View a markdown version of this page

Nozioni di Security Hub - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Nozioni di Security Hub

In Security Hub, ci basiamo su AWS concetti e terminologia comuni e utilizziamo questi termini aggiuntivi.

Account

L' AWS account standard contenente AWS le tue risorse. Accedi AWS con il tuo AWS account per abilitare Security Hub.

Se il tuo account è registrato AWS Organizations, l'organizzazione designa un account amministratore di Security Hub. Questo account può abilitare altri account dell'organizzazione come account membri.

Un'organizzazione può avere un solo account amministratore. Un account non può essere contemporaneamente un account amministratore e un account membro.

Security Hub supporta i seguenti account:

  • Account di gestione dell'organizzazione: un AWS account che amministra un' AWS organizzazione.

  • Account amministratore delegato: un AWS account che gestisce l'uso di un Servizio AWS per un' AWS organizzazione.

  • Account membro: un AWS account membro di un' AWS organizzazione.

  • Account autonomo: un AWS account non AWS Organizations abilitato.

Account amministratore

Questo tipo di AWS account può visualizzare i risultati degli account dei membri associati.

Questo tipo di AWS account diventa un account amministratore quando l'account viene designato da un account di gestione dell'organizzazione come account amministratore di Security Hub. L'account amministratore di Security Hub può abilitare qualsiasi account dell'organizzazione come account membro e può anche invitare altri account a diventare membri.

Un'organizzazione può avere un solo account amministratore. Un account non può essere contemporaneamente un account amministratore e un account membro.

Regione di aggregazione

Una regione di aggregazione consente di visualizzare i risultati di sicurezza di più elementi Regioni AWS in un unico pannello di controllo.

La regione di aggregazione è il Regione AWS luogo in cui visualizzi e gestisci i risultati. I risultati vengono aggregati nella regione di aggregazione dalle regioni collegate. I risultati aggiornati vengono replicati in tutte le regioni.

Nella regione di aggregazione, la dashboard e le pagine di inventario includono i dati di tutte le regioni collegate. La pagina delle automazioni può essere utilizzata solo per definire regole di automazione nella regione di aggregazione. Third-party le integrazioni di ticketing possono essere configurate solo nella regione di aggregazione.

Risultati archiviati

Un risultato con lo stato di. ARCHIVED Questi risultati indicano che il fornitore o il cliente che ha esaminato il risultato ritiene che il risultato non sia più pertinente.

I fornitori di servizi di ricerca possono archiviare i risultati che creano. I clienti possono archiviare tutti i risultati che ritengono non più pertinenti utilizzando il BatchUpdateFindingsV2 funzionamento dell'API Security Hub o aggiornando lo stato nella console Security Hub.

Nella console Security Hub, le impostazioni di filtro predefinite escludono i risultati archiviati dagli elenchi e dalle tabelle dei risultati. È possibile aggiornare i filtri per includere i risultati archiviati. Se si recuperano i risultati utilizzando l'operazione GetFindings V2, l'operazione recupera sia i risultati archiviati che quelli attivi. L'esempio seguente mostra come escludere i risultati archiviati nei risultati.

{ "StringFilters": [ { "FieldName": "status", "Filter": { "Value": "Archived", "Comparison": "EQUALS" } } ] }
Cross-Region aggregazione

L'aggregazione dei risultati e delle risorse delle regioni collegate a una regione di aggregazione. Puoi visualizzare tutti i dati della regione di aggregazione e aggiornare i risultati della regione di aggregazione.

Account amministratore delegato

In AWS Organizations, l'account amministratore delegato di un servizio è in grado di gestire l'uso di un servizio per l'organizzazione.

In Security Hub, l'account amministratore di Security Hub è anche l'account amministratore delegato per Security Hub. Quando l'account di gestione dell'organizzazione designa per la prima volta l'account amministratore di Security Hub, Security Hub chiama le organizzazioni per rendere tale account l'account amministratore delegato.

L'account di gestione dell'organizzazione deve quindi scegliere l'account amministratore delegato come account amministratore di Security Hub in tutte le regioni.

Exposure

Le esposizioni sono punti deboli più ampi nei controlli di sicurezza, configurazioni errate o altre aree che potrebbero essere sfruttate da minacce attive.

Esempi di esposizioni includono:

  • Piano di controllo non configurato correttamente per una risorsa.

  • Presenza di una vulnerabilità del software con un elevato potenziale di sfruttabilità.

  • Risorsa accessibile al pubblico (rete o API).

Rilevamento dell'esposizione

Un tipo di risultato che descrive un'esposizione presente nell'ambiente. Una rilevazione dell'esposizione include tratti e segnali. Un segnale può includere uno o più tipi di tratti di esposizione. AWS Security Hub genera un rilevamento dell'esposizione quando i segnali provenienti da AWS Security Hub CSPM, Amazon Inspector GuardDuty, Amazon, Amazon Macie o altri AWS servizi indicano la presenza di un'esposizione. Una risorsa può essere coinvolta in uno o più risultati di esposizione. Se una risorsa non presenta caratteristiche di esposizione o presenta caratteristiche insufficienti, Security Hub non genera una rilevazione dell'esposizione per quella risorsa.

Un esempio di rilevazione dell'esposizione è: un'istanza EC2 raggiungibile da Internet e con vulnerabilità software che hanno un'alta probabilità di sfruttamento.

