View a markdown version of this page

Administrar la configuración de las cuentas de los miembros en un AWS Organización - AWS Centro de seguridad

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Administrar la configuración de las cuentas de los miembros en un AWS Organización

El administrador delegado de una AWS organización puede configurar las capacidades de seguridad en las cuentas de los miembros y las regiones. Hay dos tipos de configuraciones disponibles: políticas e implementaciones. Las políticas generan políticas de AWS organización para cuentas y regiones para AWS Security Hub y Amazon Inspector. Las implementaciones son una acción que se realiza una sola vez para habilitar la capacidad de seguridad en las cuentas y regiones seleccionadas de Amazon GuardDuty y AWS Security Hub CSPM. A diferencia de las políticas, no puedes ver ni editar las implementaciones y las implementaciones no se aplican a las cuentas recién habilitadas. Como alternativa, las funciones de activación automática para las nuevas cuentas de miembros están disponibles en Amazon GuardDuty y AWS Security Hub CSPM.

Catálogo de configuración de Security Hub

El catálogo de configuración de Security Hub ofrece varias opciones para ayudar a configurar las cuentas de su AWS organización de acuerdo con las funciones de seguridad que ofrece Security Hub.

Las siguientes son las opciones disponibles en el catálogo de configuración de Security Hub.

Security Hub (funciones esenciales y adicionales)

Esta es la configuración recomendada para implementar en Security Hub.

Tipo: Política e implementaciones

Descripción: Esta configuración activa las capacidades esenciales de administración de la seguridad, administración de posturas, análisis de amenazas y administración de vulnerabilidades de Security Hub. De forma opcional, habilita capacidades adicionales.

Análisis de amenazas de GuardDuty

Tipo: Despliegue

Descripción: Active determinadas GuardDuty funciones de Amazon para supervisar, analizar y procesar de forma continua las fuentes de AWS datos y los registros de su AWS entorno.

Gestión de la postura desde AWS CSPM de Security Hub

Tipo: Despliegue

Descripción: Esta configuración activa los estándares y controles de Security Hub CSPM, que detectan si sus AWS cuentas y recursos se desvían de las prácticas recomendadas de seguridad.

Gestión de vulnerabilidades desde Amazon Inspector

Tipo: Política

Descripción: Esta configuración activa determinadas funciones de Amazon Inspector, que detectan automáticamente las cargas de trabajo, las instancias, las imágenes de contenedores y otros recursos, y los escanean en busca de vulnerabilidades y exposición a la red.

Habilitar una configuración con un tipo de política

El siguiente procedimiento describe cómo crear una configuración con un tipo de política para las cuentas de su AWS organización. Para crear una política de configuración, primero debes crear la política de administrador delegado en la cuenta de administración de la AWS organización. Para obtener información sobre cómo crear la política del administrador delegado en Security Hub, consulte Creación de la política del administrador delegado en Security Hub.

Para crear una política que habilite y desactive cuentas de miembro
  1. Inicia sesión con tu AWS cuenta con tus credenciales de administrador delegado. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home.

  2. En el panel de navegación, seleccione Administración y, a continuación, seleccione Configuraciones.

  3. Elija un elemento con un tipo de política o política e implementación del catálogo de configuraciones. Para configurar Security Hub por completo, elija Security Hub (funciones esenciales y adicionales).

  4. En la página Configurar Security Hub, en la sección Detalles, introduzca un nombre y una descripción para la política.

  5. En la sección Capacidades de seguridad, elija una de las siguientes opciones:

    • Habilitar todas las funciones: activa todas las funciones esenciales de Security Hub, el análisis de amenazas y las funciones adicionales.

    • Personalice las capacidades: seleccione las capacidades de las secciones Administración de la seguridad, Análisis de amenazas y Administración de vulnerabilidades. No puede deseleccionar las capacidades que forman parte del plan esencial de Security Hub.

  6. En la sección Selección de cuentas, elige una de las siguientes opciones:

    • Todas las unidades organizativas y cuentas: aplica la configuración a toda la organización.

    • Unidades organizativas y cuentas específicas: usa la barra de búsqueda o el árbol de estructura organizativa para seleccionar las unidades organizativas y las cuentas a las que se aplica la política.

    • Sin unidades organizativas ni cuentas: no aplica la configuración a ninguna unidad organizativa o cuenta.

  7. En la sección Regiones, elige una de las siguientes opciones:

    • Habilitar todas las regiones: si lo desea, elija si desea habilitar automáticamente las nuevas regiones.

    • Inhabilitar todas las regiones: si lo desea, elija si desea deshabilitar automáticamente las nuevas regiones.

    • Especifique las regiones: elija las regiones que desea habilitar y deshabilitar.

  8. (Opcional) Para ver la configuración avanzada, consulte los operadores de herencia en la Guía del AWS Organizations usuario.

  9. (Opcional) En el caso de las etiquetas de recursos, añada etiquetas como pares clave-valor para ayudarle a identificar la configuración.

