View a markdown version of this page

Security Hub에서 지원되는 특성 유형 - AWS Security Hub

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Security Hub에서 지원되는 특성 유형

AWS Security Hub는 AWS Security Hub CSPM 제어 조사 결과 및 Amazon Inspector AWS 서비스와 같이 지원되는 다른에서 생성된 조사 결과에 리소스에 대한 노출 특성이 포함된 경우 노출 조사 결과를 생성합니다. 다음 표에서는 지원되는 특성 유형에 대한 정보를 제공합니다.

특성 유형 설명 소스 영향을 받는 리소스

가정성

판매된 AWS Identity and Access Management 권한이 있는 리소스를 나타냅니다.

의 리소스 구성 AWS Config

AWS 연결된 AWS Identity and Access Management 역할이 있는 리소스

영향

리소스를 생성하고 수정하는 기능을 포함하여 연결된 AWS Identity and Access Management 보안 주체의 유효 권한을 기반으로 리소스가 손상된 경우 잠재적 블래스트 반경을 나타냅니다.

연결된 AWS Identity and Access Management 보안 주체의 효과적인 권한 분석

AWS 관련 AWS Identity and Access Management 자격 증명이 있는 리소스

잘못된 구성

잘못 구성된 리소스를 나타냅니다.

AWS Security Hub CSPM 제어 조사 결과, Amazon GuardDuty 위협 조사 결과 및의 리소스 확인에 대한 정보 AWS Config.

모든 리소스 유형

연결성

리소스에 대한 열린 네트워크 경로를 나타냅니다.

AWS Security Hub CSPM 제어 조사 결과, Amazon GuardDuty 위협 조사 결과 및 Amazon Inspector 네트워크 연결성 조사 결과.

Amazon EC2 인스턴스, Amazon EKS 클러스터, Lambda 함수 및 Amazon S3 버킷

민감한 데이터

리소스에 민감한 데이터가 포함되어 있음을 나타냅니다.

Macie의 민감한 데이터 조사 결과

Amazon S3 버킷

취약성

리소스에 위협 소스에 의해 악용될 수 있는 약점이 있음을 나타냅니다.

Amazon Inspector는 취약성 조사 결과와 Amazon GuardDuty Amazon EC2 맬웨어 조사 결과를 패키징합니다.

Amazon EC2 인스턴스, Amazon ECS 서비스, Amazon EKS 클러스터, Lambda 함수

각 특성은 리소스에 영향을 미치는 노출에 대한 세부 정보를 제공하는 여러 제목과 연결될 수 있습니다. 예를 들어 EC2 노출 조사 결과의 세부 정보에서 취약성 특성에 대한 공격 가능 제목이 표시될 수 있습니다.

영향 및 유효 권한

영향 특성은 노출 결과의 기본 리소스가 손상된 경우 공격자가 도달하고 손상시킬 수 있는 다운스트림 리소스인 노출의 잠재적 폭발 반경을 설명합니다. 영향을 확인하기 위해 Security Hub는 리소스와 연결된 AWS Identity and Access Management (IAM) 보안 주체의 유효 권한을 분석합니다.

유효 권한은 Security Hub가 액세스할 수 있는 리소스의 리소스 기반 정책과 함께 자격 증명 기반 정책을 평가한 후 보안 주체가 실제로 갖는 권한입니다. 유효 권한은 보안 주체에게 부여된 것과 대상 리소스가 허용하는 것을 모두 고려하기 때문에 보안 주체가 수행할 수 있는 작업을 자격 증명 기반 정책만 수행하는 것보다 더 정확하게 반영합니다.

Security Hub는 유효 권한을 사용하여 기본 리소스에서 환경의 다른 리소스로 권한 에스컬레이션 경로를 추적합니다. 각 경로는 공격자가 한 리소스에서 다음 리소스로 이동할 수 있도록 허용하는 권한에 의해 연결된 리소스 체인입니다. Security Hub는 기존 리소스에 대한 구체적인 경로를 식별하면 해당 경로를 영향 특성의 일부로 표시합니다. 또한 다른 리소스를 생성하거나 수정할 수 AWS 서비스 있는 호출 기능과 같이 이러한 경로 이상의 권한도 영향을 고려합니다. 잠재적 공격 경로 그래프에서 이러한 경로를 검토하고 불필요한 권한을 제거하여 블래스트 반경을 줄일 수 있습니다. 자세한 내용은 Security Hub에서 잠재적 공격 경로 그래프를 사용하여 노출 보기 단원을 참조하십시오.