diese Option wird nicht für ein Steuerelement angezeigt, das bereits deaktiviert ist.
-
Wählen Sie einen Grund für die Deaktivierung des Steuerelements aus und bestätigen Sie, indem Sie auf Deaktivieren klicken.
-
Wiederholen Sie den Vorgang in jeder Region, in der Sie das Steuerelement deaktivieren möchten.
- Security Hub CSPM API
-
Um ein Steuerelement standardübergreifend in einem Konto und einer Region zu deaktivieren
-
Rufen Sie die ListStandardsControlAssociations API auf. Geben Sie eine Sicherheitskontroll-ID an.
Beispiel für eine Anfrage:
{
"SecurityControlId": "IAM.1"
}
-
Rufen Sie die BatchUpdateStandardsControlAssociations API auf. Geben Sie den ARN aller Standards an, in denen das Steuerelement aktiviert ist. Um Standard-ARNs abzurufen, führen Sie DescribeStandards den Befehl aus.
-
Stellen Sie den AssociationStatus Parameter auf den Wert einDISABLED. Wenn Sie diese Schritte für ein Steuerelement ausführen, das bereits deaktiviert ist, gibt die API eine Antwort mit dem HTTP-Statuscode 200 zurück.
Beispiel für eine Anfrage:
{
"StandardsControlAssociationUpdates": [{"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}, {"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}}]
}
-
Wiederholen Sie dies in jeder Region, in der Sie das Steuerelement deaktivieren möchten.
- AWS CLI
-
Um ein Steuerelement standardübergreifend in einem Konto und einer Region zu deaktivieren
-
Führen Sie den Befehl list-standards-control-associations aus. Geben Sie eine Sicherheitskontroll-ID ein.
aws securityhub --region us-east-1 list-standards-control-associations --security-control-id CloudTrail.1
-
Führen Sie den Befehl batch-update-standards-control-associations aus. Geben Sie den ARN aller Standards an, in denen das Steuerelement aktiviert ist. Führen Sie den describe-standards Befehl aus, um Standard-ARNs abzurufen.
-
Stellen Sie den AssociationStatus Parameter auf den Wert einDISABLED. Wenn Sie diese Schritte für ein Steuerelement ausführen, das bereits deaktiviert ist, gibt der Befehl eine Antwort mit dem HTTP-Statuscode 200 zurück.
aws securityhub --region us-east-1 batch-update-standards-control-associations --standards-control-association-updates '[{"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}, {"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::standards/cis-aws-foundations-benchmark/v/1.4.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}]'
-
Wiederholen Sie dies in jeder Region, in der Sie das Steuerelement deaktivieren möchten.