Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Esiti relativi alle esposizioni in Security Hub
Un rilevamento dell'esposizione in Security Hub rappresenta la correlazione di più segnali di sicurezza che identificano i potenziali rischi per la sicurezza nel tuo AWS ambiente. I risultati dell'esposizione ti aiutano a comprendere e a dare priorità ai rischi di sicurezza. Analizzano automaticamente le combinazioni di vulnerabilità, configurazioni, minacce e relazioni tra le risorse. Una rilevazione dell'esposizione include tratti e segnali. Un segnale può includere uno o più tipi di tratti di esposizione. Security Hub genera un rilevamento dell'esposizione quando i segnali provenienti da Security Hub CSPM, Amazon Inspector GuardDuty, Macie o altri AWS servizi indicano la presenza di un'esposizione. Una risorsa può essere la risorsa principale, al massimo, in una rilevazione dell'esposizione. Se una risorsa non presenta caratteristiche di esposizione o presenta caratteristiche insufficienti, Security Hub non genera una rilevazione dell'esposizione per quella risorsa.
Come funzionano i risultati dell'esposizione
Security Hub genera i risultati dell'esposizione mediante:
- Analizzando i segnali provenienti da più servizi AWS di sicurezza
-
Security Hub raccoglie e analizza continuamente i segnali di sicurezza provenienti da più AWS servizi di sicurezza. Raccoglie i risultati GuardDuty per il rilevamento delle minacce, Amazon Inspector per la valutazione delle vulnerabilità, Security Hub CSPM per i controlli di configurazione e Macie per l'esposizione dei dati sensibili. Questi segnali vengono elaborati tramite motori di correlazione avanzati per identificare potenziali rischi per la sicurezza.
- Valutazione delle configurazioni e delle relazioni delle risorse
-
Il sistema esegue una valutazione dettagliata delle configurazioni delle risorse rispetto alle migliori pratiche di sicurezza. Esamina le impostazioni specifiche del servizio, i requisiti di conformità e i controlli di sicurezza. Questa analisi aiuta a identificare le configurazioni errate che potrebbero portare a vulnerabilità di sicurezza se combinate con altri fattori.
- Valutazione della raggiungibilità della rete
-
Una componente cruciale dei risultati dell'esposizione è la valutazione della raggiungibilità della rete. Il sistema valuta sia l'esposizione a Internet che i percorsi interni di accesso alla rete. Analizza le configurazioni dei gruppi di sicurezza e le impostazioni ACL di rete per determinare i potenziali vettori di attacco. Questa analisi aiuta a identificare le risorse che potrebbero essere inavvertitamente esposte ad accessi non autorizzati.
- Correlazione dei problemi di sicurezza correlati
-
Il motore di correlazione mappa le relazioni tra le AWS risorse, analizzando il modo in cui interagiscono e identificando le potenziali implicazioni per la sicurezza. Esamina le autorizzazioni, i ruoli e i modelli di accesso alle risorse IAM per comprendere il contesto di sicurezza più ampio. Questo processo aiuta a identificare i rischi di sicurezza che potrebbero esistere a causa della combinazione di configurazioni individuali apparentemente innocenti.
Componenti di una rilevazione dell'esposizione
Ogni rilevazione dell'esposizione include:
- Titolo e descrizione del potenziale rischio per la sicurezza
-
Ogni risultato relativo all'esposizione include un titolo chiaro e descrittivo che comunica immediatamente la natura del rischio per la sicurezza. La descrizione fornisce informazioni dettagliate sul potenziale impatto sulla sicurezza, sulle risorse interessate e sul contesto più ampio dell'esposizione. Queste informazioni aiutano i team di sicurezza a comprendere e valutare rapidamente il rischio.
- Classificazione della gravità (critica, alta, media, bassa)
-
-
La gravità critica indica che è necessaria un'attenzione immediata a causa dell'elevata probabilità di sfruttamento e del significativo impatto potenziale. Questi risultati rappresentano in genere vulnerabilità facilmente individuabili e sfruttabili.
-
L'elevata severità suggerisce che è necessaria un'attenzione prioritaria, con una probabilità di exploit da moderata ad alta e un impatto potenziale sostanziale. Questi risultati potrebbero essere relativamente facili da sfruttare ma potrebbero richiedere condizioni specifiche.
