View a markdown version of this page

Panduan audit - AWS Pembela Perangkat IoT

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Panduan audit

Tutorial ini memberikan petunjuk tentang cara mengonfigurasi audit berulang, mengatur alarm, meninjau hasil audit, dan mengurangi masalah audit.

Prasyarat

Untuk menyelesaikan tutorial ini, Anda memerlukan hal berikut:

  • Sebuah Akun AWS. Jika Anda tidak memilikinya, lihat Men yiapkan.

Aktifkan pemeriksaan audit

Dalam prosedur berikut, Anda mengaktifkan pemeriksaan audit yang melihat pengaturan dan kebijakan akun dan perangkat untuk memastikan langkah-langkah keamanan diterapkan. Dalam tutorial ini kami menginstruksikan Anda untuk mengaktifkan semua pemeriksaan audit, tetapi Anda dapat memilih pemeriksaan mana pun yang Anda inginkan.

Harga audit adalah per jumlah perangkat per bulan (perangkat armada yang terhubung ke AWS IoT). Oleh karena itu, menambahkan atau menghapus pemeriksaan audit tidak akan memengaruhi tagihan bulanan Anda saat menggunakan fitur ini.

  1. Buka konsol AWS IoT. Di panel navigasi, perluas Keamanan dan pilih Intro.

  2. Pilih Otom atis AWS IoT asi audit keamanan. Pemeriksaan audit diaktifkan secara otomatis.

  3. Perluas Audit dan pilih Peng aturan untuk melihat pemeriksaan audit Anda. Pilih nama pemeriksaan audit untuk mempelajari tentang apa yang dilakukan pemeriksaan audit. Untuk informasi selengkapnya tentang pemeriksaan audit, lihat Pemerik saan Audit.

  4. (Opsional) Jika Anda sudah memiliki peran yang ingin Anda gunakan, pilih Kelola izin layanan, pilih peran dari daftar, lalu pilih Per barui.

Lihat hasil audit

Prosedur berikut menunjukkan cara melihat hasil audit Anda. Dalam tutorial ini, Anda melihat hasil audit dari pemeriksaan audit yang diatur dalam Aktifkan pemeriksaan audit tutorial.

Untuk melihat hasil audit
  1. Buka konsol AWS IoT. Di panel navigasi, perluas Keamanan, Audit, lalu pilih Hasil.

  2. Pilih Nama jadwal audit yang ingin Anda selidiki.

  3. Dalam Non-compliant pemeriksaan, di bawah Mitigasi, pilih tombol info untuk informasi tentang mengapa hal itu tidak sesuai. Untuk panduan tentang cara membuat pemeriksaan yang tidak sesuai, lihatPemeriksaan audit.

Membuat tindakan mitigasi audit

Dalam prosedur berikut, Anda akan membuat Tindakan Mitigasi AWS IoT Device Defender Audit untuk mengaktifkan AWS IoT logging. Setiap pemeriksaan audit telah memetakan tindakan mitigasi yang akan memengaruhi jenis T indakan yang Anda pilih untuk pemeriksaan audit yang ingin Anda perbaiki. Untuk informasi selengkapnya, lihat T indakan mitigasi.

Untuk menggunakan AWS IoT konsol untuk membuat tindakan mitigasi
  1. Buka konsol AWS IoT. Di panel navigasi, perluas Keamanan, Deteksi, lalu pilih Tind akan mitigasi.

  2. Pada halaman T indakan mitigasi, pilih Buat.

  3. Pada halaman Buat tindakan mitigasi baru, untuk Nama tindakan, masukkan nama unik untuk tindakan mitigasi Anda sepertiEnableErrorLoggingAction.

  4. Untuk Jenis tindakan, pilih Aktifkan AWS IoT pencatatan.

  5. Di Izin, pilih Buat peran. Untuk nama Peran, gunakanIoTMitigationActionErrorLoggingRole. Kemudian, pilih Buat.

  6. Di Parameter, di bawah Peran untuk pen catatan, pilihIoTMitigationActionErrorLoggingRole. Untuk tingkat log, pilihError.

