Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konzepte von Security Hub
In Security Hub bauen wir auf gemeinsamen AWS Konzepten und Begriffen auf und verwenden diese zusätzlichen Begriffe.
- Account
-
Das AWS Standardkonto, das Ihre AWS Ressourcen enthält. Melden Sie sich AWS mit Ihrem AWS Konto an, um Security Hub zu aktivieren.
Wenn Ihr Konto registriert ist AWS Organizations, bestimmt Ihre Organisation ein Security Hub-Administratorkonto. Dieses Konto kann andere Organisationskonten als Mitgliedskonten aktivieren.
Eine Organisation kann nur ein Administratorkonto haben. Ein Konto kann nicht gleichzeitig ein Administratorkonto und ein Mitgliedskonto sein.
Security Hub unterstützt die folgenden Konten:
-
Organisationsverwaltungskonto — ein AWS Konto, das eine AWS Organisation verwaltet.
-
Delegiertes Administratorkonto — ein AWS Konto, das die Nutzung eines Kontos AWS-Service für eine AWS Organisation verwaltet.
-
Mitgliedskonto — ein AWS Konto, das Mitglied einer AWS Organisation ist.
-
Eigenständiges Konto — ein AWS Konto, das nicht AWS Organizations aktiviert ist.
-
- Administratorkonto
-
Bei diesem AWS Kontotyp können Ergebnisse für zugehörige Mitgliedskonten angezeigt werden.
Dieser AWS Kontotyp wird zu einem Administratorkonto, wenn das Konto von einem Verwaltungskonto der Organisation als Security Hub-Administratorkonto festgelegt wird. Das Security Hub-Administratorkonto kann jedes Organisationskonto als Mitgliedskonto aktivieren und auch andere Konten als Mitgliedskonten einladen.
Eine Organisation kann nur ein Administratorkonto haben. Ein Konto kann nicht gleichzeitig ein Administratorkonto und ein Mitgliedskonto sein.
- Region der Aggregation
-
Eine Aggregationsregion ermöglicht es Ihnen, Sicherheitsergebnisse von mehreren AWS-Regionen in einer einzigen Ansicht anzuzeigen.
In der Aggregationsregion können Sie AWS-Region die Ergebnisse anzeigen und verwalten. Die Ergebnisse werden in der Aggregationsregion aus verknüpften Regionen aggregiert. Aktualisierte Ergebnisse werden regionsübergreifend repliziert.
In der Aggregationsregion enthalten das Dashboard und die Inventarseiten Daten aus allen verknüpften Regionen. Die Automatisierungsseite kann nur verwendet werden, um Automatisierungsregeln in der Aggregationsregion zu definieren. Third-party Ticketing-Integrationen können nur im Aggregationsbereich konfiguriert werden.
- Archiviertes Ergebnis
-
Ein Ergebnis mit dem Status.
ARCHIVEDDiese Ergebnisse deuten darauf hin, dass der Anbieter oder Kunde, der das Ergebnis untersucht, der Ansicht ist, dass das Ergebnis nicht mehr relevant ist.Findanbieter können die von ihnen erstellten Ergebnisse archivieren. Kunden können alle Ergebnisse, die ihrer Meinung nach nicht mehr relevant sind, mithilfe der BatchUpdateFindingsV2 Security Hub-API archivieren oder indem sie den Status in der Security Hub-Konsole aktualisieren.
In der Security Hub-Konsole schließen die Standardfiltereinstellungen archivierte Ergebnisse aus den Ergebnislisten und Tabellen aus. Sie können die Filter aktualisieren, um archivierte Ergebnisse einzubeziehen. Wenn Sie Ergebnisse mithilfe des GetFindings V2-Vorgangs abrufen, ruft der Vorgang sowohl archivierte als auch aktive Ergebnisse ab. Das folgende Beispiel zeigt, wie archivierte Ergebnisse aus den Ergebnissen ausgeschlossen werden.
{ "StringFilters": [ { "FieldName": "status", "Filter": { "Value": "Archived", "Comparison": "EQUALS" } } ] } - Cross-Region Aggregation
-
Die Aggregation von Ergebnissen und Ressourcen aus verknüpften Regionen zu einer Aggregationsregion. Sie können alle Ihre Daten aus der Aggregationsregion anzeigen und die Ergebnisse aus der Aggregationsregion aktualisieren.
- Delegiertes Administratorkonto
-
In AWS Organizations ist das delegierte Administratorkonto für einen Dienst in der Lage, die Nutzung eines Dienstes für die Organisation zu verwalten.