-
La gravità media indica che è necessaria un'attenzione programmata, con una minore probabilità di exploit e un impatto potenziale moderato. Questi risultati richiedono in genere metodi di sfruttamento più complessi.
-
Una bassa severità suggerisce che è necessaria un'attenzione di routine, con un potenziale di exploit limitato e un impatto minore. Questi risultati sono in genere difficili da sfruttare e presentano un rischio minimo.
-
- Tratti che hanno contribuito all'esposizione
-
I tratti che contribuiscono rappresentano i fattori principali che hanno portato alla rilevazione dell'esposizione. Questi includono vulnerabilità di sicurezza dirette, problemi di configurazione, condizioni di esposizione della rete e impostazioni delle autorizzazioni delle risorse. Ogni caratteristica fornisce dettagli specifici su come contribuisce al rischio di sicurezza complessivo.
- Visualizzazione del potenziale percorso di attacco e del raggio di esplosione
-
La visualizzazione del potenziale percorso di attacco e del raggio di esplosione fornisce un diagramma interattivo che mostra come i potenziali aggressori potrebbero sfruttare l'esposizione identificata. Mappa le relazioni tra le risorse, i percorsi di rete e i percorsi di escalation dei privilegi verso le risorse a valle potenzialmente accessibili da un aggressore se l'esposizione viene sfruttata.
- Linee guida dettagliate per la riparazione
-
Ciascuna constatazione dell'esposizione include una guida dettagliata alla correzione con misure specifiche e attuabili per affrontare i rischi identificati. Questa guida include raccomandazioni sulle migliori pratiche, passaggi di correzione della configurazione e azioni prioritarie. La guida è adattata allo specifico scenario di esposizione e considera i AWS servizi coinvolti.
- Dettagli sulla configurazione delle risorse
-
Configurazione della risorsa al momento della creazione della scoperta e configurazione corrente della risorsa nel dashboard dell'inventario delle risorse di Security Hub.
- Caratteristiche contestuali che forniscono un contesto di sicurezza aggiuntivo
-
I tratti contestuali sono indicatori di sicurezza aggiuntivi identificati da Security Hub ma non utilizzati per creare una rilevazione dell'esposizione.
Le informazioni di accesso non utilizzate di IAM Access Analyzer possono apparire come tratti contestuali nei risultati dell'esposizione. Quando un ruolo IAM collegato a una risorsa dispone di autorizzazioni inutilizzate, Security Hub include queste informazioni come tratto contestuale nella visualizzazione dettagliata dell'esposizione. Ad esempio, se un'istanza Amazon EC2 presenta una vulnerabilità software e il ruolo IAM associato ha 47 autorizzazioni non utilizzate su 5 servizi, il risultato dell'esposizione mostra le autorizzazioni non utilizzate come contesto supplementare. Questo ti aiuta a comprendere il potenziale raggio d'azione: una risorsa vulnerabile con un ruolo IAM eccessivamente privilegiato presenta un rischio maggiore rispetto a una con autorizzazioni con privilegi minimi, perché una risorsa compromessa potrebbe utilizzare quelle autorizzazioni non utilizzate per aumentare l'accesso.
I seguenti tipi di risorse possono mostrare tratti contestuali di accesso non utilizzati nei risultati dell'esposizione:
-
Istanze Amazon Elastic Compute Cloud
-
AWS Lambda funzioni
-
servizi Amazon Elastic Container Service
-
Cluster Amazon Elastic Kubernetes Service
-
Utenti IAM (direttamente)
Classificazione della gravità
I risultati dell'esposizione sono classificati in base a:
Facilità di scoperta
Facilità di sfruttamento
Probabilità di exploit
Sensibilizzazione pubblica
Impatto potenziale
Per ulteriori informazioni, vedere Classificazione della gravità dei risultati dell'esposizione.