  10. Elija Siguiente.

  11. Revise los cambios y luego seleccione Aplicar.

    El estado de configuración de su política se muestra en la parte superior de la página de políticas. Cada capacidad proporciona un estado que indica si se configuró correctamente o si tiene errores de implementación. Si hay algún error, elija el enlace del error para ver más detalles. Para ver la política vigente a nivel de cuenta, consulte la pestaña Organización en la página de configuraciones.

Habilitar una configuración con un tipo de implementación

El siguiente procedimiento describe cómo crear una configuración con un tipo de implementación para las cuentas de su AWS organización.

Para crear una implementación que habilite las cuentas de los miembros
  1. Inicie sesión con su AWS cuenta con sus credenciales de administrador delegado. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home.

  2. En el panel de navegación, seleccione Administración y, a continuación, seleccione Configuraciones.

  3. Elija un elemento con un tipo de implementación en el catálogo de configuración.

  4. En la sección Capacidades de seguridad, seleccione las capacidades de seguridad que desee activar.

  5. En la sección Selección de cuentas, elige una de las siguientes opciones:

    • Todas las unidades organizativas y cuentas: aplica la implementación a toda la organización.

    • Unidades organizativas y cuentas específicas: usa la barra de búsqueda o el árbol de estructura organizativa para seleccionar las unidades organizativas y las cuentas a las que se aplica la implementación.

    • Sin unidades organizativas ni cuentas: no aplica la implementación a ninguna unidad organizativa o cuenta.

  6. En la sección Regiones, elige una de las siguientes opciones:

    • Habilitar todas las regiones: si lo desea, elija si desea habilitar automáticamente las nuevas regiones.

    • Inhabilitar todas las regiones: si lo desea, elija si desea deshabilitar automáticamente las nuevas regiones.

    • Especifique las regiones: elija las regiones que desea habilitar y deshabilitar.

  7. Elija Configurar.

Edición de una política de configuración

Puede editar las capacidades, las regiones y las cuentas asociadas a una política de configuración. Al abrir una política para editarla, la consola muestra la configuración actual.

nota

Los cambios se aplican solo a las capacidades que seleccione en la política actualizada. Las capacidades no seleccionadas conservan su configuración actual en todas las cuentas y regiones de la política.

Para editar una política de configuración
  1. Inicie sesión con su AWS cuenta con sus credenciales de administrador delegado. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home.

  2. En el panel de navegación, seleccione Administración y, a continuación, seleccione Configuraciones.

  3. En la pestaña Políticas configuradas, elija el botón de opción correspondiente a la política que desea editar y, a continuación, elija Editar.

  4. En la sección Capacidad, elija una de las siguientes opciones:

    • Configurar y habilitar todas las capacidades: habilita todas las capacidades de la política.

    • Seleccione las capacidades individuales y elija Habilitar , Deshabilitar o Personalizar para cada una de ellas.

  5. En la sección de selección de cuentas, elige una de las siguientes opciones:

    • Todas las unidades organizativas y cuentas: aplica la política a toda la organización.

    • Unidades organizativas y cuentas específicas: usa la barra de búsqueda o el árbol de estructura organizativa para seleccionar las unidades organizativas y las cuentas a las que se aplica la política.

    • Sin unidades organizativas ni cuentas: elimina la política de todos los objetivos.

  6. En la sección Regiones, configura a qué regiones se aplica la política. Las opciones dependen de las capacidades que haya seleccionado.

    Si opta por habilitar todas las capacidades:

    • En todas las capacidades seleccionadas: establece la misma configuración regional para todas las capacidades.

    • Por capacidad: le permite elegir las regiones de forma individual para cada capacidad.

    A continuación, elija Habilitar todas las regiones (con la opción de habilitar automáticamente las nuevas regiones) o Habilitar en algunas regiones para seleccionar regiones específicas.

    Si eliges acciones combinadas (habilitar, deshabilitar o personalizar) para las capacidades individuales:

    • Si todas las capacidades seleccionadas comparten la misma acción, elija Entre todas las capacidades seleccionadas para establecer las regiones de manera uniforme. Para configurar las regiones para cada capacidad de forma individual, elija Por capacidad.

    • Si las capacidades tienen acciones diferentes, debe asignar regiones para cada capacidad de forma individual.

    • En el caso de las capacidades con la acción personalizada, elija En todas las capacidades seleccionadas para establecer las regiones de manera uniforme para todas las capacidades. Para configurar las regiones para cada capacidad por separado, elija Por capacidad.

  7. Elija Siguiente.

  8. Revise los cambios y, a continuación, seleccione Update (Actualizar). La política actualizada configura las cuentas de destino.

Eliminar una política de configuración

Puede eliminar una política de configuración. Cuando eliminas una política, el servicio elimina todas las cuentas y unidades organizativas adjuntas de la política.

Eliminación de una política de configuración
  1. Inicia sesión con tu AWS cuenta con tus credenciales de administrador delegado. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home.

  2. En el panel de navegación, seleccione Administración y, a continuación, seleccione Configuraciones.

  3. En la pestaña Políticas configuradas, seleccione la política que desea eliminar y, a continuación, elija Eliminar.

  4. deleteIntrodúzcalo en el cuadro de confirmación y, a continuación, seleccione Eliminar.