In Security Hub ist das Security Hub-Administratorkonto auch das delegierte Administratorkonto für Security Hub. Wenn das Verwaltungskonto der Organisation zum ersten Mal das Security Hub-Administratorkonto bestimmt, ruft Security Hub die Organisationen an, um dieses Konto zum delegierten Administratorkonto zu machen.
Das Verwaltungskonto der Organisation muss dann das delegierte Administratorkonto als Security Hub-Administratorkonto in allen Regionen auswählen.
- Sicherheitsrisiko
-
Gefährdungen sind umfassendere Schwächen bei Sicherheitskontrollen, Fehlkonfigurationen oder anderen Bereichen, die durch aktive Bedrohungen ausgenutzt werden könnten.
Zu den Gefährdungen gehören beispielsweise:
-
Falsch konfigurierte Steuerungsebene für eine Ressource.
-
Vorhandensein einer Software-Sicherheitslücke, die ein hohes Potenzial für Ausnutzbarkeit birgt.
-
Öffentlich zugängliche Ressource (Netzwerk oder API).
-
- Feststellung der Exposition
-
Eine Art von Befund, der eine in Ihrer Umgebung vorhandene Exposition beschreibt. Ein Expositionsbefund umfasst Merkmale und Signale. Ein Signal kann eine oder mehrere Arten von Expositionsmerkmalen enthalten. AWS Security Hub generiert ein Bedrohungsergebnis, wenn Signale von AWS Security Hub CSPM, Amazon Inspector, Amazon GuardDuty, Amazon Macie oder anderen AWS Diensten auf das Vorhandensein einer Gefährdung hinweisen. Eine Ressource kann an einem oder mehreren Expositionsergebnissen beteiligt sein. Wenn eine Ressource keine oder nur unzureichende Expositionsmerkmale aufweist, generiert Security Hub keinen Expositionsergebnis für diese Ressource.
Ein Beispiel für eine Gefährdungsermittlung ist: Eine EC2-Instance, die über das Internet erreichbar ist und Softwareschwachstellen aufweist, die mit hoher Wahrscheinlichkeit ausgenutzt werden können.
- Erkenntnis
-
Der beobachtbare Datensatz einer Sicherheitsprüfung oder sicherheitsrelevanten Erkennung. Security Hub generiert und aktualisiert Ergebnisse durch Korrelation mit anderen Sicherheitsergebnissen. Diese werden als Expositionsergebnisse bezeichnet. Ergebnisse können auch aus Integrationen mit anderen Produkten AWS-Services und Produkten von Drittanbietern stammen.
- Auffinden von Verschlucken
-
Der Import von Ergebnissen in Security Hub. Bei der Erkennung von Verschluckungsereignissen werden sowohl neue Befunde als auch Aktualisierungen vorhandener Befunde berücksichtigt.
- Verknüpfte Region
-
Wenn Sie die regionsübergreifende Aggregation aktivieren, ist eine verknüpfte Region eine Region, die Ergebnisse und den Ressourcenbestand in der Aggregationsregion zusammenfasst.
In einer verknüpften Region enthalten das Dashboard und die Inventarseiten nur Ergebnisse für diese Region. AWS-Region
- Öffnen Sie das Cybersecurity Schema Framework (OCSF)
-
Das Open Cybersecurity Schema Framework (OCSF)
ist ein kollaboratives Open-Source-Projekt von AWS führenden Partnern der Cybersicherheitsbranche. OCSF bietet ein Standardschema für häufig auftretende Sicherheitsereignisse, definiert Versionierungskriterien, um die Schemaentwicklung zu erleichtern, und beinhaltet einen Selbstverwaltungsprozess für Hersteller und Verbraucher von Sicherheitsprotokollen. Weitere Informationen finden Sie unter OCSF-Ergebnisse in Security Hub. - Mitgliedskonto
-
Ein AWS-Konto , das einem Administratorkonto die Erlaubnis erteilt hat, seine Ergebnisse einzusehen und entsprechende Maßnahmen zu ergreifen. Diese Art AWS-Konto wird zu einem Mitgliedskonto, wenn das Security Hub-Administratorkonto sie als Mitgliedskonto aktiviert.
- Signal
-
Ein Befund, der zu einem Expositionsbefund beiträgt. Ein Signal kann als beitragender Befund bezeichnet werden. Ein Signal kann von Security Hub CSPM oder einer anderen AWS Config Quelle wie Amazon AWS-Services Inspector stammen.
