View a markdown version of this page

Verwaltung der Konfiguration von Mitgliedskonten in einem AWS Organisation - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwaltung der Konfiguration von Mitgliedskonten in einem AWS Organisation

Der delegierte Administrator einer AWS Organisation kann Sicherheitsfunktionen für Mitgliedskonten und Regionen konfigurieren. Zwei Arten von Konfigurationen sind verfügbar: Richtlinien und Bereitstellungen. Richtlinien generieren AWS Unternehmensrichtlinien für Konten und Regionen für AWS Security Hub und Amazon Inspector. Bereitstellungen sind eine einmalige Aktion, um eine Sicherheitsfunktion für ausgewählte Konten und Regionen für Amazon GuardDuty und AWS Security Hub CSPM zu aktivieren. Im Gegensatz zu Richtlinien können Sie Bereitstellungen nicht anzeigen oder bearbeiten, und Bereitstellungen gelten nicht für neu aktivierte Konten. Als Alternative sind Funktionen zur automatischen Aktivierung für neue Mitgliedskonten in Amazon GuardDuty und AWS Security Hub CSPM verfügbar.

Security Hub-Konfigurationskatalog

Der Konfigurationskatalog von Security Hub bietet mehrere Optionen, mit denen Sie Ihre AWS Unternehmenskonten für die von Security Hub bereitgestellten Sicherheitsfunktionen konfigurieren können.

Die folgenden Optionen sind im Security Hub-Konfigurationskatalog verfügbar.

Security Hub (wichtige und zusätzliche Funktionen)

Dies ist die empfohlene Konfiguration für die Bereitstellung für Security Hub.

Typ: Richtlinie und Bereitstellungen

Beschreibung: Diese Konfiguration aktiviert die grundlegenden Funktionen für Sicherheitsmanagement, Statusmanagement, Bedrohungsanalyse und Schwachstellenmanagement von Security Hub. Sie ermöglicht optional zusätzliche Funktionen.

Bedrohungsanalysen von GuardDuty

Typ: Einsatz

Beschreibung: Aktivieren Sie ausgewählte GuardDuty Amazon-Funktionen, um AWS Datenquellen und Protokolle in Ihrer AWS Umgebung kontinuierlich zu überwachen, zu analysieren und zu verarbeiten.

Haltungsmanagement von AWS Security Hub CSPM

Typ: Bereitstellung

Beschreibung: Diese Konfiguration aktiviert die Standards und Kontrollen von Security Hub CSPM, die erkennen, wenn Ihre AWS Konten und Ressourcen von den bewährten Sicherheitsmethoden abweichen.

Schwachstellenmanagement von Amazon Inspector

Typ: Richtlinie

Beschreibung: Diese Konfiguration aktiviert ausgewählte Amazon Inspector-Funktionen, die Workloads, Instances, Container-Images und andere Ressourcen automatisch erkennen und sie nach Sicherheitslücken und Netzwerkrisiken durchsuchen.

Aktivierung einer Konfiguration mit einem Richtlinientyp

Das folgende Verfahren beschreibt, wie Sie eine Konfiguration mit einem Richtlinientyp für Ihre AWS Organisationskonten erstellen. Um eine Konfigurationsrichtlinie zu erstellen, müssen Sie zunächst die Richtlinie für delegierte Administratoren im Verwaltungskonto der AWS Organisation erstellen. Informationen zum Erstellen der Richtlinie für delegierte Administratoren in Security Hub finden Sie unter Erstellen der Richtlinie für delegierte Administratoren in Security Hub.

So erstellen Sie eine Richtlinie, die Mitgliedskonten aktiviert und deaktiviert
  1. Melden Sie sich mit Ihrem AWS Konto mit Ihren delegierten Administratoranmeldedaten an. Öffnen Sie die Security Hub-Konsole unter https://console.aws.amazon.com/securityhub/v2/home.

  2. Wählen Sie im Navigationsbereich Management und dann Configurations aus.

  3. Wählen Sie im Konfigurationskatalog ein Element mit einem Richtlinientyp oder einer Richtlinie und Bereitstellung aus. Um Security Hub vollständig zu konfigurieren, wählen Sie Security Hub (grundlegende und zusätzliche Funktionen).

  4. Geben Sie auf der Seite Security Hub konfigurieren im Abschnitt Details einen Namen und eine Beschreibung für die Richtlinie ein.

  5. Wählen Sie im Abschnitt Sicherheitsfunktionen eine der folgenden Optionen aus:

    • Alle Funktionen aktivieren — Aktiviert alle wichtigen Funktionen, Bedrohungsanalysen und zusätzlichen Funktionen von Security Hub.

