翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Security Hub でサポートされている特性タイプ
AWS Security Hub は、 AWS Security Hub CSPM コントロールの検出結果と AWS のサービス Amazon Inspector などのサポートされている他の によって生成された検出結果に、リソースの公開特性が含まれている場合に、公開検出結果を生成します。次の表は、サポートされている特性タイプに関する情報を示しています。
| 特性タイプ | 説明 | ソース | 影響を受けるリソース |
|---|---|---|---|
|
引き受け可能性 |
提供された AWS Identity and Access Management アクセス許可を持つリソースを示します |
からのリソース設定 AWS Config |
AWS 関連付けられた AWS Identity and Access Management ロールを持つ リソース |
|
Impact |
リソースを作成および変更する機能など、関連する AWS Identity and Access Management プリンシパルの有効なアクセス許可に基づいて、リソースが侵害された場合の潜在的な爆発半径を示します。 |
関連する AWS Identity and Access Management プリンシパルの有効なアクセス許可分析 |
AWS 関連付けられた ID AWS Identity and Access Management を持つ リソース |
|
設定ミス |
リソースの設定ミスを示します |
AWS Security Hub CSPM コントロールの検出結果、Amazon GuardDuty 脅威の検出結果、および でのリソース確認に関する情報 AWS Config。 |
すべてのリソースタイプ |
|
到達可能性 |
リソースへのオープンネットワークパスを示します。 |
AWS Security Hub CSPM コントロールの検出結果、Amazon GuardDuty 脅威の検出結果、Amazon Inspector ネットワーク到達可能性の検出結果。 |
Amazon EC2 インスタンス、Amazon EKS クラスター、Lambda 関数、Amazon S3 バケット |
|
機密データ |
リソースに機密データが含まれていることを示します |
Macie 機密データの検出結果 |
Amazon S3 バケット |
|
脆弱性 |
リソースに脆弱性があり、脅威ソースによって悪用される可能性があることを示します。 |
Amazon Inspector パッケージの脆弱性の検出結果と Amazon GuardDuty Amazon EC2 Malware の検出結果。 |
Amazon EC2 インスタンス、Amazon ECS サービス、Amazon EKS クラスター、Lambda 関数 |
各特性は、リソースに影響を与える露出に関する詳細を提供する複数のタイトルに関連付けることができます。例えば、EC2 露出検出結果の詳細に [脆弱性] 特性の [考えられる攻撃] タイトルが表示される場合があります。
影響と効果的なアクセス許可
Impact 特性は、エクスポージャの潜在的な爆発半径を記述します。エクスポージャ検出結果のプライマリリソースが侵害された場合に攻撃者が到達して侵害する可能性があるダウンストリームリソースです。影響を判断するために、Security Hub はリソースに関連付けられた AWS Identity and Access Management (IAM) プリンシパルの有効なアクセス許可を分析します。
有効なアクセス許可は、Security Hub がアイデンティティベースのポリシーと、アクセスできるリソースのリソースベースのポリシーを評価した後にプリンシパルが実際に持つアクセス許可です。有効なアクセス許可は、プリンシパルに付与されるものとターゲットリソースで許可されるものの両方を考慮するため、プリンシパルが実行できるアクションは、アイデンティティベースのポリシーのみよりも正確に反映されます。
有効なアクセス許可を使用して、Security Hub はプライマリリソースから環境内の他のリソースへの特権エスカレーションパスをトレースします。各パスは、攻撃者がリソース間で移動できるようにするアクセス許可によって接続されたリソースのチェーンです。Security Hub が既存のリソースへの具体的なパスを識別すると、そのパスが Impact 特性の一部として表示されます。Impact は、他のリソースを作成または変更 AWS のサービス できる を呼び出す機能など、これらのパスを超えるアクセス許可も考慮します。これらのパスは、潜在的な攻撃パスグラフで確認し、不要なアクセス許可を削除することでブラスト半径を減らすことができます。詳細については、「潜在的な攻撃パスグラフを使用した Security Hub での露出の表示」を参照してください。