Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Habilitación de Security Hub
Puede habilitar Security Hub para cualquier Cuenta de AWS. En esta sección de la documentación se describen todos los pasos necesarios para habilitar Security Hub para una AWS organización o una cuenta independiente.
Para ver una breve demostración de cómo habilitar Security Hub, vea el siguiente vídeo:
Habilite Security Hub para un AWS Organización
Esta sección incluye tres pasos:
-
En el paso 1, la cuenta de administración de la AWS organización designa un administrador delegado para su AWS organización, crea la política de administrador delegado y, de forma opcional, habilita Security Hub para su propia cuenta.
-
En el paso 2, el administrador delegado de la organización habilita Security Hub para su propia cuenta.
-
En el paso 3, el administrador delegado de la organización configura todas las cuentas de los miembros de la organización para Security Hub y otros servicios de seguridad compatibles.
Paso 1. Delegar una cuenta de administrador y, si lo desea, habilitar Security Hub en AWS cuenta de administración de la organización
nota
Complete este paso en una región de la cuenta de administración de la organización.
Al asignar la cuenta de administrador delegado a Security Hub, la cuenta que puede elegir para su administrador delegado depende de cómo haya configurado un administrador delegado para Security Hub CSPM. Si ha configurado un administrador delegado para Security Hub CSPM y esa cuenta no es la cuenta de administración de la organización, esa cuenta se establece automáticamente como administrador delegado de Security Hub y no se puede elegir una cuenta diferente. Si la cuenta de administrador delegado para Security Hub CSPM está configurada como la cuenta de administración de la organización o no está configurada en absoluto, puede elegir qué cuenta asignar como cuenta de administrador delegado de Security Hub, excepto la cuenta de administración de la organización.
Para obtener información sobre cómo designar un administrador delegado en Security Hub, consulte Cómo designar una cuenta de administrador delegado en Security Hub. Para obtener información sobre cómo crear la política del administrador delegado en Security Hub, consulte Creación de la política del administrador delegado en Security Hub.
Para designar un administrador para Security Hub
-
Inicia sesión en tu AWS cuenta con las credenciales de la cuenta de administración de tu AWS organización. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home
. -
En la página de inicio de Security Hub, seleccione Security Hub y, a continuación, elija Comenzar.
-
En la sección Administrador delegado, elige una cuenta de administrador según las opciones proporcionadas. Como práctica recomendada, utilice el mismo administrador delegado en todos los servicios de seguridad para lograr una gobernanza uniforme.
-
Seleccione la casilla Acceso confiable. Al elegir esta opción, la cuenta de administrador delegado puede configurar determinadas funciones, como la protección contra GuardDuty malware, en las cuentas de los miembros. Si desmarca esta opción, Security Hub no podrá habilitar estas funciones en su nombre y deberá habilitarlas directamente a través del servicio al que esté asociada la función.
-
(Opcional) Para habilitar la cuenta, selecciona la casilla para habilitar Security Hub en tu cuenta. AWS
-
En el caso de la política de administrador delegado, elige una de las siguientes opciones para añadir la declaración de política.
-
(Opción 1) Seleccione Actualizar esto por mí. Seleccione la casilla situada debajo de la declaración de política para confirmar que Security Hub crea automáticamente una política de delegación que otorga todos los permisos necesarios al administrador delegado.
-
(Opción 2): Elija Quiero asociar esto manualmente. Elija Copiar y asociar. En la AWS Organizations consola, en Administrador delegado para AWS Organizations, seleccione Delegar y pegue la política de recursos en el editor de políticas de delegación. Seleccione Crear política. Abra la pestaña donde se encuentra en la consola de Security Hub.
-
-
Elija Configurar.
Paso 2. Habilitación de Security Hub en la cuenta del administrador delegado
La cuenta de administrador delegado completa este paso. Una vez que la cuenta de administración de la AWS organización designe a un administrador delegado para su organización, el administrador delegado debe habilitar Security Hub para su propia cuenta antes de habilitarlo para toda la AWS organización.
Para habilitar Security Hub en la cuenta del administrador delegado
-
Inicie sesión en su AWS cuenta con sus credenciales de administrador delegado. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home
. -
En la página de inicio de Security Hub, seleccione Comenzar.
-
En la sección de capacidades de seguridad se describen las funciones que se habilitan automáticamente y se incluyen en el precio base por recurso de Security Hub.
-
(Opcional) En Etiquetas, determine si desea agregar un par clave–valor durante la configuración de la cuenta.
-
Seleccione Habilitar Security Hub para terminar de habilitar Security Hub.
-
(Recomendado) en la ventana emergente, seleccione Configurar mi organización y continúe con el paso 3.
Paso 3. Creación de una política que habilite Security Hub en todas las cuentas de miembro
Tras habilitar Security Hub en la cuenta de administrador delegado de una organización, debe crear una política que defina qué servicios y capacidades están habilitados en las cuentas de los miembros de la organización. Para obtener más información, consulte Habilitar una configuración con un tipo de política.
Después de habilitar Security Hub, se crean los siguientes recursos en su cuenta:
-
Un rol vinculado a un servicio llamado. AWSServiceRoleForSecurityHubV2
-
Service-linked grabadoras de configuración. Consulte la Service-linked grabadora en la documentación conceptual de Security Hub para obtener más información.
-
Un analizador vinculado a un servicio. Consulte el Service-linked analizador en la documentación conceptual de Security Hub para obtener más información.
Habilitación de Security Hub en una cuenta independiente
Este procedimiento describe cómo habilitar Security Hub en una cuenta independiente. Una cuenta independiente es aquella Cuenta de AWS que no ha habilitado AWS a las organizaciones.
Para habilitar Security Hub en una cuenta independiente
-
Inicia sesión en tu AWS cuenta con las credenciales de tu cuenta. Abra la consola de Security Hub en https://console.aws.amazon.com/securityhub/v2/home
. -
En la página de inicio de Security Hub, seleccione Comenzar.
-
En la sección Capacidades de seguridad, realice una de las siguientes acciones:
-
(Opción 1) Elija Habilitar todas las capacidades. Esto activa todas las capacidades esenciales de Security Hub, el análisis de amenazas y las capacidades adicionales.
-
(Opción 2) Elija Personalizar capacidades. Seleccione las funciones que desee activar en las secciones Administración de la seguridad, Análisis de amenazas y Gestión de vulnerabilidades. No puede deseleccionar ninguna de las funciones que formen parte de las funciones esenciales del plan Security Hub.
-
-
En la sección Regiones, elija Habilitar todas las regiones o Habilitar regiones específicas. Si selecciona Habilitar todas las regiones, puede decidir si desea habilitar automáticamente las nuevas regiones. Si eliges Habilitar regiones específicas, debes elegir qué regiones quieres habilitar.
-
(Opcional) En el caso de las etiquetas de recursos, añada etiquetas como pares clave-valor para poder identificar fácilmente la configuración.
-
Seleccione Habilitar Security Hub.
Después de habilitar Security Hub, se crean los siguientes recursos en cada cuenta en la que haya habilitado el servicio:
-
Un rol vinculado a un servicio llamado. AWSServiceRoleForSecurityHubV2
-
Service-linked grabadoras de configuración. Consulte la Service-linked grabadora en la documentación conceptual de Security Hub para obtener más información.
-
Un analizador vinculado a un servicio. Consulte el Service-linked analizador en la documentación conceptual de Security Hub para obtener más información.