View a markdown version of this page

Mengaktifkan Security Hub CSPM - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengaktifkan Security Hub CSPM

Ada dua cara untuk mengaktifkan AWS Security Hub CSPM, dengan mengintegrasikan dengan AWS Organizations atau secara manual.

Kami sangat menyarankan untuk mengintegrasikan dengan Organisasi untuk lingkungan multi-akun dan Multi-wilayah. Jika Anda memiliki akun mandiri, Anda perlu mengatur Security Hub CSPM secara manual.

Memverifikasi izin yang diperlukan

Setelah mendaftar ke Amazon Web Services (AWS), Anda harus mengaktifkan Security Hub CSPM untuk menggunakan kemampuan dan fiturnya. Untuk mengaktifkan Security Hub CSPM, pertama-tama Anda harus mengatur izin yang memungkinkan Anda mengakses konsol CSPM Security Hub dan operasi API. Anda atau AWS administrator dapat melakukan ini dengan menggunakan AWS Identity and Access Management (IAM) untuk melampirkan kebijakan terkel AWS ola yang dipanggil AWSSecurityHubFullAccess ke identitas IAM Anda.

Untuk mengaktifkan dan mengelola Security Hub CSPM melalui integrasi Organisasi, Anda juga harus melampirkan kebijakan terkel AWS ola yang disebut. AWSSecurityHubOrganizationsAccess

Untuk informasi selengkapnya, lihat AWS kebijakan terkelola untuk Security Hub.

Mengaktifkan Security Hub CSPM dengan integrasi Organisasi

Untuk mulai menggunakan Security Hub CSPM dengan AWS Organizations, akun AWS Organizations manajemen untuk organisasi menunjuk akun sebagai akun administrator CSPM Hub Keamanan yang didelegasikan untuk organisasi. Security Hub CSPM secara otomatis diaktifkan di akun administrator yang didelegasikan di Wilayah saat ini.

Pilih metode pilihan Anda, dan ikuti langkah-langkah untuk menunjuk administrator yang didelegasikan.

Security Hub CSPM console
Untuk menunjuk administrator CSPM Hub Keamanan yang didelegasikan saat onboarding
  1. Buka konsol CSPM AWS Security Hub di. https://console.aws.amazon.com/securityhub/

  2. Pilih Buka Hub Keamanan CSPM. Anda akan diminta untuk masuk ke akun manajemen Organisasi.

  3. Pada halaman T entukan administrator yang didelegasikan, di bagian Akun administrator yang di delegasikan, tentukan akun administrator yang didelegasikan. Sebaiknya pilih administrator delegasi yang sama yang telah Anda tetapkan untuk layanan AWS keamanan dan kepatuhan lainnya.

  4. Pilih Tet apkan administrator yang didelegasikan.

Security Hub CSPM API

Memanggil EnableOrganizationAdminAccount API dari akun manajemen Organisasi. Berikan Akun AWS ID akun administrator yang didelegasikan CSPM Hub Keamanan.

AWS CLI

Jalan enable-organization-admin-account kan perintah dari akun manajemen Organisasi. Berikan Akun AWS ID akun administrator yang didelegasikan CSPM Hub Keamanan.

Contoh perintah:

aws securityhub enable-organization-admin-account --admin-account-id 777788889999

Untuk informasi selengkapnya tentang integrasi dengan Organisasi, lihatMengintegrasikan CSPM Security Hub denganAWS Organizations.

Konfigurasi pusat

Saat mengintegrasikan Security Hub CSPM dan Organisasi, Anda memiliki opsi untuk menggunakan fitur yang disebut konfigurasi pusat untuk mengatur dan mengelola Security Hub CSPM untuk organisasi Anda. Kami sangat menyarankan menggunakan konfigurasi pusat karena memungkinkan administrator menyesuaikan cakupan keamanan untuk organisasi. Jika sesuai, administrator yang didelegasikan dapat mengizinkan akun anggota untuk mengonfigurasi pengaturan cakupan keamanannya sendiri.

Konfigurasi pusat memungkinkan administrator yang didelegasikan mengonfigurasi Security Hub CSPM di seluruh akun, OU, dan. Wilayah AWS Administrator yang didelegasikan mengonfigurasi Security Hub CSPM dengan membuat kebijakan konfigurasi. Dalam kebijakan konfigurasi, Anda dapat menentukan pengaturan berikut:

  • Apakah Security Hub CSPM diaktifkan atau dinonaktifkan

  • Standar keamanan mana yang diaktifkan dan dinonaktifkan

  • Kontrol keamanan mana yang diaktifkan dan dinonaktifkan

  • Apakah akan menyesuaikan parameter untuk kontrol tertentu

Sebagai administrator yang didelegasikan, Anda dapat membuat kebijakan konfigurasi tunggal untuk seluruh organisasi atau kebijakan konfigurasi yang berbeda untuk berbagai akun dan OU Anda. Misalnya, akun pengujian dan akun produksi dapat menggunakan kebijakan konfigurasi yang berbeda.

Akun anggota dan OU yang menggunakan kebijakan konfigurasi dikelola secara terpusat dan hanya dapat dikonfigurasi oleh administrator yang didelegasikan. Administrator yang didelegasikan dapat menetapkan akun anggota tertentu dan OU sebagai pengelola sendiri untuk memberi anggota kemampuan untuk mengonfigurasi pengaturannya sendiri Region-by-Region berdasarkan basis.

