Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erkenntnisse über ungenutzte Zugriffe in Security Hub verstehen
Security Hub verwendet IAM Access Analyzer, um ungenutzte IAM-Berechtigungen, Rollen, Zugriffsschlüssel und Passwörter in Ihrem Konto zu identifizieren. Diese Ergebnisse helfen Ihnen dabei, die bewährte Sicherheitsmethode des Zugriffs mit den geringsten Rechten zu implementieren, indem IAM-Prinzipale und -Berechtigungen hervorgehoben werden, die nicht aktiv genutzt werden. Diese Funktion wird allen Security Hub-Kunden ohne zusätzliche Kosten zur Verfügung gestellt.
So funktioniert die Analyse ungenutzter Zugriffe
Wenn Sie Security Hub aktivieren, erstellt der Dienst automatisch einen dienstverknüpften IAM Access Analyzer in Ihrem Konto. Dieser Analyzer bewertet alle IAM-Prinzipale (Rollen und Benutzer) anhand der AWS CloudTrail Aktivitätsdaten, um festzustellen, welche Principals und Berechtigungen innerhalb eines 90-tägigen Lookback-Zeitraums nicht verwendet wurden. Der Lookback-Zeitraum ist nicht konfigurierbar.
IAM Access Analyzer bewertet alle aktiven Ergebnisse alle 24 Stunden neu. Wenn ein zuvor nicht verwendeter Principal oder eine zuvor ungenutzte Genehmigung aktiv wird, wird das entsprechende Ergebnis automatisch behoben.
Der ungenutzte Access Analyzer wird im Osten der USA (Nord-Virginia) ausgeführt, da es sich bei IAM um einen globalen Dienst handelt. Security Hub repliziert die Ergebnisse in alle Regionen, in denen Sie Security Hub aktiviert haben. Sie müssen Security Hub in den USA Ost (Nord-Virginia) nicht aktivieren, damit der Analyzer ausgeführt werden kann.
Ungenutzte Typen zur Zugriffsermittlung
Security Hub generiert vier Arten von ungenutzten Zugriffsergebnissen:
| Ergebnistyp | Description | Evaluierte Ressource |
|---|---|---|
Ungenutzte IAM-Rolle |
Eine IAM-Rolle, die innerhalb der 90-Tage-Lookback-Frist nicht übernommen wurde. |
IAM role (IAM-Rolle) |
UnusedIAMUserAccessKey |
Ein IAM-Benutzerzugriffsschlüssel, der innerhalb des 90-Tage-Lookback-Zeitraums nicht zum Signieren von API-Anfragen verwendet wurde. |
IAM-Benutzer |
UnusedIAMUserPassword |
Ein IAM-Benutzerkennwort, das innerhalb des 90-Tage-Lookback-Zeitraums nicht für die Konsolenanmeldung verwendet wurde. |
IAM-Benutzer |
UnusedPermission |
Spezifische IAM-Aktionen, die einer Rolle oder einem Benutzer gewährt wurden, aber nicht innerhalb des 90-tägigen Lookback-Zeitraums aufgerufen wurden. |
IAM-Rolle oder IAM-Benutzer |
Service-linked Analysator
Der IAM Access Analyzer, den Security Hub erstellt, ist ein dienstgebundener Analyzer. Sie können ihn in der IAM Access Analyzer-Konsole anzeigen, aber Sie können ihn nicht ändern oder löschen, solange Security Hub aktiviert ist.
Wenn Sie Security Hub in allen Regionen deaktivieren, wird der mit dem Service verknüpfte Analyzer automatisch gelöscht. Wenn das automatische Löschen fehlschlägt, können Sie den Analyzer löschen, indem Sie den IAM Access DeleteServiceLinkedAnalyzer Analyzer-API-Vorgang aufrufen. Dieser Vorgang ist erst erfolgreich, nachdem Security Hub für Ihr Konto vollständig deaktiviert wurde.
Der Service Linked Analyzer ist von allen vom Kunden verwalteten Analyzern getrennt, die Sie möglicherweise unabhängig in IAM Access Analyzer erstellt haben. Das Erstellen oder Löschen von kundenverwalteten Analyzern wirkt sich nicht auf den Service-Linked Analyzer aus und umgekehrt.
Ergebnisse ungenutzter Zugriffe anzeigen
Ergebnisse ungenutzter Zugriffe werden in der Security Hub-Konsole zusammen mit anderen Security Hub-Ergebnissen angezeigt. Sie können die Ergebnisse nach Typ filtern, um nur ungenutzte Zugriffsergebnisse anzuzeigen. Ergebnisse ungenutzter Zugriffe werden im Open Cybersecurity Schema Framework (OCSF) formatiert, dem gleichen Format, das von allen Security Hub-Ergebnissen verwendet wird.
Wenn Sie bei UnusedPermission Ergebnissen einige ungenutzte Berechtigungen aus der übermäßig freizügigen Richtlinie entfernen, aber nicht alle, schließt Security Hub das vorhandene Ergebnis und erstellt ein neues Ergebnis für die überarbeitete Richtlinie, falls diese immer noch zu freizügig ist.
Ergebnisse für ungenutzte Zugriffe sind auch über die IAM Access Analyzer-Konsole zugänglich. Nicht verwendete Zugriffsergebnisse in der IAM Access Analyzer-Konsole sind schreibgeschützt und nur in der Region USA Ost (Nord-Virginia) sichtbar.
Ungenutzter Zugriff auf Expositionsergebnisse
Ungenutzte Zugriffsinformationen können als kontextuelle Merkmale in den Sicherheitsergebnissen von Security Hub auftauchen. Wenn eine IAM-Rolle, die einer Ressource zugeordnet ist, über ungenutzte Berechtigungen verfügt, wird dies in der Bedrohungsermittlung als zusätzlicher Kontext berücksichtigt. Dies hilft Ihnen, den potenziellen Explosionsradius einer Sicherheitslücke zu verstehen — eine Ressource mit einer überprivilegierten IAM-Rolle stellt ein höheres Risiko dar als eine Ressource mit Berechtigungen mit geringsten Rechten.
Die folgenden Ressourcentypen können in ihren Gefährdungsergebnissen ungenutzte Zugriffskontextmerkmale aufweisen:
Amazon Elastic Compute Cloud-Instanzen
AWS Lambda Funktionen
Dienste von Amazon Elastic Container Service
Amazon Elastic Kubernetes Service-Cluster
IAM-Benutzer (direkt)
Weitere Informationen zu Expositionsergebnissen finden Sie unterErkenntnisse zu Sicherheitsrisiken in Security Hub.
Politische Empfehlungen für ungenutzte Berechtigungen
Für die UnusedPermission Ergebnisse kann Security Hub Richtlinienempfehlungen zum Thema „Least Privilege“ erstellen. Aus diesen Empfehlungen geht hervor, dass es sich um eine erweiterte Ersatzrichtlinie handelt, bei der nur die Berechtigungen beibehalten werden, die Ihr Auftraggeber tatsächlich verwendet. Weitere Informationen finden Sie unter Generierung von politischen Empfehlungen für ungenutzte Zugriffsergebnisse.
Preisgestaltung
Der mit dem Service verbundene IAM Access Analyzer wird allen Security Hub-Kunden ohne zusätzliche Kosten zur Verfügung gestellt. Der Analyzer oder ungenutzte Zugriffsergebnisse werden Ihnen nicht separat in Rechnung gestellt.