View a markdown version of this page

Konsep Hub Keamanan - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konsep Hub Keamanan

Di Security Hub, kami membangun AWS konsep dan terminologi umum dan menggunakan istilah tambahan ini.

Akun

AWS Akun standar yang berisi AWS sumber daya Anda. Masuk AWS dengan AWS akun Anda untuk mengaktifkan Hub Keamanan.

Jika akun Anda terdaftar AWS Organizations, organisasi Anda akan menunjuk akun administrator Hub Keamanan. Akun ini dapat mengaktifkan akun organisasi lain sebagai akun anggota.

Organisasi hanya dapat memiliki satu akun administrator. Akun tidak dapat menjadi akun administrator dan akun anggota secara bersamaan.

Security Hub mendukung akun berikut:

  • Akun manajemen organisasi — AWS akun yang mengelola AWS organisasi.

  • Akun administrator yang didelegasikan — AWS akun yang mengelola penggunaan Layanan AWS untuk AWS organisasi.

  • Akun anggota — AWS akun yang merupakan anggota AWS organisasi.

  • Akun mandiri — AWS akun tanpa AWS Organizations diaktifkan.

Akun Administrator

Jenis AWS akun ini dapat melihat temuan untuk akun anggota terkait.

Jenis AWS akun ini menjadi akun administrator ketika akun ditunjuk oleh akun manajemen organisasi sebagai akun administrator Hub Keamanan. Akun administrator Hub Keamanan dapat mengaktifkan akun organisasi apa pun sebagai akun anggota dan juga dapat mengundang akun lain untuk menjadi akun anggota.

Organisasi hanya dapat memiliki satu akun administrator. Akun tidak dapat menjadi akun administrator dan akun anggota secara bersamaan.

Wilayah Agregasi

Wilayah agregasi memungkinkan Anda untuk melihat temuan keamanan dari beberapa Wilayah AWS dalam satu panel kaca.

Wilayah agregasi adalah Wilayah AWS tempat Anda melihat dan mengelola temuan. Temuan digabungkan dalam Wilayah agregasi dari Wilayah terkait. Temuan terbaru direplikasi di seluruh Wilayah.

Di Wilayah agregasi, dasbor dan halaman inventaris menyertakan data dari semua Wilayah yang ditautkan. Halaman otomatisasi hanya dapat digunakan untuk menentukan aturan otomatisasi di wilayah agregasi. Third-party integrasi tiket hanya dapat dikonfigurasi di wilayah agregasi.

Temuan yang diarsipkan

Sebuah temuan dengan statusARCHIVED. Temuan ini menunjukkan penyedia temuan atau pelanggan yang menyelidiki temuan percaya temuan itu tidak lagi relevan.

Pencari penyedia dapat mengarsipkan penemuan yang mereka buat. Pelanggan dapat mengarsipkan temuan apa pun yang mereka yakini tidak lagi relevan menggunakan pen BatchUpdateFindingsV2 goperasian API Hub Keamanan atau dengan memperbarui status di konsol Hub Keamanan.

Di konsol Hub Keamanan, pengaturan filter default mengecualikan temuan yang diarsipkan dari pencarian daftar dan tabel. Anda dapat memperbarui filter untuk menyertakan temuan yang diarsipkan. Jika Anda mengambil temuan dengan menggunakan operasi GetFindings V2, operasi mengambil temuan yang diarsipkan dan aktif. Contoh berikut menunjukkan cara mengecualikan temuan yang diarsipkan dalam hasil.

{ "StringFilters": [ { "FieldName": "status", "Filter": { "Value": "Archived", "Comparison": "EQUALS" } } ] }
Cross-Region agregasi

Agregasi temuan dan sumber daya dari Wilayah terkait ke Wilayah agregasi. Anda dapat melihat semua data Anda dari Wilayah agregasi dan memperbarui temuan dari Wilayah agregasi.