Vantaggi dei risultati dell'esposizione
-
Analisi manuale ridotta grazie alla correlazione automatica: i risultati dell'esposizione riducono significativamente il tempo e gli sforzi necessari per l'analisi della sicurezza attraverso la correlazione automatica e l'assegnazione intelligente delle priorità dei rischi. Security Hub monitora continuamente l' AWS ambiente, identificando e correlando automaticamente i rischi di sicurezza che potrebbero non essere rilevati mediante la revisione manuale.
-
Visualizzazione prioritaria dei rischi di sicurezza: Security Hub utilizza sofisticati algoritmi di valutazione del rischio per dare priorità alle esposizioni in base alla gravità, all'impatto, alla criticità delle risorse e alla probabilità di exploit. Questo aiuta i team addetti alla sicurezza a concentrare innanzitutto i rischi più significativi, migliorando l'efficienza delle operazioni di sicurezza.
Fonti dei risultati dell'esposizione
I risultati dell'esposizione comprendono dati provenienti da:
-
GuardDuty L'integrazione con Amazon fornisce funzionalità di rilevamento continuo delle minacce all'interno dei risultati dell'esposizione. Monitora le attività dannose, le potenziali compromissioni dell'account e le anomalie comportamentali. Il sistema incorpora questi risultati sulle minacce in una più ampia analisi dell'esposizione, aiutando a identificare quando le minacce si combinano con altri problemi di sicurezza per creare rischi significativi.
-
Amazon Inspector fornisce dati cruciali di valutazione delle vulnerabilità ai risultati dell'esposizione. Fornisce informazioni dettagliate sulla raggiungibilità della rete, sulle vulnerabilità del software e sulle violazioni delle migliori pratiche di sicurezza. Questa integrazione aiuta a capire come le vulnerabilità potrebbero essere sfruttate attraverso percorsi di attacco identificati.
-
AWS Security Hub CSPM garantisce che la conformità della configurazione e gli standard di sicurezza siano considerati nell'analisi dell'esposizione. Valuta le risorse rispetto ai controlli di sicurezza e alle best practice consolidati, fornendo una base per comprendere i rischi basati sulla configurazione.
-
Amazon Macie migliora i risultati dell'esposizione con funzionalità di individuazione e classificazione dei dati sensibili. Identifica la presenza di dati sensibili all'interno del tuo AWS ambiente e valuta i potenziali rischi per la privacy, aiutando a comprendere il potenziale impatto delle esposizioni identificate.
Best practice
-
Rivedi regolarmente i risultati dell'esposizione: una gestione efficace dell'esposizione richiede processi di revisione strutturati. Le organizzazioni dovrebbero implementare revisioni giornaliere delle esposizioni critiche, valutazioni settimanali dello stato complessivo dell'esposizione, analisi mensili delle tendenze e valutazioni trimestrali dello stato di sicurezza. Questo approccio a più livelli garantisce un'attenzione adeguata sia ai rischi immediati che alle tendenze di sicurezza a lungo termine.
-
Assegna priorità alle esposizioni critiche e ad alta gravità: una gestione efficace delle esposizioni dipende da un'efficace definizione delle priorità dei rischi. Le organizzazioni dovrebbero concentrarsi innanzitutto sulle esposizioni critiche, considerando al contempo la criticità delle risorse e l'impatto sul business. Questo approccio basato sul rischio aiuta a garantire che gli sforzi di sicurezza siano in linea con le priorità aziendali e a massimizzare la riduzione del rischio.
-
Implementa le misure correttive consigliate: la correzione dell'esposizione deve seguire un approccio sistematico. Le organizzazioni dovrebbero implementare con attenzione le misure correttive consigliate, conservare una documentazione dettagliata delle modifiche, condurre test approfonditi delle modifiche e convalidare l'efficacia delle correzioni implementate. Questo approccio metodico aiuta a garantire un'efficace mitigazione del rischio evitando conseguenze indesiderate.
-
Configura regole di risposta automatiche: Massimizzare il valore dei risultati dell'esposizione richiede un'automazione efficace. Le organizzazioni devono implementare regole di risposta automatiche, configurare le notifiche appropriate, stabilire flussi di lavoro efficienti e mantenere percorsi di controllo completi. Questa automazione aiuta a garantire una risposta coerente e tempestiva alle esposizioni identificate riducendo al contempo lo sforzo manuale.