View a markdown version of this page

Security Hub CSPM과 통합되도록 Microsoft Azure 구성 - AWS Security Hub

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Security Hub CSPM과 통합되도록 Microsoft Azure 구성

사전 필수 작업을 완료한 후 AWS Security Hub CSPM과의 통합을 지원하도록 Microsoft Azure 환경을 구성할 수 있습니다. 이를 위해 Security Hub CSPM 콘솔은 구성에 맞게 사용자 지정된 설정 스크립트를 생성합니다.

스크립트를 생성하려면 다음을 수행합니다.

  1. Security Hub CSPM 콘솔을 엽니다.

  2. 탐색 창에서 통합을 선택합니다.

  3. Azure 커넥터 생성을 선택합니다.

  4. 커넥터 구성(테넌트 ID, 범위 및 이름)을 완료한 다음 생성된 설정 스크립트를 복사합니다.

스크립트를 실행하려면 Azure CLI를 사용하고 글로벌 관리자 계정()으로 인증합니다az login.

스크립트를 실행하면 일련의 작업이 수행됩니다. 다음 섹션에서는 스크립트가 수행하는 각 작업에 대해 설명합니다. 조직에서 스크립트 실행을 제한하는 경우이 주제를 가이드로 사용하여 이러한 작업을 수동으로 수행할 수 있습니다. Azure 환경을 구성한 후 Azure와 통합하도록 Security Hub CSPM을 구성할 수 있습니다.

참고

단일 Azure 앱 등록은 AWS 보안 서비스 간에 공유됩니다. 또한 Security Hub 또는 Azure용 Amazon Inspector를 사용하는 경우 동일한 앱 등록을 사용합니다. 각 AWS 서비스에 대해 별도의 등록을 생성할 필요는 없습니다.

1단계: Azure 애플리케이션 등록

Microsoft Entra ID에 새 애플리케이션을 등록합니다. 이 애플리케이션은가 연합 자격 증명을 사용하여 Azure 환경에 인증하는 데 AWS 사용하는 자격 증명 역할을 합니다. 클라이언트 보안 암호는 필요하지 않습니다.

$ az ad app create --display-name "AWSSecurityHubIntegration"

출력의 애플리케이션(클라이언트) ID(appId속성)를 기록해 둡니다. Security Hub CSPM 콘솔에서 커넥터를 생성할 때이 값을 제공합니다.

2단계: 서비스 보안 주체 생성

등록된 애플리케이션에 대한 서비스 보안 주체를 생성합니다. Azure 역할 할당을 사용하여 서비스 보안 주체에 권한을 부여합니다. 서비스 보안 주체는 Azure 환경에서 작업을 수행합니다.

$ az ad sp create --id application-client-id

여기서 application-client-id는 이전 단계의 애플리케이션(클라이언트) ID입니다.

3단계: 페더레이션 자격 증명 구성

가 클라이언트 보안 암호 없이 인증할 AWS 수 있도록 애플리케이션에서 페더레이션 자격 증명을 구성합니다. 이렇게 하면 AWS 와 Azure 간에 OIDC 신뢰가 설정됩니다. 수명이 긴 보안 암호 또는 자격 증명은 저장되지 않습니다.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

키 값:

  • 발급자 - IAM 아웃바운드 자격 증명 연동의 토큰 발급자 URL입니다. 형식에 따릅니다https://uuid.tokens.sts.global.api.aws.

  • 제목 -에서 AWSServiceRoleForConfigThirdParty 서비스 연결 역할의 ARN입니다 AWS 계정.는 커넥터 설정 중에이 서비스 연결 역할을 자동으로 AWS 생성합니다.

  • 대상 - api://AzureADTokenExchange (워크로드 ID 페더레이션의 표준 값).

4단계: 리더 역할 할당

테넌트 루트 관리 그룹 범위에서 서비스 보안 주체에 리더 역할을 할당합니다. 이렇게 하면 테넌트의 모든 구독에서 모든 Azure 리소스에 대한 읽기 전용 액세스 권한이 부여됩니다.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
참고

이 단계가 실패하면 Microsoft Entra ID > 속성에서 Azure 리소스에 대한 액세스 관리예로 설정되어 있는지 확인합니다. 그런 다음 로그아웃했다가 다시 로그인하여 토큰을 새로 고칩니다.

5단계: Microsoft Graph API 권한 구성

애플리케이션에 다음 Microsoft Graph API 권한(애플리케이션 유형)을 부여한 다음 관리자 동의를 부여합니다.

  • Directory.Read.All

  • AuditLog.Read.All

  • Policy.Read.All

$ az ad app permission admin-consent --id application-client-id

6단계: Azure Event Hub 설정

AWS Config 는 Azure Event Hub를 사용하여 Azure 환경의 리소스 구성 변경 사항에 대한 알림을 거의 실시간으로 수신합니다. 설정 스크립트는 Event Hub 인프라를 생성하고 검색을 위해 태그를 지정합니다.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Event Hub를 생성한 후 검색할 네임스페이스에 태그를 지정하고 데이터 수신자 역할을 할당합니다.

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
참고

태그 형식에서 AWSConfig-account-id-region account-id는 12자리 AWS 계정 ID이고 region은 커넥터를 생성하는 AWS 리전 입니다(예: us-east-1). 이러한 값은이 Event Hub 통합을 소유한 AWS 계정 및 리전을 식별합니다.

주요 구성:

  • 네임스페이스 SKU - 표준(소비자 그룹에 필요).

  • Event Hub 이름 - activitylog.

  • 소비자 그룹 - AWSConfig.

  • 태그 - AWSConfig-account-id-region 값이 있는 입니다activitylog. 이 태그를 사용하면 AWS Config 가 Event Hub를 자동으로 검색할 수 있습니다.

  • 역할 할당 - 네임스페이스의 Azure Event Hubs 데이터 수신기입니다.

7단계: 활동 로그 및 Entra ID 감사 로그 내보내기 구성

활동 로그 및 Entra ID 감사 로그를 Event Hub로 내보내도록 Azure를 구성합니다.

활동 로그 내보내기:

각 구독에 대한 진단 설정을 구성하여 활동 로그를 Event Hub로 내보냅니다. 설정 스크립트는 모니터링되는 모든 구독에 대해 이를 자동으로 구성합니다. 활동 로그는 역할 할당 및 리소스 변경을 포함한 구독 수준 활동을 캡처합니다.

Entra ID 감사 로그 내보내기:

감사 로그를 동일한 Event Hub로 내보내도록 Microsoft Entra ID에서 진단 설정을 구성합니다. Microsoft Entra ID > 모니터링 > 진단 설정 > 진단 설정 추가로 이동합니다. AuditLogs를 활성화하고 Event Hub로 라우팅합니다.

Microsoft Defender for Cloud 연속 내보내기(선택 사항):

Cloud용 Defender 보안 알림을 Security Hub CSPM에 전달하려면 Event Hub로 연속 내보내기를 구성합니다. Azure 포털에서 Microsoft Defender for Cloud > 환경 설정 > 구독 선택 > 연속 내보내기로 이동합니다. 내보내기 대상으로 Event Hub를 선택하고 Event Hub 네임스페이스를 선택합니다. 보안 알림을 내보내기 데이터 유형으로 활성화합니다.

Amazon Inspector 데이터 이벤트 구성(선택 사항):

Azure VM 스캔에 Amazon Inspector를 사용하려는 경우 추가 데이터 이벤트 구성이 필요합니다. Inspector별 데이터 이벤트 구성에 대한 자세한 내용은 Azure 통합을 위한 Amazon Inspector 설명서를 참조하세요.