Jika Anda tidak menggunakan konfigurasi pusat, sebagian besar Anda harus mengkonfigurasi Security Hub CSPM secara terpisah di setiap akun dan Wilayah. Ini disebut konfigurasi lokal. Di bawah konfigurasi lokal, administrator yang didelegasikan dapat secara otomatis mengaktifkan Security Hub CSPM dan serangkaian standar keamanan terbatas di akun organisasi baru di Wilayah saat ini. Konfigurasi lokal tidak berlaku untuk akun organisasi yang ada atau ke Wilayah selain Wilayah saat ini. Konfigurasi lokal juga tidak mendukung penggunaan kebijakan konfigurasi.

Mengaktifkan Security Hub CSPM secara manual

Anda harus mengaktifkan Security Hub CSPM secara manual jika Anda memiliki akun mandiri, atau jika Anda tidak mengintegrasikan dengan. AWS Organizations Akun mandiri tidak dapat diintegrasikan dengan AWS Organizations dan harus menggunakan pengaktifan manual.

Saat Anda mengaktifkan Security Hub CSPM secara manual, Anda menetapkan akun administrator CSPM Hub Keamanan dan mengundang akun lain untuk menjadi akun anggota. Hubungan administrator-anggota terbentuk ketika akun calon anggota menerima undangan.

Pilih metode pilihan Anda, dan ikuti langkah-langkah untuk mengaktifkan Security Hub CSPM. Saat Anda mengaktifkan Security Hub CSPM dari konsol, Anda juga memiliki opsi untuk mengaktifkan standar keamanan yang didukung.

Security Hub CSPM console
  1. Buka konsol CSPM AWS Security Hub di. https://console.aws.amazon.com/securityhub/

  2. Saat Anda membuka konsol CSPM Security Hub untuk pertama kalinya, pilih Buka CSPM Hub Keamanan.

  3. Pada halaman selamat datang, bagian Standar keamanan mencantumkan standar keamanan yang didukung Security Hub CSPM.

    Pilih kotak centang untuk standar untuk mengaktifkannya, dan kosongkan kotak centang untuk menonaktifkannya.

    Anda dapat mengaktifkan atau menonaktifkan standar atau kontrol individualnya kapan saja. Untuk informasi tentang mengelola standar keamanan, lihatMemahami standar keamanan di Security Hub CSPM.

  4. Pilih Aktifkan Hub Keamanan.

Security Hub CSPM API

Memanggil EnableSecurityHub API. Saat Anda mengaktifkan Security Hub CSPM dari API, secara otomatis mengaktifkan standar keamanan default berikut:

  • AWS Praktik Terbaik Keamanan Dasar

  • Pusat Keamanan Internet (CIS) Dasar Ben AWS chmark v1.2.0

Jika Anda tidak ingin mengaktifkan standar ini, maka setel EnableDefaultStandards kefalse.

Anda juga dapat menggunakan Tags parameter untuk menetapkan nilai tag ke sumber daya hub.

AWS CLI

Jalankan perintah enable-security-hub. Untuk mengaktifkan standar default, sertakan--enable-default-standards. Untuk tidak mengaktifkan standar default, sertakan--no-enable-default-standards. Standar keamanan default adalah sebagai berikut:

  • AWS Praktik Terbaik Keamanan Dasar

  • Pusat Keamanan Internet (CIS) Dasar Ben AWS chmark v1.2.0

aws securityhub enable-security-hub [--tags <tag values>] [--enable-default-standards | --no-enable-default-standards]

Contoh

aws securityhub enable-security-hub --enable-default-standards --tags '{"Department": "Security"}'

Multi-account skrip pengaktifan

catatan

Alih-alih skrip ini, sebaiknya gunakan konfigurasi pusat untuk mengaktifkan dan mengkonfigurasi Security Hub CSPM di beberapa akun dan Wilayah.

Skrip pengaktifan multi-akun CSPM Hub Keamanan GitHub memungkinkan Anda mengaktifkan CSPM Hub Keamanan di seluruh akun dan Wilayah. Skrip juga mengotomatiskan proses pengiriman undangan ke akun anggota dan mengaktifkan AWS Config.

Skrip secara otomatis mengaktifkan perekaman AWS Config sumber daya untuk semua sumber daya, termasuk sumber daya global, di semua Wilayah. Ini tidak membatasi pencatatan sumber daya global ke satu Wilayah. Untuk menghemat biaya, sebaiknya catat sumber daya global di satu Wilayah saja. Jika Anda menggunakan konfigurasi pusat atau agregasi lintas wilayah, ini harus menjadi Wilayah rumah Anda. Untuk informasi selengkapnya, lihat Merekam sumber daya di AWS Config.

Ada skrip yang sesuai untuk menonaktifkan Security Hub CSPM di seluruh akun dan Wilayah.

Langkah selanjutnya: Manajemen postur dan integrasi

Setelah mengaktifkan Security Hub CSPM, sebaiknya aktifkan standar dan kontrol keamanan untuk memantau postur keamanan Anda. Setelah Anda mengaktifkan kontrol, Security Hub CSPM mulai menjalankan pemeriksaan keamanan dan menghasilkan temuan kontrol yang membantu Anda mendeteksi kesalahan konfigurasi di lingkungan Anda. AWS Untuk menerima temuan kontrol, Anda harus mengaktifkan dan mengonfigurasi AWS Config untuk Security Hub CSPM. Untuk informasi selengkapnya, lihat Mengaktifkan dan mengkonfigurasi AWS Config untuk Security Hub CSPM.

Setelah mengaktifkan Security Hub CSPM, Anda juga dapat memanfaatkan integrasi antara Security Hub CSPM dan solusi lain Layanan AWS dan pihak ketiga untuk melihat temuan mereka di Security Hub CSPM. Security Hub CSPM mengumpulkan temuan dari sumber yang berbeda dan menelannya dalam format yang konsisten. Lihat informasi yang lebih lengkap di Memahami integrasi di Security Hub CSPM.