As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Decidindo onde implantar cada pilha
Os três modelos serão chamados pelos seguintes nomes e conterão os seguintes recursos:
-
Pilha de administração: função de etapa do orquestrador, regras de eventos e ação personalizada do Security Hub.
-
Pilha de membros: documentos de remediação de SSM Automation.
-
Pilha de funções de membros: funções do IAM para remediações.
A pilha de administradores deve ser implantada uma vez, em uma única conta e em uma única região. Ele deve ser implantado na conta e na região que você configurou como destino de agregação para as descobertas do Security Hub para sua organização. Se quiser usar o recurso Action Log para monitorar eventos de gerenciamento, você deve implantar a pilha Admin na conta de gerenciamento da sua organização ou em uma conta de administrador delegada.
A solução opera com base nas descobertas do Security Hub, portanto, não poderá operar com base nas descobertas de uma conta e região específicas se essa conta ou região não tiver sido configurada para agregar descobertas na conta e região do administrador do Security Hub.
Importante
Se você estiver usando o AWS Security Hub (não CSPM)
Por exemplo, uma organização tem contas operando em Regiões us-east-1 eus-west-2, com a conta 111111111111 como administrador delegado do Security Hub, na Regiãous-east-1. Contas 222222222222 e 333333333333 devem ser contas membros do Security Hub para a conta 111111111111 de administrador delegada. Todas as três contas devem ser configuradas para agregar as descobertas us-west-2 de a. us-east-1 A pilha de administradores deve ser implantada na conta em111111111111. us-east-1
Para obter mais detalhes sobre como encontrar agregação, consulte a documentação das contas de administrador delegado do Security Hub e da agregação entre regiões.
A pilha de administradores deve concluir a implantação primeiro, antes de implantar as pilhas de membros, para que uma relação de confiança possa ser criada das contas dos membros para a conta do hub.
A pilha de membros deve ser implantada em todas as contas e regiões nas quais você deseja corrigir as descobertas. Isso pode incluir a conta de administrador delegado do Security Hub na qual você implantou anteriormente a pilha de administração do ASR. Os documentos de automação devem ser executados nas contas dos membros para usar o nível gratuito da automação de SSM.
Usando o exemplo anterior, se você quiser corrigir as descobertas de todas as contas e regiões, a pilha de membros deve ser implantada em todas as três contas (111111111111222222222222, e333333333333) e em ambas as regiões (us-east-1e). us-west-2
A pilha de funções dos membros deve ser implantada em todas as contas, mas ela contém recursos globais (funções do IAM) que só podem ser implantados uma vez para cada conta. Não importa em qual região você implanta a pilha de funções de membro, então, para simplificar, implante a pilha de funções de membro na mesma região em que a pilha de administração está implantada.
Usando o exemplo anterior, implante a pilha de funções de membro em todas as três contas (111111111111222222222222, e333333333333) emus-east-1.
Decidindo como implantar cada pilha
As opções para implantar uma pilha são
-
CloudFormation StackSet (permissões autogerenciadas)
-
CloudFormation StackSet (permissões gerenciadas pelo serviço)
-
CloudFormation Empilhar
StackSets com permissões gerenciadas por serviços, são as mais convenientes porque não exigem a implantação de suas próprias funções e podem ser implantadas automaticamente em novas contas na organização. Infelizmente, esse método não oferece suporte a pilhas aninhadas, usadas tanto na pilha Admin quanto na pilha de membros. A única pilha que pode ser implantada dessa forma é a pilha de funções de membros.
Lembre-se de que, ao implantar em toda a organização, a conta de gerenciamento da organização não está incluída; portanto, se você quiser corrigir as descobertas na conta de gerenciamento da organização, deverá implantar nessa conta separadamente.
A pilha de membros deve ser implantada em todas as contas e regiões, mas não pode ser implantada StackSets com permissões gerenciadas pelo serviço, pois ela contém pilhas aninhadas. Implante essa pilha StackSets com permissões autogerenciadas.
A pilha Admin só é implantada uma vez, portanto, ela pode ser implantada como uma CloudFormation pilha simples ou StackSet com permissões autogerenciadas em uma única conta e região.
Descobertas de controle consolidadas
As contas em sua organização podem ser configuradas com o recurso de descobertas de controle consolidado do Security Hub ativado ou desativado. Veja as conclusões do controle consolidado no Guia do usuário do AWS Security Hub.
Importante
Quando esse recurso está ativado, você deve usar a solução versão 2.0.0 ou posterior e ativar o manual “SC” (Controle de Segurança) nas pilhas Admin e Member. Essas pilhas implantam os documentos de automação necessários para trabalhar com IDs de controle consolidados. Você não precisa implantar pilhas para padrões individuais (como o AWS FSBP) ao usar descobertas de controle consolidadas.
Implantação na China
A solução oferece suporte à implantação nas regiões da China, mas você deve usar os seguintes botões Iniciar para implantação com um clique nas regiões da China, em vez dos botões Iniciar fornecidos em outras seções deste guia. Usar os botões “Launch Solution” fornecidos nas próximas seções deste guia não funcionará se você estiver implantando em regiões da China. Você ainda pode baixar os modelos de qualquer link de bucket do S3 e implantar as pilhas fazendo o upload do arquivo de modelo.
-
modelo de administrador de resposta de segurança automatizado:
-
função de membro de resposta de segurança automatizada.template:
-
modelo de membro de resposta de segurança automatizado:
GovCloud Implantação (EUA)
A solução oferece suporte à implantação em regiões GovCloud (EUA), mas você deve usar os seguintes botões Iniciar para implantação com um clique nas regiões GovCloud (EUA), em vez dos botões Iniciar fornecidos em outras seções deste guia. Usar os botões “Launch Solution” fornecidos nas próximas seções deste guia não funcionará se você estiver implantando em regiões GovCloud (EUA). Você ainda pode baixar os modelos de qualquer link de bucket do S3 e implantar as pilhas fazendo o upload do arquivo de modelo.
-
modelo de administrador de resposta de segurança automatizado:
-
função de membro de resposta de segurança automatizada.template:
-
modelo de membro de resposta de segurança automatizado: