View a markdown version of this page

Descobertas de cobertura no Security Hub - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Descobertas de cobertura no Security Hub

As descobertas de cobertura do Security Hub fornecem visibilidade sobre quais recursos de AWS segurança estão habilitados e onde pode haver lacunas na cobertura em uma conta independente ou nas contas dos membros de uma organização. Atualmente, as descobertas da cobertura apoiam a geração de relatórios sobre quais serviços e recursos estão habilitados para Amazon GuardDuty, Amazon Inspector, Amazon Macie e AWS Security Hub CSPM. Essas descobertas aparecem no widget Cobertura de Segurança no painel do Security Hub, com a capacidade de detalhar visualizações mais detalhadas por recurso de segurança específico.

Limitações
  • Para contas de membros, as informações de cobertura são agregadas entre as contas vinculadas Regiões da AWS, mas somente para essa conta de membro.

  • As informações de cobertura não são mostradas para contas não integradas ao Security Hub.

Descobertas de cobertura para AWS CSPM do Security Hub

As descobertas da cobertura CSPM do Security Hub avaliam se um padrão de segurança qualificado de gerenciamento de postura está habilitado em uma conta. A ativação de qualquer padrão CSPM do Security Hub se qualificará, com exceção dos padrões de marcação AWS Control Tower de recursos.

Pode demorar até 24 horas para detectar padrões habilitados por padrão ao habilitar o CSPM do Security Hub.

Descobertas de cobertura para a Amazon GuardDuty

GuardDuty as descobertas de cobertura avaliam se GuardDuty está habilitado e quais GuardDuty recursos estão habilitados em um Conta da AWS:

  • GuardDuty Proteção contra malware para o Amazon EC2 — Verifica possíveis malwares nas instâncias do Amazon EC2.

  • GuardDuty Proteção do Amazon EKS — Monitora os registros de auditoria do Kubernetes em busca de ameaças em clusters do Amazon EKS.

  • GuardDuty Proteção Lambda — Analisa as invocações de funções do Lambda para possíveis ameaças.

  • GuardDuty Proteção do Amazon S3 — Analisa eventos de dados em busca de possíveis ameaças aos buckets do Amazon S3.

  • GuardDuty Proteção do Amazon RDS — Monitora ameaças aos bancos de dados do Amazon RDS.

  • GuardDuty Monitoramento do tempo de execução — Fornece monitoramento em tempo real do comportamento do tempo de execução nas instâncias do Amazon EC2.

  • GuardDuty Cobertura básica — GuardDuty recursos básicos que são ativados automaticamente quando GuardDuty ativados.

nota

Para a Cobertura GuardDuty Fundacional, as descobertas de cobertura que indicam que o recurso está desativado significam que GuardDuty não estão habilitadas na conta para a descoberta da cobertura.

Pode levar até 24 horas para que as atualizações da GuardDuty cobertura sejam refletidas em todas as contas dos membros de uma organização.

Descobertas de cobertura do Amazon Inspector

As descobertas de cobertura do Amazon Inspector avaliam se o Amazon Inspector está ativado e quais atributos estão habilitados em uma conta:

  • Verificação do Inspector EC2 — Verifica as instâncias do Amazon EC2 em busca de vulnerabilidades.

  • Escaneamento de ECR do Inspector — Escaneia imagens de contêineres do Amazon ECR em busca de vulnerabilidades.

  • Digitalização padrão do Inspector Lambda — Verifica as funções do Lambda em busca de vulnerabilidades.

  • Escaneamento de código Lambda do Inspector — Verifica as funções de código do Lambda em busca de vulnerabilidades de código.

Descobertas de cobertura do Amazon Macie

As descobertas de cobertura do Macie avaliam se o Macie está habilitado nas Contas da AWS:

  • Cobertura automatizada de descoberta de dados sensíveis do Macie: avalia continuamente seu patrimônio de dados do Amazon S3 em busca de dados sensíveis.

Pode levar até 24 horas para que as atualizações de descobertas automatizadas de dados sensíveis do Macie sejam refletidas em todas as contas de membro de uma organização.

Suprimindo descobertas de cobertura

Por padrão, as descobertas da cobertura de segurança avaliam quais recursos CSPM da Amazon GuardDuty, Amazon Inspector, Amazon Macie e AWS Security Hub estão habilitados para uma conta e uma região. Se determinados recursos de segurança não forem aplicáveis a você ou forem um risco aceito, você poderá usar o recurso de supressão para suprimir descobertas de cobertura semelhantes a todas as outras descobertas. Quando uma descoberta de cobertura é suprimida, ela não é incluída nos cálculos de cobertura no widget de cobertura de segurança. O widget exibe a seguinte mensagem: A cobertura de recursos de segurança foi excluída por meio de descobertas de cobertura suprimidas. A mensagem inclui uma contagem de descobertas suprimidas.

Para suprimir uma descoberta de cobertura no Security Hub
  1. Ao visualizar o widget de cobertura de segurança, escolha o link de porcentagem coberta.

  2. No pop-up de cobertura, escolha Exibir descobertas da cobertura. Cada descoberta com um status de Novo descreve uma lacuna de cobertura observada.

  3. Marque a caixa de seleção ao lado de cada descoberta que você deseja suprimir.

  4. Na parte superior da página, escolha Atualizar status e, em seguida, escolha Suprimido.

  5. Na caixa de diálogo Definir status como Suprimido, opcionalmente, insira uma nota detalhando o motivo da alteração do status. Escolha Definir status.