View a markdown version of this page

Administrar la configuración de las cuentas de los miembros en un AWS Organización - AWS Security Hub

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Administrar la configuración de las cuentas de los miembros en un AWS Organización

El administrador delegado de una AWS organización puede configurar las capacidades de seguridad en las cuentas de los miembros y en las regiones. Hay dos tipos de configuraciones disponibles: políticas e implementaciones. Las políticas generan políticas de AWS Organizations para cuentas y regiones para AWS Security Hub y Amazon Inspector. Las implementaciones son una acción única para habilitar una capacidad de seguridad en cuentas y regiones seleccionadas para Amazon GuardDuty y AWS Security Hub CSPM. A diferencia de las políticas, no puede ver ni editar las implementaciones y las implementaciones no se aplicarán a las cuentas recién habilitadas. Como alternativa, las funciones de activación automática para las cuentas de los nuevos miembros están disponibles en Amazon GuardDuty y AWS Security Hub CSPM.

Catálogo de configuración de Security Hub

El catálogo de configuración de Security Hub ofrece varias opciones para ayudar a configurar las cuentas de su AWS organización para las capacidades de seguridad que proporciona Security Hub.

Las siguientes son las opciones disponibles en el catálogo de configuración de Security Hub.

Security Hub (capacidades esenciales y adicionales)

Esta es la configuración recomendada para implementar en Security Hub.

Tipo: Política e implementaciones

Descripción: Esta configuración activa las funciones esenciales de administración de la seguridad, gestión de posturas, análisis de amenazas y gestión de vulnerabilidades de Security Hub. Opcionalmente, habilita capacidades adicionales.

Análisis de amenazas desde GuardDuty

Tipo: Despliegue

Descripción: Active determinadas GuardDuty funciones de Amazon para supervisar, analizar y procesar de forma continua las fuentes de AWS datos y los registros de su AWS entorno.

Gestión de la postura desde AWS CSPM de Security Hub

Tipo: Despliegue

Descripción: Esta configuración activa los estándares y controles del Security Hub CSPM, que detecta cuando sus AWS cuentas y recursos se desvían de las mejores prácticas de seguridad.

Gestión de vulnerabilidades de Amazon Inspector

Tipo: Política

Descripción: Esta configuración activa determinadas funciones de Amazon Inspector, que detectan automáticamente cargas de trabajo, instancias, imágenes de contenedores, etc., y las escanea en busca de vulnerabilidades y exposición a la red.

Habilitar una configuración con un tipo de política

El siguiente procedimiento describe cómo crear una configuración con un tipo de política para las cuentas de su AWS organización. Para crear una política de configuración, primero debe crear la política de administrador delegado en la cuenta de administración de la AWS organización. Para obtener información sobre cómo crear la política del administrador delegado en Security Hub, consulte Creación de la política del administrador delegado en Security Hub.

Para crear una política que habilite y desactive cuentas de miembro
  1. Inicie sesión con su AWS cuenta con sus credenciales de administrador delegado. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home.

  2. En el panel de navegación, elija Administración y, a continuación, Configuraciones.

  3. Elija un elemento con un tipo de política o política e impleméntelo en el catálogo de configuraciones. Para configurar completamente Security Hub, recomendamos elegir Security Hub (capacidades esenciales y adicionales).

  4. En la página Configurar Security Hub, en la sección Detalles, introduzca un nombre y una descripción para la política.

  5. En la sección Capacidades de seguridad, elija una de las siguientes opciones:

    • Habilite todas las capacidades: activa todas las capacidades esenciales, el análisis de amenazas y las capacidades adicionales de Security Hub.

    • Personalice las capacidades: seleccione las capacidades de las secciones de administración de seguridad, Análisis de amenazas y Administración de vulnerabilidades. No puede anular la selección de las capacidades que forman parte del plan esencial de Security Hub.

  6. En la sección de selección de cuentas, elige una de las siguientes opciones:

    • Todas las unidades organizativas y cuentas: aplica la configuración a toda la organización.

    • Unidades organizativas y cuentas específicas: usa la barra de búsqueda o el árbol de estructura organizativa para seleccionar las unidades organizativas y las cuentas a las que se aplica la política.

    • Sin unidades organizativas ni cuentas: no aplica la configuración a ninguna unidad organizativa o cuenta.

  7. En la sección Regiones, elige una de las siguientes opciones:

    • Habilitar todas las regiones: si lo desea, elija si desea habilitar automáticamente las nuevas regiones.

    • Desactivar todas las regiones: si lo desea, puede elegir si desea deshabilitar automáticamente las nuevas regiones.

    • Especifique las regiones: elija qué regiones desea activar y desactivar.

  8. (Opcional) Para obtener información sobre la configuración avanzada, consulte Operadores de herencia en la Guía del AWS Organizations usuario.

  9. (Opcional) En el caso de las etiquetas de recursos, añada etiquetas como pares clave-valor para ayudarle a identificar la configuración.

