View a markdown version of this page

Memahami temuan akses yang tidak digunakan di Hub Keamanan - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami temuan akses yang tidak digunakan di Hub Keamanan

Security Hub menggunakan IAM Access Analyzer untuk mengidentifikasi izin, peran, kunci akses, dan kata sandi IAM yang tidak digunakan di akun Anda. Temuan ini membantu Anda menerapkan praktik terbaik keamanan akses hak istimewa terendah dengan menyoroti prinsip-prinsip dan izin IAM yang tidak digunakan secara aktif. Kemampuan ini disediakan untuk semua pelanggan Security Hub tanpa biaya tambahan.

Cara kerja analisis akses yang tidak digunakan

Saat Anda mengaktifkan Hub Keamanan, layanan secara otomatis membuat Penganalisis Akses IAM yang ditautkan ke layanan di akun Anda. Penganalisis ini mengevaluasi semua prinsipal IAM (peran dan pengguna) terhadap data AWS CloudTrail aktivitas untuk menentukan prinsip dan izin mana yang belum digunakan dalam periode lookback 90 hari. Periode lookback tidak dapat dikonfigurasi.

IAM Access Analyzer mengevaluasi kembali semua temuan aktif setiap 24 jam. Ketika prinsipal atau izin yang sebelumnya tidak digunakan menjadi aktif, temuan yang sesuai diselesaikan secara otomatis.

Penganalisis akses yang tidak digunakan berjalan di AS Timur (Virginia Utara) karena IAM adalah layanan global. Security Hub mereplikasi temuan ke semua Wilayah tempat Anda mengaktifkan Hub Keamanan. Anda tidak perlu mengaktifkan Hub Keamanan di AS Timur (Virginia Utara) agar penganalisis dapat berjalan.

Jenis pencarian akses yang tidak digunakan

Security Hub menghasilkan empat jenis temuan akses yang tidak digunakan:

Tipe temuan Deskripsi Sumber daya dievaluasi

Tidak DigunakanDiamRole

Peran IAM yang belum diasumsikan dalam periode lookback 90 hari.

IAM Role

UnusedIAMUserAccessKey

Kunci akses pengguna IAM yang belum digunakan untuk menandatangani permintaan API dalam periode lookback 90 hari.

Pengguna IAM

UnusedIAMUserPassword

Kata sandi pengguna IAM yang belum digunakan untuk masuk konsol dalam periode retrospektif 90 hari.

Pengguna IAM

UnusedPermission

Tindakan IAM tertentu yang diberikan kepada peran atau pengguna tetapi belum dipanggil dalam periode lookback 90 hari.

Peran IAM atau pengguna IAM

Service-linked penganalisis

Penganalisis Akses IAM yang dibuat oleh Security Hub adalah penganalisis terkait layanan. Anda dapat melihatnya di konsol IAM Access Analyzer, tetapi Anda tidak dapat memodifikasi atau menghapusnya saat Security Hub diaktifkan.

Saat Anda menonaktifkan Hub Keamanan di semua Wilayah, penganalisis terkait layanan akan dihapus secara otomatis. Jika penghapusan otomatis gagal, Anda dapat menghapus penganalisis dengan memanggil operasi DeleteServiceLinkedAnalyzer API Penganalisis Akses IAM. Operasi ini berhasil hanya setelah Hub Keamanan sepenuhnya dinonaktifkan untuk akun Anda.

Penganalisis terkait layanan terpisah dari penganalisis yang dikelola pelanggan yang mungkin telah Anda buat secara independen di IAM Access Analyzer. Membuat atau menghapus penganalisis yang dikelola pelanggan tidak memengaruhi penganalisis terkait layanan, dan sebaliknya.

Melihat temuan akses yang tidak digunakan

Temuan akses yang tidak digunakan muncul di konsol Hub Keamanan bersama temuan Hub Keamanan lainnya. Anda dapat memfilter temuan berdasarkan jenis untuk hanya melihat temuan akses yang tidak digunakan. Temuan akses yang tidak digunakan diformat dalam Open Cybersecurity Schema Framework (OCSF), format yang sama yang digunakan oleh semua temuan Security Hub.

Untuk UnusedPermission temuan, jika Anda menghapus beberapa izin yang tidak digunakan dari kebijakan yang terlalu permisif, tetapi tidak semua, Security Hub menutup temuan yang ada dan membuat temuan baru untuk kebijakan yang direvisi jika masih terlalu permisif.

Temuan akses yang tidak digunakan juga dapat diakses dari konsol Penganalisis Akses IAM. Temuan akses yang tidak digunakan di konsol Penganalisis Akses IAM hanya dapat dibaca dan hanya terlihat di wilayah AS Timur (Virginia Utara).

Akses yang tidak digunakan dalam temuan eksposur

Informasi akses yang tidak digunakan dapat muncul sebagai sifat kontekstual dalam temuan eksposur Security Hub. Ketika peran IAM yang dilampirkan ke sumber daya memiliki izin yang tidak digunakan, temuan eksposur menyertakan ini sebagai konteks tambahan. Ini membantu Anda memahami potensi radius ledakan kerentanan — sumber daya dengan peran IAM yang terlalu istimewa menghadirkan risiko lebih tinggi daripada sumber daya dengan hak istimewa terendah.

Jenis sumber daya berikut dapat menampilkan sifat kontekstual akses yang tidak digunakan dalam temuan eksposur mereka:

  • Instans Amazon Elastic Compute Cloud

  • AWS Lambda fungsi

  • Layanan Amazon Elastic Container Service

  • Cluster Layanan Amazon Elastic Kubernetes

  • Pengguna IAM (langsung)

Untuk informasi lebih lanjut tentang temuan paparan, lihatTemuan paparan di Security Hub.

Rekomendasi kebijakan untuk izin yang tidak digunakan

Untuk UnusedPermission temuan, Security Hub dapat menghasilkan rekomendasi kebijakan hak istimewa terkecil. Rekomendasi ini menunjukkan kepada Anda kebijakan penggantian dengan cakupan yang hanya mempertahankan izin yang sebenarnya digunakan kepala sekolah Anda. Untuk informasi selengkapnya, lihat Menghasilkan rekomendasi kebijakan untuk temuan akses yang tidak digunakan.

Harga

Penganalisis Akses IAM yang terhubung dengan layanan disediakan untuk semua pelanggan Hub Keamanan tanpa biaya tambahan. Anda tidak dikenakan biaya terpisah untuk penganalisis atau untuk temuan akses yang tidak digunakan.