Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Service-Managed Standar: AWS Control Tower
Bagian ini memberikan informasi tentang Service-Managed Standar: AWS Control Tower.
Apa itu Service-Managed Standar: AWS Control Tower?
Service-Managed Standar: AWS Control Tower adalah standar yang dikelola layanan yang AWS Control Tower mengelola yang mendukung subset kontrol Hub Keamanan. Standar ini dirancang untuk pengguna AWS Security Hub CSPM dan. AWS Control Tower Ini memungkinkan Anda mengonfigurasi kontrol detektif Security Hub CSPM dari layanan. AWS Control Tower
Kontrol detektif mendeteksi ketidakpatuhan sumber daya (misalnya, kesalahan konfigurasi) di dalam Anda. Akun AWS
Tip
Service-managed standar berbeda dari standar yang dikelola AWS Security Hub CSPM. Misalnya, Anda harus membuat dan menghapus standar yang dikelola layanan di layanan pengelolaan. Untuk informasi selengkapnya, lihat Service-managed standar dalam Security Hub CSPM.
Saat Anda mengaktifkan kontrol CSPM Security Hub AWS Control Tower, Control Tower juga mengaktifkan Security Hub CSPM untuk Anda di akun dan Wilayah tertentu, jika belum diaktifkan. Di konsol dan API Security Hub CSPM, Anda dapat melihat Service-Managed Standar: AWS Control Tower bersama standar Security Hub CSPM lainnya, setelah standar diaktifkan dari. AWS Control Tower
Untuk informasi selengkapnya tentang standar ini, lihat Kontrol CSPM Hub Keamanan di Panduan AWS Control Tower Pengguna.
Menciptakan standar
Standar ini tersedia di Security Hub CSPM hanya jika Anda mengaktifkan kontrol CSPM Hub Keamanan dari. AWS Control Tower AWS Control Tower membuat standar saat Anda pertama kali mengaktifkan kontrol yang berlaku dengan menggunakan salah satu metode berikut:
-
AWS Control Tower konsol
-
AWS Control Tower API (panggil
EnableControlAPI) -
AWS CLI (jalankan
enable-controlperintah)
Saat Anda mengaktifkan kontrol CSPM Hub Keamanan melalui AWS Control Tower, jika Anda belum mengaktifkan CSPM Hub Keamanan, AWS Control Tower juga mengaktifkan CSPM Hub Keamanan untuk Anda di akun dan Wilayah tertentu tersebut.
Untuk mengidentifikasi kontrol CSPM Hub Keamanan berdasarkan ID kontrol di Katalog Kontrol, Anda dapat menggunakan bidang Implementation.Identifier di. AWS Control Tower Bidang ini dipetakan ke ID kontrol CSPM Security Hub dan dapat digunakan untuk memfilter ID kontrol tertentu. Untuk mengambil metadata kontrol untuk kontrol CSPM Security Hub tertentu (katakanlah, "CodeBuild.1“) di AWS Control Tower, Anda dapat menggunakan API: ListControls
aws controlcatalog list-controls --filter '{"Implementations":{"Identifiers":["CodeBuild.1"],"Types":["AWS::SecurityHub::SecurityControl"]}}'
Anda tidak dapat melihat atau mengakses standar ini di konsol CSPM Security Hub, Security Hub CSPM API, atau AWS CLI tanpa terlebih dahulu menyiapkan AWS Control Tower dan mengaktifkan kontrol CSPM Security Hub agar tidak AWS Control Tower menggunakan salah satu metode sebelumnya.
Standar ini hanya tersedia di Wilayah AWS tempat AWS Control Tower yang tersedia.
Mengaktifkan dan menonaktifkan kontrol dalam standar
Setelah Anda mengaktifkan kontrol CSPM Security Hub AWS Control Tower dan Standar: Service-Managed AWS Control Tower standar telah dibuat, Anda dapat melihat standar dan kontrol yang tersedia di Security Hub CSPM.
Ketika Security Hub CSPM menambahkan kontrol baru ke Service-Managed Standar: AWS Control Tower standar, kontrol tersebut tidak secara otomatis diaktifkan untuk pelanggan yang mengaktifkan standar. Anda harus mengaktifkan dan menonaktifkan kontrol untuk standar AWS Control Tower dengan menggunakan salah satu metode berikut:
-
AWS Control Tower konsol
-
AWS Control Tower API (panggil
EnableControldanDisableControlAPI) -
AWS CLI (jalankan
disable-controlperintahenable-controldan)
Saat Anda mengubah status pengaktifan kontrol di AWS Control Tower, perubahan tersebut juga tercermin dalam CSPM Hub Keamanan.
Namun, menonaktifkan kontrol di Security Hub CSPM yang diaktifkan menghasilkan penyimp AWS Control Tower angan kontrol. Status kontrol di AWS Control Tower ditampilkan sebagaiDrifted. Anda dapat mengatasi penyimpangan ini dengan menggunakan ResetEnabledControl API untuk mengatur ulang kontrol yang sedang menyimpang, atau dengan memilih Re-register OU di AWS Control Tower konsol, atau dengan menonaktifkan dan mengaktifkan kembali kontrol dalam AWS Control Tower menggunakan salah satu metode sebelumnya.
Menyelesaikan tindakan pemberdayaan dan penonaktifan AWS Control Tower membantu Anda menghindari penyimpangan kontrol.
Saat Anda mengaktifkan atau menonaktifkan kontrol di AWS Control Tower, tindakan tersebut berlaku di seluruh akun dan Wilayah yang diatur oleh AWS Control Tower. Jika Anda mengaktifkan dan menonaktifkan kontrol di Security Hub CSPM (tidak disarankan untuk standar ini), tindakan hanya berlaku untuk akun dan wilayah saat ini.
catatan
Konfigurasi pusat tidak dapat digunakan untuk mengelola Service-Managed Standar: AWS Control Tower. Anda hanya dapat menggunakan AWS Control Tower layanan untuk mengaktifkan dan menonaktifkan kontrol dalam standar ini.