  7. Pilih Buat.

Menerapkan tindakan mitigasi pada temuan audit Anda

Prosedur berikut menunjukkan cara menerapkan tindakan mitigasi pada hasil audit Anda.

Untuk mengurangi temuan audit yang tidak sesuai
  1. Buka konsol AWS IoT. Di panel navigasi, perluas Keamanan, Audit, lalu pilih Hasil.

  2. Pilih hasil audit yang ingin Anda tanggapi.

  3. Periksa hasil Anda.

  4. Pilih Mulai tindakan mitigasi.

  5. Untuk Logging dinonaktifkan, pilih tindakan mitigasi yang Anda buat sebelumnya,EnableErrorLoggingAction. Anda dapat memilih tindakan yang sesuai untuk setiap temuan yang tidak sesuai untuk mengatasi masalah.

  6. Untuk Pilih kode alasan, pilih kode alasan yang dikembalikan oleh pemeriksaan audit.

  7. Pilih Mulai tugas. Tindakan mitigasi mungkin memakan waktu beberapa menit untuk dijalankan.

Untuk memeriksa apakah tindakan mitigasi berhasil
  1. Di AWS IoT konsol, di panel navigasi, pilih Peng aturan.

  2. Di log Layanan, konfirmasikan bahwa tingkat Log adalahError (least verbosity).

Membuat AWS IoT Device Defender Peran audit IAM (opsional)

Dalam prosedur berikut, Anda membuat peran AWS IoT Device Defender Audit IAM yang menyediakan akses AWS IoT Device Defender baca ke AWS IoT.

Untuk membuat peran layanan untuk AWS IoT Device Defender (Konsol IAM)
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi konsol IAM, pilih Peran, dan lalu pilih Buat peran.

  3. Pilih jenis Layanan AWS peran.

  4. Dalam kasus penggunaan untuk AWS layanan lain, pilih AWS IoT, lalu pilih IoT - Audit Defender Perangkat.

  5. Pilih Berikutnya.

  6. (Opsional) Tetapkan batas izin. Ini adalah fitur lanjutan yang tersedia untuk peran layanan, tetapi bukan peran tertaut layanan.

    Perluas bagian batas Izin dan pilih Gunakan batas izin untuk mengontrol izin peran maksimum. IAM menyertakan daftar kebijakan yang AWS dikelola dan dikelola pelanggan di akun Anda. Pilih kebijakan yang akan digunakan untuk batas izin atau pilih Buat kebijakan untuk membuka tab peramban baru dan membuat kebijakan baru dari awal. Untuk informasi selengkapnya, lihat Membuat kebijakan IAM dalam Panduan Pengguna IAM. Setelah Anda membuat kebijakan, tutup tab tersebut dan kembali ke tab asli Anda untuk memilih kebijakan yang akan digunakan untuk batasan izin.

  7. Pilih Berikutnya.

  8. Masukkan nama peran untuk membantu Anda mengidentifikasi tujuan peran ini. Nama peran harus unik di dalam Anda Akun AWS. Grup tidak dibedakan berdasarkan huruf besar-kecil. Misalnya, Anda tidak dapat membuat peran dengan nama PRODROLE dan prodrole. Karena berbagai entitas mungkin mereferensikan peran, Anda tidak dapat mengedit nama peran setelah dibuat.

  9. (Opsional) Untuk Deskripsi, masukkan deskripsi untuk peran baru ini.

  10. Pilih Edit di Langkah 1: Pilih entitas tepercaya atau Langkah 2: Pilih bagian izin untuk mengedit kasus penggunaan dan izin untuk peran tersebut.

  11. (Opsional) Tambahkan metadata ke pengguna dengan cara melampirkan tanda sebagai pasangan nilai kunci. Untuk informasi selengkapnya tentang penggunaan tanda di IAM, lihat Menandai sumber daya IAM di Panduan Pengguna IAM.

  12. Tinjau peran, lalu pilih Buat peran.

Aktifkan notifikasi SNS (opsional)

Dalam prosedur berikut, Anda mengaktifkan notifikasi Amazon SNS (SNS) untuk mengingatkan Anda saat audit mengidentifikasi sumber daya yang tidak sesuai. Dalam tutorial ini Anda akan mengatur notifikasi untuk pemeriksaan audit yang diaktifkan dalam Aktifkan pemeriksaan audit tutorial.