Akun administrator yang didelegasikan

Di AWS Organizations, akun administrator yang didelegasikan untuk layanan dapat mengelola penggunaan layanan untuk organisasi.

Di Hub Keamanan, akun administrator Hub Keamanan juga merupakan akun administrator yang didelegasikan untuk Hub Keamanan. Ketika akun manajemen organisasi pertama kali menunjuk akun administrator Hub Keamanan, Hub Keamanan memanggil Organisasi untuk menjadikan akun tersebut sebagai akun administrator yang didelegasikan.

Akun manajemen organisasi kemudian harus memilih akun administrator yang didelegasikan sebagai akun administrator Hub Keamanan di semua Wilayah.

Paparan

Eksposur adalah kelemahan yang lebih luas dalam kontrol keamanan, kesalahan konfigurasi, atau area lain yang dapat dieksploitasi oleh ancaman aktif.

Contoh eksposur meliputi:

  • Pesawat kontrol yang salah konfigurasi untuk sumber daya.

  • Adanya kerentanan perangkat lunak yang memiliki potensi eksploitabilitas tinggi.

  • Sumber daya yang dapat diakses publik (jaringan atau API).

Penemuan eksposur

Jenis temuan yang menggambarkan paparan yang ada di lingkungan Anda. Temuan eksposur mencakup sifat dan sinyal. Sinyal dapat mencakup satu atau lebih jenis sifat eksposur. AWS Security Hub menghasilkan temuan eksposur ketika sinyal dari AWS Security Hub CSPM, Amazon Inspector, Amazon GuardDuty, Amazon Macie, atau AWS layanan lain, menunjukkan adanya eksposur. Sumber daya dapat terlibat dalam satu atau lebih temuan eksposur. Jika sumber daya tidak memiliki sifat eksposur atau memiliki sifat yang tidak mencukupi, Security Hub tidak menghasilkan temuan eksposur untuk sumber daya tersebut.

Contoh temuan eksposur adalah: Instans EC2 yang dapat dijangkau dari internet dan memiliki kerentanan perangkat lunak yang memiliki kemungkinan eksploitasi tinggi.

Temuan

Catatan yang dapat diamati dari pemeriksaan keamanan atau deteksi terkait keamanan. Security Hub menghasilkan dan memperbarui temuan melalui korelasi temuan keamanan lainnya. Ini disebut temuan eksposur. Temuan juga dapat berasal dari integrasi dengan produk lain Layanan AWS dan pihak ketiga.

Menemukan konsumsi

Impor temuan ke Security Hub. Menemukan peristiwa konsumsi mencakup temuan baru dan pembaruan untuk temuan yang ada.

Wilayah Terkait

Bila Anda mengaktifkan agregasi lintas wilayah, Wilayah tertaut adalah wilayah yang menggabungkan temuan dan inventaris sumber daya ke Wilayah agregasi.

Di Wilayah yang ditautkan, dasbor dan halaman inventaris hanya berisi temuan untuk itu Wilayah AWS.

Kerangka skema keamanan siber terbuka (OCSF)

Open Cybersecurity Schema Framework (OCSF) adalah upaya kolaboratif sumber terbuka oleh AWS dan mitra terkemuka di industri keamanan siber. OCSF menyediakan skema standar untuk peristiwa keamanan umum, mendefinisikan kriteria pembuatan versi untuk memfasilitasi evolusi skema, dan mencakup proses pemerintahan sendiri untuk produsen dan konsumen log keamanan. Untuk informasi selengkapnya, lihat temuan OCSF di Hub Keamanan.

Akun Anggota

An Akun AWS yang memberikan izin kepada akun administrator untuk melihat dan mengambil tindakan atas temuan mereka. Jenis ini Akun AWS menjadi akun anggota ketika akun administrator Hub Keamanan mengaktifkannya sebagai akun anggota.

Sinyal

Temuan yang berkontribusi pada temuan eksposur. Sinyal dapat disebut sebagai temuan yang berkontribusi. Sinyal dapat berasal dari Security Hub CSPM,, atau lainnya AWS Config Layanan AWS, seperti Amazon Inspector.

