Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Concepts de Security Hub
Dans Security Hub, nous nous appuyons sur AWS des concepts et une terminologie communs et utilisons ces termes supplémentaires.
- Compte
-
Le AWS compte standard contenant vos AWS ressources. Connectez-vous AWS à votre AWS compte pour activer Security Hub.
Si votre compte est inscrit AWS Organizations, votre organisation désigne un compte administrateur Security Hub. Ce compte peut activer d'autres comptes d'organisation en tant que comptes de membres.
Une organisation ne peut avoir qu'un seul compte administrateur. Un compte ne peut pas être à la fois un compte administrateur et un compte membre.
Security Hub prend en charge les comptes suivants :
-
Compte de gestion de l'organisation : AWS compte qui administre une AWS organisation.
-
Compte administrateur délégué : AWS compte qui gère l'utilisation d'un Service AWS pour une AWS organisation.
-
Compte de membre : AWS compte membre d'une AWS organisation.
-
Compte autonome : AWS compte non AWS Organizations activé.
-
- Compte administrateur
-
Ce type de AWS compte permet de consulter les résultats des comptes membres associés.
Ce type de AWS compte devient un compte administrateur lorsqu'il est désigné par un compte de gestion de l'organisation comme compte administrateur de Security Hub. Le compte administrateur de Security Hub peut activer n'importe quel compte d'organisation en tant que compte membre et peut également inviter d'autres comptes à devenir des comptes membres.
Une organisation ne peut avoir qu'un seul compte administrateur. Un compte ne peut pas être à la fois un compte administrateur et un compte membre.
- Région d'agrégation
-
Une région d'agrégation vous permet de visualiser les résultats de sécurité de plusieurs sources Régions AWS dans une seule fenêtre.
La région d'agrégation est l' Région AWS endroit où vous pouvez consulter et gérer les résultats. Les résultats sont agrégés dans la région d'agrégation à partir des régions liées. Les résultats mis à jour sont reproduits dans toutes les régions.
Dans la région d'agrégation, le tableau de bord et les pages d'inventaire incluent les données de toutes les régions liées. La page d'automatisations ne peut être utilisée que pour définir des règles d'automatisation dans la région d'agrégation. Third-party les intégrations de billetterie ne peuvent être configurées que dans la région d'agrégation.
- Résultat archivé
-
Une découverte dont le statut est de
ARCHIVED. Ces résultats indiquent que le fournisseur de la découverte ou le client qui étudie la découverte estime que celle-ci n'est plus pertinente.Les prestataires de services de recherche peuvent archiver les résultats qu'ils créent. Les clients peuvent archiver tous les résultats qui, selon eux, ne sont plus pertinents en utilisant l'BatchUpdateFindingsV2API Security Hub ou en mettant à jour le statut dans la console Security Hub.
Dans la console Security Hub, les paramètres de filtre par défaut excluent les résultats archivés des listes et des tableaux de recherche. Vous pouvez mettre à jour les filtres pour inclure les résultats archivés. Si vous récupérez des résultats à l'aide de l'opération GetFindings V2, l'opération extrait à la fois les résultats archivés et les résultats actifs. L'exemple suivant montre comment exclure des résultats archivés des résultats.
{ "StringFilters": [ { "FieldName": "status", "Filter": { "Value": "Archived", "Comparison": "EQUALS" } } ] } - Cross-Region agrégation
-
L'agrégation des résultats et des ressources des régions liées à une région d'agrégation. Vous pouvez consulter toutes vos données depuis la région d'agrégation et mettre à jour les résultats de la région d'agrégation.
- Compte administrateur délégué
-
Dans AWS Organizations, le compte administrateur délégué d'un service est capable de gérer l'utilisation d'un service pour l'organisation.
Dans Security Hub, le compte administrateur de Security Hub est également le compte d'administrateur délégué pour Security Hub. Lorsque le compte de gestion de l'organisation désigne pour la première fois le compte administrateur de Security Hub, Security Hub appelle les organisations pour faire de ce compte le compte d'administrateur délégué.
Le compte de gestion de l'organisation doit ensuite choisir le compte d'administrateur délégué comme compte d'administrateur de Security Hub dans toutes les régions.
- Exposure
-
Les expositions sont des faiblesses plus générales des contrôles de sécurité, des erreurs de configuration ou d'autres domaines susceptibles d'être exploités par des menaces actives.
Voici des exemples d'expositions :
-
Plan de contrôle mal configuré pour une ressource.
-
Présence d'une vulnérabilité logicielle présentant un fort potentiel d'exploitabilité.
-
Ressource accessible au public (réseau ou API).
-
- Détection de l'exposition
-
Type de résultat qui décrit une exposition présente dans votre environnement. Un résultat d'exposition inclut des traits et des signaux. Un signal peut comprendre un ou plusieurs types de caractéristiques d'exposition. AWS Security Hub génère une détection d'exposition lorsque des signaux provenant de AWS Security Hub CSPM, d'Amazon Inspector, d'Amazon GuardDuty, d'Amazon Macie ou d'autres AWS services indiquent la présence d'une exposition. Une ressource peut être impliquée dans un ou plusieurs résultats d'exposition. Si une ressource n'a pas de caractéristiques d'exposition ou si ses caractéristiques sont insuffisantes, Security Hub ne génère pas de résultat d'exposition pour cette ressource.
Voici un exemple de découverte d'exposition : une instance EC2 accessible depuis Internet et présentant des vulnérabilités logicielles présentant une forte probabilité d'exploitation.