  1. Jika Anda belum melakukannya, lampirkan kebijakan yang menyediakan akses ke SNS melalui. Konsol Manajemen AWS Anda dapat melakukannya dengan mengikuti petunjuk dalam Mel ampirkan kebijakan ke grup pengguna IAM di Panduan Pengguna IAM dan memilih kebijakan. AWSIoTDeviceDefenderPublishFindingsToSNSMitigationAction

  2. Buka konsol AWS IoT. Di panel navigasi, perluas Keamanan, Audit, lalu pilih Peng aturan.

  3. Di bagian bawah halaman pengaturan audit Defender Perangkat, pilih Aktifkan peringatan SNS.

  4. Pilih Diaktifkan.

  5. Untuk Top ik, pilih Buat topik baru. Beri nama topik IoTDDNotifications dan pilih Buat. Untuk Per an, pilih peran yang Anda buatMembuat AWS IoT Device Defender Peran audit IAM (opsional).

  6. Pilih Perbarui.

  7. Jika Anda ingin menerima email atau teks di platform Ops melalui Amazon SNS, lihat Menggunakan Layanan Pemberitahuan Sederhana Amazon untuk pemberitahuan pengguna.

Konfigurasikan izin untuk kunci yang dikelola pelanggan (opsional)

catatan

Konfigurasi ini hanya diperlukan jika Anda telah memilih kunci yang dikelola pelanggan untuk AWS IoT Core. Untuk informasi selengkapnya tentang enkripsi AWS IoT inti saat diam, lihat Enkripsi data saat diam AWS IoT Core.

Jika Anda telah mengaktifkan kunci yang dikelola pelanggan (CMK) untuk enkripsi AWS IoT Core saat diam, peran IAM yang digunakan oleh AWS IoT Device Defender Audit memerlukan izin tambahan untuk mendekripsi data. Tanpa izin ini, operasi audit akan gagal.

Kebijakan AWSIoTDeviceDefenderAudit terkelola tidak menyertakan kms:Decrypt izin berdasarkan desain, mengikuti prinsip hak istimewa paling sedikit. Anda harus menambahkan izin ini secara manual ke peran audit Anda saat menggunakan kunci yang dikelola pelanggan.

Untuk menambahkan izin KMS ke AWS IoT Device Defender Peran audit IAM
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Per an, lalu cari peran yang Anda buat Membuat AWS IoT Device Defender Peran audit IAM (opsional) atau peran yang Anda tentukan saat mengonfigurasi pengaturan audit.

  3. Pilih nama peran untuk membuka halaman detailnya.

  4. Di tab Izin, pilih Tambah izin, lalu pilih Buat kebijakan sebaris.

  5. Pilih tab JSON dan masukkan kebijakan berikut. Ganti contoh us-east-1 Wilayah, ID 111122223333 akun, dan KEY_ID dengan detail AWS KMS kunci Anda:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/KEY_ID" } ] }
  6. Pilih Berikutnya.

  7. Untuk Nama kebijakan, masukkan nama deskriptif sepertiDeviceDefenderAuditKMSDecrypt.

  8. Pilih Buat kebijakan.

Aktifkan logging (opsional)

Prosedur ini menjelaskan cara mengaktifkan AWS IoT log informasi ke CloudWatch Log. Ini akan memungkinkan Anda untuk melihat hasil audit Anda. Mengaktifkan logging dapat mengakibatkan biaya yang dikeluarkan.

Untuk mengaktifkan logging
  1. Buka konsol AWS IoT. Pada panel navigasi, pilih Peng aturan.

  2. Di Log, pilih Kel ola log.

  3. Untuk Pilih peran, pilih Buat peran. Beri nama peran AWSIoTLoggingRole dan pilih Buat. Kebijakan dilampirkan secara otomatis.

  4. Untuk tingkat log, pilih Debug (sebagian besar verbositas).

  5. Pilih Perbarui.