Service-linked perekam konfigurasi

Jenis AWS Config perekam yang digunakan untuk merekam data konfigurasi pada sumber daya khusus layanan. Security Hub menggunakan perekam ini dalam pendekatan berbasis peristiwa untuk mendapatkan item konfigurasi sumber daya untuk cakupan analisis eksposur, pelaporan inventaris sumber daya, dan evaluasi kontrol manajemen postur. Kemampuan ini disediakan untuk semua pelanggan Security Hub sebagai bagian dari harga paket Essential. Setelah Anda mengaktifkan Hub Keamanan, perekam konfigurasi terkait layanan berikut akan dibuat di akun Anda:

  • Di setiap Akun AWS dan Wilayah AWS, perekam konfigurasi terkait layanan bernama AWSConfigurationRecorderForSecurityHubAssets dibuat.

  • Untuk jenis sumber daya global, perekam konfigurasi terkait layanan tambahan bernama AWSConfigurationRecorderForSecurityHubAssetsGlobal dibuat di us-east-1. Wilayah AWS

  • Jika Security Hub dan Security Hub CSPM keduanya diaktifkan di Akun AWS dan Wilayah AWS, perekam konfigurasi terkait layanan bernama dibuat. AWSConfigurationRecorderForSecurityHubCSPM

Untuk informasi selengkapnya, lihat Per timbangan untuk perekam konfigurasi terkait layanan dan Merekam sumber daya regional dan global.

Service-linked penganalisis

Penganalisis Akses IAM yang dibuat dan dikelola oleh Security Hub atas nama Anda. Saat Anda mengaktifkan Hub Keamanan, secara otomatis membuat penganalisis akses yang tidak terpakai yang ditautkan ke layanan untuk mengidentifikasi peran IAM, pengguna, kunci akses, dan izin yang belum digunakan dalam periode tampilan balik 90 hari. Alat analisa berjalan di AS Timur (Virginia Utara) karena IAM adalah layanan global. Security Hub mereplikasi temuan akses yang tidak digunakan ke semua Wilayah tempat Anda mengaktifkan Hub Keamanan. Anda tidak perlu mengaktifkan IAM Access Analyzer secara terpisah atau mengambil tindakan tambahan apa pun. Kemampuan ini disediakan untuk semua pelanggan Security Hub sebagai bagian dari harga paket Essential. Anda dapat melihat penganalisis terkait layanan di konsol Penganalisis Akses IAM, tetapi Anda tidak dapat memodifikasi atau menghapusnya saat Hub Keamanan diaktifkan. Security Hub menghapus penganalisis saat Anda menonaktifkan layanan di semua wilayah. Akun AWS Untuk informasi selengkapnya, lihat Memahami temuan akses yang tidak digunakan di Hub Keamanan.

Sifat

Penyimpangan keamanan yang menghasilkan temuan eksposur. Jenis sifat termasuk A sumabilitas, Miskonfigurasi, Jangkauan, Data Sensitif, dan Ker entanan. Suatu sifat dikaitkan dengan satu sinyal, dan sinyal dapat mengandung banyak sifat. Misalnya, kontrol CSPM Security Hub menunjukkan kebijakan yang dikelola pelanggan memungkinkan kontrol akses administratif. Sinyal ini mengandung sifat salah konfigurasi.

Penemuan akses yang tidak digunakan

Temuan yang mengidentifikasi peran IAM, pengguna, kunci akses, atau kumpulan izin yang belum digunakan dalam periode lookback 90 hari. Security Hub menghasilkan temuan akses yang tidak digunakan menggunakan Penganalisis Akses IAM yang ditautkan ke layanan. Ada empat jenis temuan akses yang tidak digunakan: peran IAM yang tidak digunakan, kunci akses pengguna IAM yang tidak digunakan, kata sandi pengguna IAM yang tidak digunakan, dan izin yang tidak digunakan.