- Résultat
-
Enregistrement observable d'une vérification de sécurité ou d'une détection liée à la sécurité. Security Hub génère et met à jour les résultats en les corrélant avec d'autres résultats de sécurité. C'est ce que l'on appelle les résultats d'exposition. Les résultats peuvent également provenir d'intégrations avec d'autres produits Services AWS et des produits tiers.
- Détecter l'ingestion
-
L'importation des résultats dans Security Hub. La détection d'événements d'ingestion inclut à la fois de nouvelles découvertes et des mises à jour des résultats existants.
- Région liée
-
Lorsque vous activez l'agrégation interrégionale, une région liée est une région qui regroupe les résultats et l'inventaire des ressources dans la région d'agrégation.
Dans une région liée, le tableau de bord et les pages d'inventaire ne contiennent que des résultats à ce sujet Région AWS.
- Cadre de schéma de cybersécurité ouvert (OCSF)
-
L'Open Cybersecurity Schema Framework (OCSF)
est un effort collaboratif AWS et open source réalisé par des partenaires de premier plan du secteur de la cybersécurité. L'OCSF fournit un schéma standard pour les événements de sécurité courants, définit des critères de version pour faciliter l'évolution du schéma et inclut un processus d'auto-gouvernance pour les producteurs et les consommateurs de journaux de sécurité. Pour plus d'informations, consultez les résultats de l'OCSF dans Security Hub. - Compte membre
-
Et Compte AWS qui a autorisé un compte administrateur à consulter ses résultats et à y donner suite. Ce type de compte Compte AWS devient un compte de membre lorsque le compte administrateur de Security Hub l'active en tant que compte de membre.
- Signal
-
Une découverte qui contribue à une constatation d'exposition. Un signal peut être considéré comme un résultat contributif. Un signal peut provenir de Security Hub CSPM ou d'une autre source AWS Config Services AWS, telle qu'Amazon Inspector.
- Service-linked enregistreur de configuration
-
Type d' AWS Config enregistreur utilisé pour enregistrer des données de configuration sur des ressources spécifiques à un service. Security Hub utilise ces enregistreurs dans le cadre d'une approche axée sur les événements afin d'obtenir des éléments de configuration des ressources pour la couverture de l'analyse de l'exposition, les rapports d'inventaire des ressources et les évaluations du contrôle de gestion de la posture. Cette fonctionnalité est fournie à tous les clients de Security Hub dans le cadre de la tarification du plan Essential. Une fois que vous avez activé Security Hub, les enregistreurs de configuration liés aux services suivants sont créés dans votre compte :
-
Dans chaque Compte AWS et Région AWS, un enregistreur de configuration lié à un service nommé
AWSConfigurationRecorderForSecurityHubAssetsest créé. -
Pour les types de ressources globaux, un enregistreur de configuration lié à un service supplémentaire nommé
AWSConfigurationRecorderForSecurityHubAssetsGlobalest créé dans le fichier us-east-1. Région AWS -
Si Security Hub et Security Hub CSPM sont tous deux activés dans un Compte AWS et Région AWS, un enregistreur de configuration lié à un service nommé est créé.
AWSConfigurationRecorderForSecurityHubCSPM
Pour plus d'informations, consultez les sections Considérations relatives aux enregistreurs de configuration liés aux services et Ressources régionales et mondiales relatives à l'enregistrement.
-
- Service-linked analyseur
-
Analyseur d'accès IAM créé et géré par Security Hub pour vous. Lorsque vous activez Security Hub, il crée automatiquement un analyseur d'accès non utilisé lié à un service afin d'identifier les rôles IAM, les utilisateurs, les clés d'accès et les autorisations qui n'ont pas été utilisés au cours d'une période rétrospective de 90 jours. L'analyseur fonctionne dans l'est des États-Unis (Virginie du Nord) car l'IAM est un service mondial. Security Hub reproduit les résultats d'accès non utilisés dans toutes les régions dans lesquelles vous avez activé Security Hub. Il n'est pas nécessaire d'activer séparément IAM Access Analyzer ni de prendre d'autres mesures. Cette fonctionnalité est fournie à tous les clients de Security Hub dans le cadre de la tarification du plan Essential. Vous pouvez consulter l'analyseur lié à un service dans la console IAM Access Analyzer, mais vous ne pouvez ni le modifier ni le supprimer tant que Security Hub est activé. Security Hub supprime l'analyseur lorsque vous désactivez le service dans toutes les régions d'un. Compte AWS Pour de plus amples informations, veuillez consulter Comprendre les résultats des accès non utilisés dans Security Hub.
- Trait
-
Écart de sécurité qui entraîne une constatation d'exposition. Les types de traits incluent l'assumabilité, la mauvaise configuration, l'accessibilité, les données sensibles et la vulnérabilité. Un trait est associé à un signal, et un signal peut contenir plusieurs traits. Par exemple, un contrôle CSPM Security Hub indique qu'une politique gérée par le client autorise le contrôle d'accès administratif. Ce signal contient un trait de mauvaise configuration.
- Résultats des accès non utilisés
-
Résultat qui identifie un rôle, un utilisateur, une clé d'accès ou un ensemble d'autorisations IAM qui n'a pas été utilisé au cours d'une période rétrospective de 90 jours. Security Hub génère les résultats d'accès non utilisés à l'aide d'un analyseur d'accès IAM lié à un service. Il existe quatre types de résultats d'accès non utilisés : les rôles IAM non utilisés, les clés d'accès utilisateur IAM non utilisées, les mots de passe utilisateur IAM non utilisés et les autorisations non utilisées.