    • Funktionen anpassen — Wählen Sie Funktionen aus den Abschnitten Sicherheitsmanagement, Bedrohungsanalyse und Schwachstellenmanagement aus. Sie können Funktionen, die Teil des Security Hub Essential-Plans sind, nicht abwählen.

  6. Wählen Sie im Abschnitt Kontoauswahl eine der folgenden Optionen:

    • Alle Organisationseinheiten und Konten — Wendet die Konfiguration auf Ihre gesamte Organisation an.

    • Bestimmte Organisationseinheiten und Konten — Verwenden Sie die Suchleiste oder den Organisationsstrukturbaum, um die Organisationseinheiten und Konten auszuwählen, für die die Richtlinie gilt.

    • Keine Organisationseinheiten oder Konten — Wendet die Konfiguration nicht auf Organisationseinheiten oder Konten an.

  7. Wählen Sie im Abschnitt Regionen eine der folgenden Optionen aus:

    • Alle Regionen aktivieren — Wählen Sie optional aus, ob neue Regionen automatisch aktiviert werden sollen.

    • Alle Regionen deaktivieren — Wählen Sie optional aus, ob neue Regionen automatisch deaktiviert werden sollen.

    • Regionen angeben — Wählen Sie aus, welche Regionen aktiviert und deaktiviert werden sollen.

  8. (Optional) Erweiterte Einstellungen finden Sie im AWS Organizations Benutzerhandbuch unter Vererbungsoperatoren.

  9. (Optional) Fügen Sie für Ressourcen-Tags Tags als Schlüssel-Wert-Paare hinzu, um die Konfiguration leichter identifizieren zu können.

  10. Wählen Sie Weiter aus.

  11. Überprüfen Sie Ihre Änderungen und wählen Sie dann Anwenden.

    Der Konfigurationsstatus Ihrer Richtlinie wird oben auf der Seite „Richtlinien“ angezeigt. Jede Funktion bietet einen Status, der angibt, ob sie erfolgreich konfiguriert wurde oder ob bei der Bereitstellung Fehler aufgetreten sind. Bei etwaigen Fehlern klicken Sie auf den Link „Fehler“, um weitere Informationen zu erhalten. Die geltenden Richtlinien auf Kontoebene finden Sie auf der Seite „Konfigurationen“ auf der Registerkarte „Organisation“.

Aktivierung einer Konfiguration mit einem Bereitstellungstyp

Das folgende Verfahren beschreibt, wie Sie eine Konfiguration mit einem Bereitstellungstyp für Ihre AWS Organisationskonten erstellen.

So erstellen Sie eine Bereitstellung, die Mitgliedskonten aktiviert
  1. Melden Sie sich mit Ihrem AWS Konto mit Ihren delegierten Administratoranmeldedaten an. Öffnen Sie die Security Hub-Konsole unter https://console.aws.amazon.com/securityhub/v2/home.

  2. Wählen Sie im Navigationsbereich Management und dann Configurations aus.

  3. Wählen Sie ein Element mit einem Bereitstellungstyp aus dem Konfigurationskatalog aus.

  4. Wählen Sie im Abschnitt Sicherheitsfunktionen die Sicherheitsfunktionen aus, die Sie aktivieren möchten.

  5. Wählen Sie im Abschnitt Kontoauswahl eine der folgenden Optionen aus:

    • Alle Organisationseinheiten und Konten — Wendet die Bereitstellung auf Ihre gesamte Organisation an.

    • Bestimmte Organisationseinheiten und Konten — Verwenden Sie die Suchleiste oder den Organisationsstrukturbaum, um die Organisationseinheiten und Konten auszuwählen, für die die Bereitstellung gilt.

    • Keine Organisationseinheiten oder Konten — Wendet die Bereitstellung nicht auf eine Organisationseinheit oder ein Konto an.

  6. Wählen Sie im Abschnitt Regionen eine der folgenden Optionen aus:

    • Alle Regionen aktivieren — Wählen Sie optional aus, ob neue Regionen automatisch aktiviert werden sollen.

    • Alle Regionen deaktivieren — Wählen Sie optional aus, ob neue Regionen automatisch deaktiviert werden sollen.

    • Regionen angeben — Wählen Sie aus, welche Regionen aktiviert und deaktiviert werden sollen.

  7. Wählen Sie Konfigurieren aus.

Eine Konfigurationsrichtlinie bearbeiten

Sie können die Funktionen, Regionen und Konten bearbeiten, die einer Konfigurationsrichtlinie zugeordnet sind. Wenn Sie eine Richtlinie zur Bearbeitung öffnen, zeigt die Konsole die aktuelle Konfiguration an.

