View a markdown version of this page

Security Hub 中支援的特徵類型 - AWS Security Hub

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Security Hub 中支援的特徵類型

AWS 當 Security Hub CSPM 控制調查結果和 Amazon Inspector AWS 服務等其他支援的問題清單包含資源的暴露特徵時, AWS Security Hub 會產生暴露問題清單。下表提供有關支援的特徵類型的資訊。

特徵類型 說明 來源 受影響的資源

可擔任性

指出具有已終止 AWS Identity and Access Management 許可的資源

來自 的資源組態 AWS Config

AWS 具有相關聯 AWS Identity and Access Management 角色的資源

影響

根據關聯 AWS Identity and Access Management 主體的有效許可,包括建立和修改資源的能力,指出資源是否遭到入侵的潛在爆量半徑

關聯 AWS Identity and Access Management 主體的有效許可分析

AWS 具有相關聯 AWS Identity and Access Management 身分的 資源

設定錯誤

指出設定錯誤的資源

AWS Security Hub CSPM 控制調查結果、Amazon GuardDuty 威脅調查結果,以及 中資源確認的相關資訊 AWS Config。

所有資源類型

可連線性

指出資源的開放式網路路徑

AWS Security Hub CSPM 控制調查結果、Amazon GuardDuty 威脅調查結果,以及 Amazon Inspector 網路連線能力調查結果。

Amazon EC2 執行個體、Amazon EKS 叢集、Lambda 函數和 Amazon S3 儲存貯體

敏感資料

表示資源包含敏感資料

Macie 敏感資料調查結果

Amazon S3 儲存貯體

漏洞

表示資源有弱點,而威脅來源可能會利用此弱點。

Amazon Inspector 套件漏洞調查結果和 Amazon GuardDuty Amazon EC2 惡意軟體調查結果。

Amazon EC2 執行個體、Amazon ECS 服務、Amazon EKS 叢集和 Lambda 函數

每個特徵都可以與多個標題相關聯,這些標題提供有關影響資源之暴露的詳細資訊。例如,您可能會在 EC2 暴露問題清單的詳細資訊中看到漏洞特徵的可用 Exploit 標題。

影響和有效許可

影響特徵描述了暴露的潛在爆量半徑:如果暴露調查結果中的主要資源遭到入侵,攻擊者可能會達到並入侵的下游資源。為了判斷影響,Security Hub 會分析與資源相關聯的 AWS Identity and Access Management (IAM) 主體的有效許可

有效許可是主體在 Security Hub 評估其身分型政策及其可存取之資源的資源型政策之後實際擁有的許可。由於有效許可同時考慮授予委託人的內容和允許的目標資源,因此比起以身分為基礎的政策,它們更準確地反映委託人可執行的動作。

使用有效的許可,Security Hub 會追蹤從主要資源到環境中其他資源的權限提升路徑。每個路徑都是由許可連線的資源鏈,可讓攻擊者從一個資源移至下一個資源。當 Security Hub 識別現有資源的具體路徑時,它會將該路徑顯示為影響特徵的一部分。影響也會考慮這些路徑以外的許可,例如能夠叫用 AWS 服務 來建立或修改其他資源的能力。您可以在潛在攻擊路徑圖表中檢閱這些路徑,並移除不必要的許可來降低爆量半徑。如需詳細資訊,請參閱使用潛在攻擊路徑圖檢視 Security Hub 中的公開