  10. Elija Siguiente.

  11. Revise los cambios y luego seleccione Aplicar.

    El estado de la configuración de la política aparece en la parte superior de la página de políticas. Cada capacidad proporciona un estado que indica si se configuró correctamente o si tiene errores de implementación. Si hay algún error, elija el enlace correspondiente para ver más detalles. Para ver la política vigente a nivel de cuenta, consulta la pestaña Organización de la página de configuraciones.

Habilitar una configuración con un tipo de implementación

El siguiente procedimiento describe cómo crear una configuración con un tipo de implementación para las cuentas de su AWS organización.

Para crear una implementación que habilite las cuentas de los miembros
  1. Inicie sesión con su AWS cuenta con sus credenciales de administrador delegadas. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home.

  2. En el panel de navegación, elija Administración y, a continuación, Configuraciones.

  3. Elija un elemento con un tipo de implementación del catálogo de configuraciones.

  4. En la sección Capacidades de seguridad, seleccione las capacidades de seguridad que desee activar.

  5. En la sección de selección de cuentas, elige una de las siguientes opciones:

    • Todas las unidades organizativas y cuentas: aplica la implementación a toda la organización.

    • Unidades organizativas y cuentas específicas: usa la barra de búsqueda o el árbol de estructura organizativa para seleccionar las unidades organizativas y las cuentas a las que se aplica el despliegue.

    • Sin unidades organizativas ni cuentas: no aplica el despliegue a ninguna unidad organizativa o cuenta.

  6. En la sección Regiones, elige una de las siguientes opciones:

    • Habilitar todas las regiones: si lo desea, elija si desea habilitar automáticamente las nuevas regiones.

    • Desactivar todas las regiones: si lo desea, puede elegir si desea deshabilitar automáticamente las nuevas regiones.

    • Especifique las regiones: elija qué regiones desea activar y desactivar.

  7. Elija Configurar.

Edición de una política de configuración

Puede editar las capacidades, las regiones y las cuentas asociadas a una política de configuración. Al abrir una política para editarla, la consola muestra la configuración actual.

nota

Los cambios solo se aplican a las capacidades que seleccione en la política actualizada. Las capacidades no seleccionadas conservan su configuración actual en todas las cuentas y regiones de la política.

Para editar una política de configuración
  1. Inicie sesión con su AWS cuenta con las credenciales de administrador delegadas. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home.

  2. En el panel de navegación, elija Administración y, a continuación, Configuraciones.

  3. En la pestaña Políticas configuradas, seleccione el botón de radio de la política que desee editar y, a continuación, elija Editar.

  4. En la sección Capacidad, elige una de las siguientes opciones:

    • Configurar y habilitar todas las capacidades: habilita todas las capacidades de la política.

    • Seleccione las capacidades individuales y elija Habilitar, Deshabilitar o Personalizar para cada una de ellas.

  5. En la sección de selección de cuentas, elija una de las siguientes opciones:

    • Todas las unidades organizativas y cuentas: aplica la política a toda la organización.

    • Unidades organizativas y cuentas específicas: usa la barra de búsqueda o el árbol de estructura organizativa para seleccionar las unidades organizativas y las cuentas a las que se aplica la política.

    • Sin unidades organizativas ni cuentas: elimina la política de todos los objetivos.

  6. En la sección Regiones, configure las regiones a las que se aplica la política. Las opciones dependen de las capacidades que selecciones.

    Si opta por habilitar todas las capacidades:

    • En todas las capacidades seleccionadas: establece la misma configuración de región para todas las capacidades.

    • Por capacidad: le permite elegir regiones de forma individual para cada capacidad.

    A continuación, seleccione Activar todas las regiones (con la opción de activar automáticamente las nuevas regiones) o Activar en algunas regiones para seleccionar regiones específicas.

    Si eligió acciones mixtas (habilitar, deshabilitar o personalizar) para las capacidades individuales:

    • Si todas las capacidades seleccionadas comparten la misma acción, elija Entre todas las capacidades seleccionadas para establecer las regiones de manera uniforme. Para configurar las regiones para cada capacidad de forma individual, elija Por capacidad.

    • Si las capacidades tienen acciones diferentes, debe asignar regiones para cada capacidad de forma individual.

    • Para las capacidades con la acción Personalizar, elija Entre todas las capacidades seleccionadas para establecer las regiones de manera uniforme para todas las capacidades. Para configurar las regiones para cada capacidad por separado, elija Por capacidad.

  7. Elija Siguiente.

  8. Revise los cambios y, a continuación, seleccione Update (Actualizar). La política actualizada configura las cuentas de destino.

Eliminar una política de configuración

Puede eliminar una política de configuración. Al eliminar una política, el servicio elimina de la política todas las cuentas y unidades organizativas adjuntas.

Eliminación de una política de configuración
  1. Inicia sesión con tu AWS cuenta con tus credenciales de administrador delegadas. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home.

  2. En el panel de navegación, elija Administración y, a continuación, Configuraciones.

  3. En la pestaña Políticas configuradas, seleccione la política que desee eliminar y, a continuación, elija Eliminar.

  4. Ingresa delete en el cuadro de confirmación y, a continuación, selecciona Eliminar.