Anmerkung

Änderungen gelten nur für die Funktionen, die Sie in der aktualisierten Richtlinie auswählen. Nicht ausgewählte Funktionen behalten ihre bestehende Konfiguration für die Konten und Regionen in der Richtlinie bei.

Um eine Konfigurationsrichtlinie zu bearbeiten
  1. Melden Sie sich mit Ihrem AWS Konto mit Ihren delegierten Administratoranmeldedaten an. Öffnen Sie die Security Hub-Konsole unter https://console.aws.amazon.com/securityhub/v2/home.

  2. Wählen Sie im Navigationsbereich Management und dann Configurations aus.

  3. Wählen Sie auf der Registerkarte Konfigurierte Richtlinien das Optionsfeld für die Richtlinie aus, die Sie bearbeiten möchten, und wählen Sie dann Bearbeiten aus.

  4. Wählen Sie im Abschnitt „Fähigkeit“ eine der folgenden Optionen aus:

    • Alle Funktionen konfigurieren und aktivieren — Aktiviert alle Funktionen in der Richtlinie.

    • Wählen Sie einzelne Funktionen aus und wählen Sie für jede einzelne Funktion die Option Aktivieren , Deaktivieren oder Benutzerdefiniert.

  5. Wählen Sie im Abschnitt Kontoauswahl eine der folgenden Optionen aus:

    • Alle Organisationseinheiten und Konten — Wendet die Richtlinie auf Ihre gesamte Organisation an.

    • Bestimmte Organisationseinheiten und Konten — Verwenden Sie die Suchleiste oder den Organisationsstrukturbaum, um die Organisationseinheiten und Konten auszuwählen, für die die Richtlinie gilt.

    • Keine Organisationseinheiten oder Konten — Entfernt die Richtlinie aus allen Zielen.

  6. Konfigurieren Sie im Abschnitt Regionen, für welche Regionen die Richtlinie gilt. Die Optionen hängen von Ihrer Auswahl an Fähigkeiten ab.

    Wenn Sie sich dafür entschieden haben, alle Funktionen zu aktivieren:

    • Für alle ausgewählten Funktionen — Legt dieselbe Regionskonfiguration für alle Funktionen fest.

    • Pro Fähigkeit — Ermöglicht es Ihnen, Regionen für jede Funktion einzeln auszuwählen.

    Wählen Sie dann Alle Regionen aktivieren (mit der Option, automatisch neue Regionen zu aktivieren) oder In einigen Regionen aktivieren, um bestimmte Regionen auszuwählen.

    Wenn du gemischte Aktionen (aktivieren, deaktivieren oder benutzerdefiniert) für einzelne Funktionen ausgewählt hast:

    • Wenn alle ausgewählten Funktionen dieselbe Aktion verwenden, wählen Sie Alle ausgewählten Funktionen aus, um die Regionen einheitlich festzulegen. Um Regionen für jede Fähigkeit einzeln festzulegen, wählen Sie Pro Fähigkeit aus.

    • Wenn Funktionen unterschiedliche Aktionen haben, müssen Sie Regionen für jede Fähigkeit einzeln zuweisen.

    • Wählen Sie für Funktionen mit der Aktion „Benutzerdefiniert“ die Option Für alle ausgewählten Funktionen aus, um Regionen für alle Funktionen einheitlich festzulegen. Um Regionen für jede Funktion separat zu konfigurieren, wählen Sie Pro Fähigkeit aus.

  7. Wählen Sie Weiter aus.

  8. Überprüfen Sie die Änderungen und klicken Sie dann auf Update (Aktualisieren). Die aktualisierte Richtlinie konfiguriert die Zielkonten.

Löschen einer Konfigurationsrichtlinie

Sie können eine Konfigurationsrichtlinie löschen. Wenn Sie eine Richtlinie löschen, entfernt der Dienst alle angehängten Konten und Organisationseinheiten aus der Richtlinie.

So löschen Sie eine Konfigurationsrichtlinie
  1. Melden Sie sich mit Ihrem AWS Konto mit Ihren delegierten Administratoranmeldedaten an. Öffnen Sie die Security Hub-Konsole unter https://console.aws.amazon.com/securityhub/v2/home.

  2. Wählen Sie im Navigationsbereich Management und dann Configurations aus.

  3. Wählen Sie auf der Registerkarte Konfigurierte Richtlinien die Richtlinie aus, die Sie löschen möchten, und klicken Sie dann auf Löschen.

  4. Geben Sie delete in das Bestätigungsfeld ein, und wählen Sie dann Löschen aus.