View a markdown version of this page

Security Hub CSPM과 Microsoft Azure 통합 - AWS Security Hub

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Security Hub CSPM과 Microsoft Azure 통합

Microsoft Azure 리소스를 모니터링하기 위해 Microsoft Azure를 AWS Security Hub CSPM과 통합할 수 있습니다. 그러면 Security Hub CSPM이 Azure 환경에 대한 태세 관리 검사를 자동으로 활성화하고 환경에 대한 조사 결과를 생성합니다. 보다 구체적으로, 서비스는 다음을 제공합니다.

참고

Security Hub CSPM 콘솔, APIs 및를 사용하여 Azure 표준 및 제어를 관리할 수 있습니다 AWS CloudFormation. Security Hub CSPM 중앙 구성 기능은 Azure 표준에서 지원되지 않습니다.

  • ASFF 조사 결과 - Security Hub CSPM은 Azure 리소스에 대해 수행하는 태세 확인을 위해 AWS Security Finding Format(ASFF) 형식으로 조사 결과를 생성합니다.

  • CIS Microsoft Azure Foundations Benchmark v4.0 - CIS Azure v4.0 표준에 대한 자동화된 규정 준수 검사. 이 표준에는 자격 증명, 네트워킹, 스토리지, 로깅 및 데이터베이스 제어가 포함됩니다.

  • Azure 기본 모범 사례 AWS- 네트워크 보안, 자격 증명 관리, 데이터 보호 및 로깅을 다루는 선별된 보안 모범 사례를 기반으로 Azure 리소스 구성 오류를 자동으로 감지합니다.

  • 태세 관리 - 보안 모범 사례 및 규정 준수 표준을 기준으로 Azure 리소스 구성을 지속적으로 평가하며, 두 표준에 걸쳐 122개의 제어를 제공합니다.

  • 공급자별 보안 점수 - 각 환경을 독립적으로 추적할 수 있도록 AWS 및 Azure의 보안 점수를 구분합니다.

통합을 생성하려면 다음 프로세스를 통해 Azure 환경을 Security Hub CSPM에 연결합니다.

참고

Azure 표준은 다음과 같은 점에서 AWS 표준과 다릅니다.

  • Azure 표준에는 수동 AWS Config 사전 조건이 필요하지 않습니다. CSPM 전용 고객에게 고객 관리형 레코더가 필요한 AWS경우와 달리 Azure 표준은 내부 서비스 연결 레코더를 자동으로 사용합니다.

  • Azure 표준은 항상 내부 서비스 연결 구성 규칙을 사용합니다. AWS 표준은 Security Hub도 활성화된 경우에만 서비스 연결 구성 규칙을 사용합니다.

  1. 애플리케이션 등록, 페더레이션 자격 증명, Azure 역할 할당 및 Event Hub 인프라를 사용하여 Azure 환경을 구성합니다.

  2. Security Hub CSPM 콘솔을 사용하여 통합을 위한 커넥터를 생성합니다. Azure 테넌트 ID, 애플리케이션 클라이언트 ID 및 모니터링 범위를 지정합니다.

  3. AWS Config 는 Azure 환경에서 리소스 구성 데이터를 수집합니다.

    AWS Config 는 내부적으로 리소스 구성 데이터를 수집하는 데 사용됩니다. 기록을 명시적으로 활성화 AWS Config 하고 비용을 지불해야 하는 태세 관리와 달리 AWS Azure 태세 관리는 AWS Config 자동으로 처리합니다. 별도로 활성화 AWS Config 하거나, 레코더를 구성하거나, AWS Config 사용량에 대해 별도로 지불할 필요가 없습니다. 이러한 비용은 Security Hub CSPM 요금에 포함됩니다.

  4. Security Hub CSPM은 Azure 환경에서 리소스 구성 데이터 및 활동 로그 이벤트를 수신하기 시작합니다.

  5. Security Hub CSPM은 Azure 환경에 대한 태세 관리 조사 결과를 생성합니다.

AWS Config 를 사용하는 방법

AWS Config 는 내부적으로 리소스 구성 데이터를 수집하고 Azure 환경의 변경 사항을 감지하는 데 사용됩니다. 커넥터는 이를 자동으로 처리합니다. AWS Config 별도로 활성화하거나, 레코더를 구성하거나, AWS Config 사용량을 지불할 필요가 없습니다. 이러한 비용은 Azure 리소스에 대한 Security Hub CSPM 요금에 포함됩니다.

서비스 연결 커넥터 및 고객 관리형 커넥터

Security Hub CSPM은 두 가지 유형의 커넥터를 지원합니다.

서비스 연결 커넥터(SLC)

Security Hub에서 Azure 통합을 설정할 때 자동으로 생성됩니다. 서비스 연결 커넥터의 범위는 항상 Security Hub 커넥터에 정의된 범위와 일치합니다. 서비스 연결 커넥터의 범위는 직접 수정할 수 없으며 대신 Security Hub에서 범위를 수정합니다. Security Hub는 사용자를 대신하여 서비스 연결 커넥터의 수명 주기를 관리합니다.

고객 관리형 커넥터(CMC)

통합 페이지의 Security Hub CSPM 콘솔에서 직접 생성됩니다. Security Hub와 독립적으로 Security Hub CSPM을 사용하려는 경우 또는 Security Hub 커넥터와 다른 범위가 필요한 경우 고객 관리형 커넥터를 사용합니다. 두 유형이 모두 있는 경우 서비스 연결 커넥터 범위는 항상 고객 관리형 커넥터 범위보다 크거나 같아야 합니다.

참고

Security Hub와 달리 Security Hub CSPM은 Azure 커넥터에 대한 기능별 선택을 제공하지 않습니다. Security Hub CSPM에서 커넥터를 생성하면 모든 태세 관리 기능이 함께 활성화됩니다.

Security Hub CSPM을 Azure와 통합하기 위한 비용 예측 및 계산에 대한 자세한 내용은 AWS Security Hub CSPM 요금을 참조하세요.