Risultato

La registrazione osservabile di un controllo di sicurezza o di un rilevamento correlato alla sicurezza. Security Hub genera e aggiorna i risultati attraverso la correlazione di altri risultati di sicurezza. Questi sono chiamati risultati dell'esposizione. I risultati possono provenire anche da integrazioni con altri prodotti Servizi AWS e di terze parti.

Individuazione dell'ingestione

L'importazione dei risultati in Security Hub. Gli eventi di Finding ingestion includono sia nuovi risultati che aggiornamenti ai risultati esistenti.

Regione collegata

Quando si abilita l'aggregazione interregionale, una regione collegata è un'area che aggrega i risultati e l'inventario delle risorse nella regione di aggregazione.

In una regione collegata, la dashboard e le pagine dell'inventario contengono solo i relativi risultati. Regione AWS

Open Cybersecurity Schema Framework (OCSF)

L'Open Cybersecurity Schema Framework (OCSF) è uno sforzo collaborativo e open source di partner leader nel settore della sicurezza informatica. AWS OCSF fornisce uno schema standard per gli eventi di sicurezza comuni, definisce i criteri di controllo delle versioni per facilitare l'evoluzione dello schema e include un processo di autogoverno per i produttori e i consumatori dei log di sicurezza. Per ulteriori informazioni, consulta i risultati OCSF in Security Hub.

Account membro

E Account AWS ciò ha concesso a un account amministratore l'autorizzazione a visualizzare e agire in base ai risultati. Questo tipo di account Account AWS diventa membro quando l'account amministratore di Security Hub lo abilita come account membro.

Signal

Una scoperta che contribuisce alla rilevazione dell'esposizione. Un segnale può essere definito un risultato che contribuisce. Un segnale può provenire da Security Hub CSPM o altro AWS Config Servizi AWS, come Amazon Inspector.

Service-linked registratore di configurazione

Tipo di AWS Config registratore utilizzato per registrare i dati di configurazione su risorse specifiche del servizio. Security Hub utilizza questi registratori in un approccio basato sugli eventi per ottenere elementi di configurazione delle risorse per la copertura dell'analisi dell'esposizione, la creazione di report sull'inventario delle risorse e le valutazioni del controllo della gestione della postura. Questa funzionalità viene fornita a tutti i clienti di Security Hub come parte dei prezzi del piano Essential. Dopo aver abilitato Security Hub, nel tuo account vengono creati i seguenti registratori di configurazione collegati al servizio:

  • In ciascuna Account AWS di esse Regione AWS, viene creato un registratore di configurazione collegato al servizio denominato. AWSConfigurationRecorderForSecurityHubAssets

  • Per i tipi di risorse globali, viene creato un registratore di configurazione aggiuntivo collegato ai servizi denominato AWSConfigurationRecorderForSecurityHubAssetsGlobal us-east-1. Regione AWS

  • Se Security Hub e Security Hub CSPM sono entrambi abilitati in una Account AWS e Regione AWS, viene creato un registratore di configurazione collegato al servizio denominato. AWSConfigurationRecorderForSecurityHubCSPM

Per ulteriori informazioni, vedere Considerazioni per i registratori di configurazione collegati ai servizi e Registrazione delle risorse regionali e globali. https://docs.aws.amazon.com/config/latest/developerguide/select-resources.html#select-resources-all

Service-linked analizzatore

Un IAM Access Analyzer che Security Hub crea e gestisce per tuo conto. Quando abiliti Security Hub, crea automaticamente un analizzatore di accessi inutilizzati collegato al servizio per identificare i ruoli, gli utenti, le chiavi di accesso e le autorizzazioni IAM che non sono stati utilizzati entro un periodo di riferimento di 90 giorni. L'analizzatore viene eseguito negli Stati Uniti orientali (Virginia settentrionale) perché IAM è un servizio globale. Security Hub replica i risultati di accesso non utilizzati in tutte le regioni in cui hai abilitato Security Hub. Non è necessario abilitare separatamente IAM Access Analyzer o intraprendere alcuna azione aggiuntiva. Questa funzionalità viene fornita a tutti i clienti di Security Hub come parte del prezzo del piano Essential. Puoi visualizzare l'analizzatore collegato al servizio nella console IAM Access Analyzer, ma non puoi modificarlo o eliminarlo mentre Security Hub è abilitato. Security Hub elimina l'analizzatore quando si disabilita il servizio in tutte le regioni di un. Account AWS Per ulteriori informazioni, consulta Comprendere i risultati degli accessi non utilizzati in Security Hub.

Tratto

Una deviazione di sicurezza che determina una rilevazione dell'esposizione. I tipi di caratteristiche includono Presupponibilità, Errata configurazione, Raggiungibilità , Dati sensibili e Vulnerabilità. Un tratto è associato a un segnale e un segnale può contenere più tratti. Ad esempio, un controllo CSPM di Security Hub indica che una policy gestita dal cliente consente il controllo degli accessi amministrativi. Questo segnale contiene una caratteristica di errata configurazione.

Risultati degli accessi inutilizzati

Un risultato che identifica un ruolo, un utente, una chiave di accesso o un set di autorizzazioni IAM che non è stato utilizzato entro un periodo di lookback di 90 giorni. Security Hub genera risultati di accesso non utilizzati utilizzando un IAM Access Analyzer collegato al servizio. Esistono quattro tipi di risultati di accesso non utilizzati: ruoli IAM non utilizzati, chiavi di accesso utente IAM non utilizzate, password utente IAM non utilizzate e autorizzazioni non utilizzate.