View a markdown version of this page

Comprendre les résultats des accès non utilisés dans Security Hub - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre les résultats des accès non utilisés dans Security Hub

Security Hub utilise IAM Access Analyzer pour identifier les autorisations, les rôles, les clés d'accès et les mots de passe IAM non utilisés sur votre compte. Ces résultats vous aident à mettre en œuvre les meilleures pratiques de sécurité en matière d'accès au moindre privilège en mettant en évidence les principes et les autorisations IAM qui ne sont pas utilisés activement. Cette fonctionnalité est fournie à tous les clients de Security Hub sans frais supplémentaires.

Comment fonctionne l'analyse des accès non utilisés

Lorsque vous activez Security Hub, le service crée automatiquement un analyseur d'accès IAM lié au service dans votre compte. Cet analyseur évalue tous les principaux IAM (rôles et utilisateurs) par rapport aux données d' AWS CloudTrail activité afin de déterminer quels principaux et quelles autorisations n'ont pas été utilisés au cours d'une période rétrospective de 90 jours. La période rétrospective n'est pas configurable.

IAM Access Analyzer réévalue tous les résultats actifs toutes les 24 heures. Lorsqu'un principal ou une autorisation précédemment inutilisé devient actif, le résultat correspondant est automatiquement résolu.

L'analyseur d'accès non utilisé fonctionne dans l'est des États-Unis (Virginie du Nord) car IAM est un service mondial. Security Hub reproduit les résultats dans toutes les régions où vous avez activé Security Hub. Il n'est pas nécessaire d'activer Security Hub dans l'est des États-Unis (Virginie du Nord) pour que l'analyseur fonctionne.

Types de recherche d'accès non utilisés

Security Hub génère quatre types de résultats d'accès non utilisés :

Type de résultat Description Ressource évaluée

Rôle DIAM inutilisé

Un rôle IAM qui n'a pas été assumé au cours de la période rétrospective de 90 jours.

Rôle IAM

UnusedIAMUserAccessKey

Clé d'accès utilisateur IAM qui n'a pas été utilisée pour signer des demandes d'API au cours de la période rétrospective de 90 jours.

Utilisateur IAM

UnusedIAMUserPassword

Mot de passe utilisateur IAM qui n'a pas été utilisé pour la connexion à la console au cours de la période rétrospective de 90 jours.

Utilisateur IAM

UnusedPermission

Actions IAM spécifiques accordées à un rôle ou à un utilisateur mais qui n'ont pas été invoquées au cours de la période rétrospective de 90 jours.

Rôle IAM ou utilisateur IAM

Service-linked analyseur

L'analyseur d'accès IAM créé par Security Hub est un analyseur lié à un service. Vous pouvez l'afficher dans la console IAM Access Analyzer, mais vous ne pouvez ni le modifier ni le supprimer tant que Security Hub est activé.

Lorsque vous désactivez Security Hub dans toutes les régions, l'analyseur lié aux services est automatiquement supprimé. Si la suppression automatique échoue, vous pouvez supprimer l'analyseur en appelant l'opération d'API IAM Access AnalyzerDeleteServiceLinkedAnalyzer. Cette opération ne réussit que lorsque Security Hub est complètement désactivé pour votre compte.

L'analyseur lié aux services est distinct de tous les analyseurs gérés par le client que vous avez créés indépendamment dans IAM Access Analyzer. La création ou la suppression d'analyseurs gérés par le client n'affecte pas l'analyseur lié aux services, et vice versa.

Affichage des résultats d'accès non utilisés

Les résultats d'accès non utilisés apparaissent dans la console Security Hub à côté des autres résultats de Security Hub. Vous pouvez filtrer les résultats par type pour n'afficher que les résultats d'accès non utilisés. Les résultats d'accès non utilisés sont formatés dans l'Open Cybersecurity Schema Framework (OCSF), le même format que celui utilisé pour tous les résultats de Security Hub.

Pour les UnusedPermission résultats, si vous supprimez certaines autorisations inutilisées de la politique trop permissive, mais pas toutes, Security Hub ferme la recherche existante et en crée une nouvelle pour la politique révisée si elle est toujours trop permissive.

Les résultats d'accès non utilisés sont également accessibles depuis la console IAM Access Analyzer. Les résultats d'accès non utilisés dans la console IAM Access Analyzer sont en lecture seule et ne sont visibles que dans la région USA Est (Virginie du Nord).

Accès non utilisé aux résultats d'exposition

Les informations d'accès non utilisées peuvent apparaître sous forme de caractéristiques contextuelles dans les résultats d'exposition de Security Hub. Lorsqu'un rôle IAM attaché à une ressource possède des autorisations non utilisées, le résultat d'exposition inclut cela comme contexte supplémentaire. Cela vous permet de comprendre le rayon d'action potentiel d'une vulnérabilité : une ressource dotée d'un rôle IAM privilégié présente un risque plus élevé qu'une ressource dotée des autorisations les plus restreintes.

Les types de ressources suivants peuvent afficher des caractéristiques contextuelles d'accès non utilisées dans leurs résultats d'exposition :

  • Instances Amazon Elastic Compute Cloud

  • AWS Lambda fonctions

  • Services Amazon Elastic Container Service

  • Clusters Amazon Elastic Kubernetes Service

  • Utilisateurs IAM (directement)

Pour plus d'informations sur les résultats d'exposition, voirRésultats d’exposition dans Security Hub.

Recommandations de politique pour les autorisations non utilisées

À des fins UnusedPermission de recherche, Security Hub peut générer des recommandations en matière de politique de moindre privilège. Ces recommandations vous présentent une politique de remplacement limitée qui ne conserve que les autorisations réellement utilisées par votre principal. Pour de plus amples informations, veuillez consulter Génération de recommandations de politique pour les résultats d'accès non utilisés.

Tarification

L'analyseur d'accès IAM lié à un service est fourni à tous les clients de Security Hub sans frais supplémentaires. L'analyseur ou les résultats d'accès non utilisés ne vous sont pas facturés séparément.