Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Types de traits pris en charge dans Security Hub
AWS Security Hub génère un résultat d'exposition lorsque les résultats de contrôle CSPM de AWS Security Hub et les résultats générés par d'autres sites pris en charge Services AWS, tels qu'Amazon Inspector, contiennent des caractéristiques d'exposition pour une ressource. Le tableau suivant fournit des informations sur les types de traits pris en charge.
| Type de trait | Description | Source | Ressources touchées |
|---|---|---|---|
|
Assumabilité |
Indique une ressource avec des autorisations distribuées Gestion des identités et des accès AWS |
Configuration des ressources à partir de AWS Config |
AWS ressources avec Gestion des identités et des accès AWS rôles associés |
|
Impact |
Indique le rayon d'explosion potentiel si la ressource est compromise, en fonction des autorisations effectives des Gestion des identités et des accès AWS principaux acteurs associés, y compris la possibilité de créer et de modifier des ressources |
Analyse efficace des autorisations des Gestion des identités et des accès AWS principaux associés |
AWS ressources associées à Gestion des identités et des accès AWS des identités |
|
Mauvaise configuration |
Indique une ressource mal configurée |
AWS Résultats des contrôles CSPM de Security Hub, résultats des GuardDuty menaces Amazon et informations sur la confirmation des ressources dans. AWS Config |
Tous les types de ressources |
|
Accessibilité |
Indique les chemins réseau ouverts vers une ressource |
AWS Résultats des contrôles CSPM de Security Hub, résultats des GuardDuty menaces Amazon et résultats de l'accessibilité du réseau Amazon Inspector. |
Instances Amazon EC2, clusters Amazon EKS, fonctions Lambda et compartiments Amazon S3 |
|
Données sensibles |
Indique qu'une ressource contient des données sensibles |
Conclusions de données sensibles de Macie |
Compartiments Amazon S3 |
|
Vulnérabilité |
Indique qu'une ressource présente une faiblesse qui pourrait être exploitée par une source de menace. |
Résultats de la vulnérabilité des packages Amazon Inspector et du logiciel malveillant GuardDuty Amazon Amazon EC2. |
Instances Amazon EC2, services Amazon ECS, clusters Amazon EKS et fonctions Lambda |
Chaque trait peut être associé à plusieurs titres qui fournissent des détails sur l'exposition affectant la ressource. Par exemple, vous pouvez voir un titre Exploit Available pour le trait de vulnérabilité dans les détails d'une découverte d'exposition EC2.
Impact et autorisations effectives
Le trait Impact décrit le rayon d'explosion potentiel d'une exposition, c'est-à-dire les ressources en aval qu'un attaquant pourrait atteindre et compromettre si la ressource principale utilisée pour détecter l'exposition est compromise. Pour déterminer l'impact, Security Hub analyse les autorisations effectives des principaux Gestion des identités et des accès AWS (IAM) associés à la ressource.
Les autorisations effectives sont les autorisations dont dispose réellement un responsable une fois que Security Hub a évalué ses politiques basées sur l'identité ainsi que les politiques basées sur les ressources des ressources auxquelles il peut accéder. Étant donné que les autorisations effectives tiennent compte à la fois de ce qui est accordé à un mandant et de ce que les ressources cibles autorisent, elles reflètent plus précisément les actions que peut effectuer un mandant que les seules politiques basées sur l'identité.
À l'aide d'autorisations efficaces, Security Hub trace les voies d'élévation de privilèges depuis la ressource principale vers les autres ressources de votre environnement. Chaque chemin est une chaîne de ressources connectées par les autorisations qui permettent à un attaquant de passer d'une ressource à l'autre. Lorsque Security Hub identifie un chemin concret vers une ressource existante, il affiche ce chemin dans le cadre du trait Impact. L'impact prend également en compte les autorisations au-delà de ces chemins, telles que la possibilité d'invoquer Services AWS pour créer ou modifier d'autres ressources. Vous pouvez consulter ces trajectoires dans le graphique des trajectoires d'attaque potentielles et réduire votre rayon d'explosion en supprimant les autorisations inutiles. Pour de plus amples informations, veuillez consulter Visualisation des expositions dans Security Hub à l'aide du graphique de la trajectoire d'attaque potentielle.