- Service-linked Konfigurationsrekorder
-
Ein AWS Config Rekordertyp, der zum Aufzeichnen von Konfigurationsdaten auf dienstspezifischen Ressourcen verwendet wird. Security Hub verwendet diese Rekorder in einem ereignisgesteuerten Ansatz, um Informationen zur Ressourcenkonfiguration für die Erfassung der Gefährdung, die Berichterstattung über den Ressourcenbestand und die Bewertung der Bestandsverwaltung zu erhalten. Diese Funktion wird allen Security Hub-Kunden im Rahmen des Essential-Tarifs zur Verfügung gestellt. Nachdem Sie Security Hub aktiviert haben, werden die folgenden dienstbezogenen Konfigurationsrekorder in Ihrem Konto erstellt:
-
In jedem Ende wird AWS-Konto ein AWS-Region dienstbezogener Konfigurationsrekorder mit dem Namen
AWSConfigurationRecorderForSecurityHubAssetserstellt. -
Für globale Ressourcentypen wird ein zusätzlicher dienstgebundener Konfigurationsrekorder mit dem Namen
AWSConfigurationRecorderForSecurityHubAssetsGlobalus-east-1 erstellt. AWS-Region -
Wenn Security Hub und Security Hub CSPM beide in einem AWS-Konto und aktiviert sind AWS-Region, wird ein dienstverknüpfter Konfigurationsrekorder mit dem Namen erstellt.
AWSConfigurationRecorderForSecurityHubCSPM
Weitere Informationen finden Sie unter Überlegungen zu serviceverknüpften Konfigurationsrekordern und Aufzeichnen regionaler und globaler Ressourcen.
-
- Service-linked Analysator
-
Ein IAM Access Analyzer, den Security Hub in Ihrem Namen erstellt und verwaltet. Wenn Sie Security Hub aktivieren, erstellt es automatisch eine dienstbezogene Analyse für ungenutzte Zugriffe, um IAM-Rollen, Benutzer, Zugriffsschlüssel und Berechtigungen zu identifizieren, die innerhalb eines 90-tägigen Lookback-Zeitraums nicht verwendet wurden. Der Analyzer wird im Osten der USA (Nord-Virginia) ausgeführt, da es sich bei IAM um einen globalen Dienst handelt. Security Hub repliziert ungenutzte Zugriffsergebnisse in alle Regionen, in denen Sie Security Hub aktiviert haben. Sie müssen IAM Access Analyzer nicht separat aktivieren oder zusätzliche Maßnahmen ergreifen. Diese Funktion wird allen Security Hub-Kunden im Rahmen des Essential-Plans zur Verfügung gestellt. Sie können den Service Linked Analyzer in der IAM Access Analyzer-Konsole anzeigen, aber Sie können ihn nicht ändern oder löschen, solange Security Hub aktiviert ist. Security Hub löscht den Analyzer, wenn Sie den Dienst in allen Regionen eines deaktivieren. AWS-Konto Weitere Informationen finden Sie unter Erkenntnisse über ungenutzte Zugriffe in Security Hub verstehen.
- Merkmal
-
Eine Sicherheitsabweichung, die zu einem Expositionsbefund führt. Zu den Merkmalstypen gehören Vermutbarkeit, Fehlkonfiguration, Erreichbarkeit, sensible Daten und Sicherheitslücke. Ein Merkmal ist einem Signal zugeordnet, und ein Signal kann mehrere Merkmale enthalten. Ein Security Hub CSPM-Steuerelement weist beispielsweise darauf hin, dass eine vom Kunden verwaltete Richtlinie die administrative Zugriffskontrolle ermöglicht. Dieses Signal enthält eine Fehlkonfigurationseigenschaft.
- Erkenntnis zum ungenutzten Zugriff
-
Ein Ergebnis, das eine IAM-Rolle, einen Benutzer, einen Zugriffsschlüssel oder eine Reihe von Berechtigungen identifiziert, die innerhalb einer 90-tägigen Lookback-Frist nicht verwendet wurden. Security Hub generiert mithilfe eines IAM Access Analyzers, der mit einem Service verknüpft ist, ungenutzte Zugriffsergebnisse. Es gibt vier Arten von ungenutzten Zugriffsergebnissen: ungenutzte IAM-Rollen, ungenutzte IAM-Benutzerzugriffsschlüssel, nicht verwendete IAM-Benutzerkennwörter und ungenutzte Berechtigungen.