Melihat status pengaktifan dan status kontrol
Anda dapat melihat status pengaktifan suatu kontrol dengan menggunakan salah satu metode berikut:
-
Konsol CSPM Hub Keamanan, API CSPM Hub Keamanan, atau AWS CLI
-
AWS Control Tower konsol
-
AWS Control Tower API untuk melihat daftar kontrol yang diaktifkan (panggil
ListEnabledControlsAPI) -
AWS CLI untuk melihat daftar kontrol yang diaktifkan (jalankan
list-enabled-controlsperintah)
Kontrol yang Anda nonaktifkan AWS Control Tower memiliki status pengaktifan di CSPM Hub Keamanan kecuali jika Anda secara eksplisit mengaktifkan kontrol tersebut di CSPM Hub Keamanan. Disabled
Security Hub CSPM menghitung status kontrol berdasarkan status alur kerja dan status kepatuhan dari temuan kontrol. Untuk informasi selengkapnya tentang status pengaktifan dan status kontrol, lihat. Meninjau detail kontrol di Security Hub CSPM
Berdasarkan status kontrol, Security Hub CSPM menghitung skor keamanan untuk Service-Managed Standar:. AWS Control Tower Skor ini hanya tersedia di Security Hub CSPM. Selain itu, Anda hanya dapat melihat temuan kontrol di Security Hub CSPM. Skor keamanan standar dan temuan kontrol tidak tersedia di AWS Control Tower.
catatan
Saat Anda mengaktifkan kontrol untuk Service-Managed Standar: AWS Control Tower, Security Hub CSPM mungkin memerlukan waktu hingga 18 jam untuk menghasilkan temuan untuk kontrol yang menggunakan aturan terkait layanan yang ada AWS Config . Anda mungkin memiliki aturan terkait layanan yang ada jika Anda telah mengaktifkan standar dan kontrol lain di Security Hub CSPM. Untuk informasi selengkapnya, lihat Jadwal untuk menjalankan pemeriksaan keamanan.
Menghapus standar
Anda dapat menghapus standar yang dikelola layanan ini AWS Control Tower dengan menonaktifkan semua kontrol yang berlaku menggunakan salah satu metode berikut:
-
AWS Control Tower konsol
-
AWS Control Tower API (panggil
DisableControlAPI) -
AWS CLI (jalankan
disable-controlperintah)
Menonaktifkan semua kontrol akan menghapus standar di semua akun terkelola dan Wilayah yang diatur di AWS Control Tower. Menghapus standar di AWS Control Tower menghapusnya dari halaman Standar konsol CSPM Hub Keamanan, dan Anda tidak dapat lagi mengaksesnya dengan menggunakan Security Hub CSPM API atau. AWS CLI
catatan
Menonaktifkan semua kontrol dari standar di Security Hub CSPM tidak menonaktifkan atau menghapus standar.
Menonaktifkan layanan Security Hub CSPM akan menghapus Service-Managed Standar: AWS Control Tower dan standar lainnya yang telah Anda aktifkan.
Menemukan format bidang untuk Service-Managed Standar: AWS Control Tower
Saat Anda membuat Service-Managed Standar: AWS Control Tower dan mengaktifkan kontrol untuk itu, Anda akan mulai menerima temuan kontrol di Security Hub CSPM. Security Hub CSPM melaporkan temuan kontrol di. AWS Format Penemuan Keamanan (ASFF) Ini adalah nilai ASFF untuk Nama Sumber Daya Amazon (ARN) standar ini dan: GeneratorId
-
ARN Standar —
arn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0 -
GeneratorId –
service-managed-aws-control-tower/v/1.0.0/CodeBuild.1
Untuk temuan sampel untuk Service-Managed Standar: AWS Control Tower, lihatSampel temuan kontrol.
Kontrol yang berlaku untuk Service-Managed Standar: AWS Control Tower
Service-Managed Standar: AWS Control Tower mendukung subset kontrol yang merupakan bagian dari standar F AWS oundational Security Best Practices (FSBP). Pilih kontrol untuk melihat informasi tentangnya, termasuk langkah-langkah remediasi untuk temuan yang gagal.
Untuk melihat kontrol CSPM Hub Keamanan yang didukung oleh AWS Control Tower, Anda dapat menggunakan salah satu metode berikut:
-
AWS Kontrol konsol Katalog tempat Anda dapat memfilter
“Control owner = AWS Security Hub” -
AWS Kontrol Katalog API (panggil
ListControlsAPI) dengan filterImplementationsuntukTypesdiperiksaAWS::SecurityHub::SecurityControl -
AWS CLI (jalankan
list-controlsperintah) dengan filter untukImplementations. Contoh perintah CLI:aws controlcatalog list-controls --filter '{"Implementations":{"Types":["AWS::SecurityHub::SecurityControl"]}}'
Batas regional pada kontrol CSPM Hub Keamanan saat diaktifkan melalui standar Menara Kontrol mungkin tidak sesuai dengan batas Regional pada kontrol yang mendasarinya.
Di Security Hub CSPM, jika temuan kontrol konsolidasi dimatikan di akun Anda, ProductFields.ControlId bidang dalam temuan yang dihasilkan menggunakan ID kontrol berbasis standar. ID kontrol berbasis standar diformat sebagai CT. ControlId(misalnya, CT.CodeBuild.1).
Untuk informasi selengkapnya tentang standar ini, lihat Kontrol CSPM Hub Keamanan di Panduan AWS Control Tower Pengguna.