Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Abilitare un controllo su tutti gli standard
Si consiglia di abilitare un controllo CSPM di AWS Security Hub per tutti gli standard a cui si applica il controllo. Se attivi i risultati di controllo consolidati, riceverai un risultato per controllo anche se un controllo appartiene a più di uno standard.
Cross-standard abilitazione in ambienti con più account e più regioni
Per abilitare un controllo di sicurezza su più aree Regioni AWS, è necessario accedere all'account amministratore CSPM di Security Hub delegato Account AWS e utilizzare la configurazione centrale. Comprendere la configurazione centrale in Security Hub CSPM
In base alla configurazione centrale, l'amministratore delegato può creare politiche di configurazione CSPM di Security Hub che abilitano controlli specifici tra gli standard abilitati. È quindi possibile associare la politica di configurazione ad account e unità organizzative (OU) specifici o alla radice. Una politica di configurazione ha effetto nella tua regione di origine (chiamata anche regione di aggregazione) e in tutte le regioni collegate.
Le politiche di configurazione offrono la personalizzazione. Ad esempio, puoi scegliere di abilitare tutti i controlli in un'unità organizzativa e puoi scegliere di abilitare solo i controlli Amazon Elastic Compute Cloud (EC2) in un'altra unità organizzativa. Il livello di granularità dipende dagli obiettivi prefissati per la copertura di sicurezza nell'organizzazione. Per istruzioni sulla creazione di una politica di configurazione che abiliti controlli specifici tra gli standard, consulta. Creazione e associazione di policy di configurazione
L'amministratore delegato può creare politiche di configurazione per gestire i controlli in tutti gli standard tranne lo Service-Managed Standard: AWS Control Tower. I controlli per questo standard devono essere configurati nel AWS Control Tower servizio.
Se si desidera che alcuni account configurino i propri controlli anziché l'amministratore delegato, l'amministratore delegato può designare tali account come autogestiti. Self-managed gli account devono configurare i controlli separatamente in ciascuna regione.
Cross-standard abilitazione in un unico account e regione
Se non utilizzi la configurazione centrale o sei un account autogestito, non puoi utilizzare le politiche di configurazione per abilitare centralmente i controlli in più account e regioni. Tuttavia, puoi utilizzare i seguenti passaggi per abilitare un controllo in un singolo account e regione.
- Security Hub CSPM console
-
Per abilitare il controllo di tutti gli standard in un account e in un'area geografica
Aprire la console CSPM AWS di Security Hub all'indirizzo. https://console.aws.amazon.com/securityhub/
-
Scegli Controlli dal pannello di navigazione.
-
Scegli la scheda Disabilitato.
-
Scegli l'opzione accanto a un controllo.
-
Scegli Abilita controllo (questa opzione non viene visualizzata per un controllo già abilitato).
-
Ripeti l'operazione in ogni regione in cui desideri abilitare il controllo.
- Security Hub CSPM API
-
Per abilitare il controllo di tutti gli standard in un account e in una regione
-
Richiama l'ListStandardsControlAssociationsAPI. Fornisci un ID di controllo di sicurezza.
Esempio di richiesta:
{
"SecurityControlId": "IAM.1"
}
-
Richiama l'BatchUpdateStandardsControlAssociationsAPI. Fornisci l'Amazon Resource Name (ARN) di tutti gli standard in cui il controllo non è abilitato. Per ottenere ARN standard, esegui. DescribeStandards
-
Imposta il AssociationStatus parametro uguale a. ENABLED Se segui questi passaggi per un controllo già abilitato, l'API restituisce una risposta con codice di stato HTTP 200.
Esempio di richiesta:
{
"StandardsControlAssociationUpdates": [{"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "ENABLED"}, {"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0", "AssociationStatus": "ENABLED"}]
}
-
Ripetere l'operazione in ogni regione in cui si desidera abilitare il controllo.
- AWS CLI
-
Per abilitare il controllo di tutti gli standard in un account e in una regione
-
Esegui il comando list-standards-control-associations. Fornisci un ID per il controllo di sicurezza.
aws securityhub --region us-east-1 list-standards-control-associations --security-control-id CloudTrail.1
-
Esegui il comando batch-update-standards-control-associations. Fornisci l'Amazon Resource Name (ARN) di tutti gli standard in cui il controllo non è abilitato. Per ottenere ARN standard, esegui il describe-standards comando.
-
Imposta il AssociationStatus parametro uguale a. ENABLED Se segui questi passaggi per un controllo già abilitato, il comando restituisce una risposta con codice di stato HTTP 200.
aws securityhub --region us-east-1 batch-update-standards-control-associations --standards-control-association-updates '[{"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "ENABLED"}, {"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::standards/cis-aws-foundations-benchmark/v/1.4.0", "AssociationStatus": "ENABLED"}]'
-
Ripetere l'operazione in ogni regione in cui si desidera abilitare il controllo.