View a markdown version of this page

Types de caractéristiques pris en charge dans Security Hub - AWS Security Hub

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Types de caractéristiques pris en charge dans Security Hub

AWS Security Hub génère un constat d'exposition lorsque les résultats du contrôle AWS Security Hub CSPM et les résultats générés par d'autres fournisseurs de support Services AWS, tels qu'Amazon Inspector, contiennent des caractéristiques d'exposition pour une ressource. Le tableau suivant fournit des informations sur les types de traits pris en charge.

Type de trait Description Source Ressources touchées

Assumabilité

Indique une ressource avec des autorisations délivrées Gestion des identités et des accès AWS

Configuration des ressources à partir de AWS Config

AWS ressources associées à Gestion des identités et des accès AWS des rôles

Impact

Indique le rayon d'explosion potentiel en cas de compromission de la ressource, sur la base des autorisations effectives des Gestion des identités et des accès AWS principaux associés, y compris la possibilité de créer et de modifier des ressources

Analyse efficace des autorisations des Gestion des identités et des accès AWS principaux associés

AWS ressources associées à Gestion des identités et des accès AWS des identités

Mauvaise configuration

Indique une ressource mal configurée

AWS Résultats du contrôle CSPM du Security Hub, résultats des GuardDuty menaces Amazon et informations sur la confirmation des ressources dans. AWS Config

Tous les types de ressources

Accessibilité

Indique les chemins réseau ouverts vers une ressource

AWS Résultats du contrôle CSPM du Security Hub, résultats relatifs aux GuardDuty menaces d'Amazon et résultats relatifs à l'accessibilité du réseau Amazon Inspector.

Instances Amazon EC2, clusters Amazon EKS, fonctions Lambda et compartiments Amazon S3

Données sensibles

Indique qu'une ressource contient des données sensibles

Découvertes de données sensibles de Macie

Compartiments Amazon S3

Vulnérabilité

Indique qu'une ressource présente une faiblesse susceptible d'être exploitée par une source de menace.

Découverte de la vulnérabilité des packages Amazon Inspector et des logiciels malveillants GuardDuty Amazon EC2.

Instances Amazon EC2, services Amazon ECS, clusters Amazon EKS et fonctions Lambda

Chaque trait peut être associé à plusieurs titres fournissant des détails sur l'exposition affectant la ressource. Par exemple, vous pouvez voir le titre Exploit Available pour le trait Vulnerability dans les détails d'un résultat d'exposition EC2.

Impact et autorisations efficaces

Le trait d'impact décrit le rayon d'explosion potentiel d'une exposition, c'est-à-dire les ressources en aval qu'un attaquant pourrait atteindre et compromettre si la ressource principale à l'origine de la découverte de l'exposition est compromise. Pour déterminer l'impact, Security Hub analyse les autorisations effectives des principaux Gestion des identités et des accès AWS (IAM) associés à la ressource.

Les autorisations effectives sont les autorisations dont dispose réellement un directeur une fois que Security Hub a évalué ses politiques basées sur l'identité ainsi que les politiques basées sur les ressources des ressources auxquelles il peut accéder. Étant donné que les autorisations effectives tiennent compte à la fois de ce que le principal est accordé et de ce que les ressources cibles autorisent, elles reflètent plus précisément les actions que le principal peut effectuer que les seules politiques basées sur l'identité.

À l'aide d'autorisations efficaces, Security Hub trace les chemins d'augmentation des privilèges entre la ressource principale et les autres ressources de votre environnement. Chaque chemin est une chaîne de ressources reliées par des autorisations qui permettent à un attaquant de passer d'une ressource à l'autre. Lorsque Security Hub identifie un chemin concret vers une ressource existante, il fait apparaître ce chemin dans le cadre du trait Impact. Impact prend également en compte les autorisations au-delà de ces chemins, telles que la possibilité d'invoquer Services AWS pour créer ou modifier d'autres ressources. Vous pouvez passer en revue ces trajectoires dans le graphique des trajectoires d'attaque potentielles et réduire votre rayon d'explosion en supprimant les autorisations inutiles. Pour de plus amples informations, veuillez consulter Visualisation des expositions dans Security Hub à l'aide du graphique de la trajectoire d'attaque potentielle.