View a markdown version of this page

Jenis sifat yang didukung di Security Hub - AWS Security Hub

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Jenis sifat yang didukung di Security Hub

AWS Security Hub menghasilkan temuan eksposur ketika AWS Security Hub CSPM mengontrol temuan dan temuan yang dihasilkan oleh pendukung lain Layanan AWS, seperti Amazon Inspector, mengandung sifat eksposur untuk sumber daya. Tabel berikut memberikan informasi tentang jenis sifat yang didukung.

Jenis sifat Deskripsi Sumber Sumber daya yang terkena dampak

Asumsi

Menunjukkan sumber daya dengan izin vended AWS Identity and Access Management

Konfigurasi sumber daya dari AWS Config

AWS sumber daya dengan AWS Identity and Access Management peran terkait

Dampak

Menunjukkan radius ledakan potensial jika sumber daya dikompromikan, berdasarkan izin efektif dari AWS Identity and Access Management prinsipal terkait, termasuk kemampuan untuk membuat dan memodifikasi sumber daya

Analisis izin yang efektif dari prinsipal terkait AWS Identity and Access Management

AWS sumber daya dengan AWS Identity and Access Management identitas terkait

Kesalahan konfigurasi

Menunjukkan sumber daya yang salah dikonfigurasi

AWS Temuan kontrol CSPM Security Hub, temuan GuardDuty ancaman Amazon, dan informasi tentang konfirmasi sumber daya di. AWS Config

Semua jenis sumber daya

Keterjangkauan

Menunjukkan jalur jaringan terbuka ke sumber daya

AWS Temuan kontrol CSPM Security Hub, temuan GuardDuty ancaman Amazon, dan temuan jangkauan jaringan Amazon Inspector.

Instans Amazon EC2, kluster Amazon EKS, fungsi Lambda, dan bucket Amazon S3

Data Sensitif

Menunjukkan bahwa sumber daya berisi data sensitif

Temuan data sensitif Macie

Bucket Amazon S3

Kerentanan

Menunjukkan bahwa sumber daya memiliki kelemahan yang dapat dimanfaatkan oleh sumber ancaman.

Temuan kerentanan paket Amazon Inspector dan temuan Malware Amazon EC2 GuardDuty Amazon.

Instans Amazon EC2, layanan Amazon ECS, kluster Amazon EKS, dan fungsi Lambda

Setiap sifat dapat dikaitkan dengan beberapa judul yang memberikan detail tentang paparan yang memengaruhi sumber daya. Misalnya, Anda mungkin melihat judul Exploit Available untuk sifat Kerentanan dalam detail untuk temuan eksposur EC2.

Dampak dan izin yang efektif

Sifat Dampak menggambarkan radius ledakan potensial dari paparan — sumber daya hilir yang dapat dijangkau dan dikompromikan oleh penyerang jika sumber daya utama dalam temuan paparan dikompromikan. Untuk menentukan dampak, Security Hub menganalisis izin efektif dari prinsipal AWS Identity and Access Management (IAM) yang terkait dengan sumber daya.

Izin efektif adalah izin yang sebenarnya dimiliki prinsipal setelah Security Hub mengevaluasi kebijakan berbasis identitasnya bersama dengan kebijakan berbasis sumber daya yang dapat diakses. Karena izin yang efektif memperhitungkan apa yang diberikan prinsipal dan sumber daya target apa yang diizinkan, mereka lebih akurat mencerminkan tindakan yang dapat dilakukan oleh prinsipal daripada kebijakan berbasis identitas saja.

Menggunakan izin yang efektif, Security Hub melacak jalur eskalasi hak istimewa dari sumber daya utama ke sumber daya lain di lingkungan Anda. Setiap jalur adalah rantai sumber daya yang dihubungkan oleh izin yang memungkinkan penyerang berpindah dari satu sumber daya ke sumber daya berikutnya. Ketika Security Hub mengidentifikasi jalur konkret ke sumber daya yang ada, ia memunculkan jalur tersebut sebagai bagian dari sifat Dampak. Dampak juga memperhitungkan izin di luar jalur ini, seperti kemampuan untuk memanggil Layanan AWS yang dapat membuat atau memodifikasi sumber daya lain. Anda dapat meninjau jalur ini dalam grafik jalur serangan potensial dan mengurangi radius ledakan Anda dengan menghapus izin yang tidak perlu. Untuk informasi selengkapnya, lihat Melihat eksposur di Security Hub dengan grafik jalur serangan potensial.