Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Ein standardübergreifendes Steuerelement aktivieren
Wir empfehlen, ein AWS Security Hub CSPM-Steuerelement für alle Standards zu aktivieren, für die das Steuerelement gilt. Wenn Sie konsolidierte Kontrollergebnisse aktivieren, erhalten Sie ein Ergebnis pro Kontrollüberprüfung, auch wenn eine Kontrolle zu mehr als einem Standard gehört.
Cross-standard Aktivierung in Umgebungen mit mehreren Konten und mehreren Regionen
Um eine Sicherheitskontrolle über mehrere Kanäle hinweg zu aktivieren AWS-Regionen, müssen Sie mit dem delegierten Security Hub CSPM-Administratorkonto angemeldet sein AWS-Konten und die zentrale Konfiguration verwenden. Grundlegendes zur zentralen Konfiguration in Security Hub CSPM
Bei der zentralen Konfiguration kann der delegierte Administrator Security Hub CSPM-Konfigurationsrichtlinien erstellen, die bestimmte Kontrollen über aktivierte Standards hinweg ermöglichen. Anschließend können Sie die Konfigurationsrichtlinie bestimmten Konten und Organisationseinheiten (OUs) oder dem Stamm zuordnen. Eine Konfigurationsrichtlinie wird in Ihrer Heimatregion (auch Aggregationsregion genannt) und allen verknüpften Regionen wirksam.
Konfigurationsrichtlinien bieten Anpassungsmöglichkeiten. Sie können sich beispielsweise dafür entscheiden, alle Steuerelemente in einer Organisationseinheit zu aktivieren, und Sie können sich dafür entscheiden, nur Amazon Elastic Compute Cloud (EC2) -Steuerelemente in einer anderen Organisationseinheit zu aktivieren. Der Grad der Granularität hängt von Ihren beabsichtigten Sicherheitszielen in Ihrem Unternehmen ab. Anweisungen zum Erstellen einer Konfigurationsrichtlinie, die bestimmte standardübergreifende Kontrollen ermöglicht, finden Sie unter. Konfigurationsrichtlinien erstellen und zuordnen
Der delegierte Administrator kann Konfigurationsrichtlinien erstellen, um die Kontrollen in allen Standards außer dem Service-Managed Standard: AWS Control Tower zu verwalten. Die Steuerungen für diesen Standard sollten im AWS Control Tower Dienst konfiguriert werden.
Wenn Sie möchten, dass einige Konten ihre eigenen Steuerelemente konfigurieren und nicht der delegierte Administrator, kann der delegierte Administrator diese Konten als selbstverwaltet festlegen. Self-managed Konten müssen die Steuerelemente in jeder Region separat konfigurieren.
Cross-standard Aktivierung für ein einzelnes Konto und eine einzelne Region
Wenn Sie keine zentrale Konfiguration verwenden oder ein selbstverwaltetes Konto sind, können Sie Konfigurationsrichtlinien nicht verwenden, um Steuerungen in mehreren Konten und Regionen zentral zu aktivieren. Sie können jedoch die folgenden Schritte ausführen, um eine Steuerung in einem einzelnen Konto und einer Region zu aktivieren.
- Security Hub CSPM console
-
Um eine standardübergreifende Steuerung in einem Konto und einer Region zu aktivieren
Öffnen Sie die AWS Security Hub CSPM-Konsole unter. https://console.aws.amazon.com/securityhub/
-
Wählen Sie im Navigationsbereich die Option Steuerelemente aus.
-
Wählen Sie die Registerkarte Deaktiviert.
-
Wählen Sie die Option neben einem Steuerelement.
-
Wählen Sie „Steuerung aktivieren“ (diese Option wird nicht für ein Steuerelement angezeigt, das bereits aktiviert ist).
-
Wiederholen Sie den Vorgang in jeder Region, in der Sie das Steuerelement aktivieren möchten.
- Security Hub CSPM API
-
Um eine standardübergreifende Steuerung in einem Konto und einer Region zu aktivieren
-
Rufen Sie die ListStandardsControlAssociations API auf. Geben Sie eine Sicherheitskontroll-ID an.
Beispiel für eine Anfrage:
{
"SecurityControlId": "IAM.1"
}
-
Rufen Sie die BatchUpdateStandardsControlAssociations API auf. Geben Sie den Amazon-Ressourcennamen (ARN) aller Standards an, in denen das Steuerelement nicht aktiviert ist. Um Standard-ARNs abzurufen, führen Sie DescribeStandards den Befehl aus.
-
Stellen Sie den AssociationStatus Parameter auf den Wert einENABLED. Wenn Sie diese Schritte für ein Steuerelement ausführen, das bereits aktiviert ist, gibt die API eine Antwort mit dem HTTP-Statuscode 200 zurück.
Beispiel für eine Anfrage:
{
"StandardsControlAssociationUpdates": [{"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "ENABLED"}, {"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0", "AssociationStatus": "ENABLED"}]
}
-
Wiederholen Sie dies in jeder Region, in der Sie das Steuerelement aktivieren möchten.
- AWS CLI
-
Um eine standardübergreifende Steuerung in einem Konto und einer Region zu aktivieren
-
Führen Sie den Befehl list-standards-control-associations aus. Geben Sie eine Sicherheitskontroll-ID ein.
aws securityhub --region us-east-1 list-standards-control-associations --security-control-id CloudTrail.1
-
Führen Sie den Befehl batch-update-standards-control-associations aus. Geben Sie den Amazon-Ressourcennamen (ARN) aller Standards an, in denen die Steuerung nicht aktiviert ist. Führen Sie den describe-standards Befehl aus, um Standard-ARNs abzurufen.
-
Stellen Sie den AssociationStatus Parameter auf den Wert einENABLED. Wenn Sie diese Schritte für ein Steuerelement ausführen, das bereits aktiviert ist, gibt der Befehl eine Antwort mit dem HTTP-Statuscode 200 zurück.
aws securityhub --region us-east-1 batch-update-standards-control-associations --standards-control-association-updates '[{"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "ENABLED"}, {"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::standards/cis-aws-foundations-benchmark/v/1.4.0", "AssociationStatus": "ENABLED"}]'
-
Wiederholen Sie dies in jeder Region, in der Sie das Steuerelement aktivieren möchten.