Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Información general de la arquitectura
En esta sección se proporciona un diagrama de arquitectura de implementación de referencia para los componentes implementados con esta solución.
Diagrama de arquitectura
La implementación de esta solución con los parámetros predeterminados crea el siguiente entorno en la nube de AWS.
Respuesta de seguridad automatizada en la arquitectura de AWS
nota
Los CloudFormation recursos de AWS se crean a partir de las construcciones del kit de desarrollo en la nube de AWS (AWS CDK).
El flujo de alto nivel para los componentes de la solución implementados con la CloudFormation plantilla de AWS es el siguiente:
-
Detectar: AWS Security Hub
ofrece a los clientes una visión completa del estado de seguridad de AWS. Les ayuda a comparar su entorno con los estándares y las mejores prácticas del sector de la seguridad. Funciona recopilando eventos y datos de otros servicios de AWS, como AWS Config GuardDuty, Amazon y AWS Firewall Manager. Estos eventos y datos se analizan comparándolos con estándares de seguridad, como CIS AWS Foundations Benchmark. Las excepciones se declaran como hallazgos en la consola de AWS Security Hub. Los nuevos hallazgos se envían como EventBridge eventos de Amazon. -
Escuche: AWS Security Hub emite EventBridge eventos por cada hallazgo creado o modificado por el servicio. La respuesta de seguridad automatizada en AWS (ASR) implementa dos EventBridge reglas que detectan los eventos generados por AWS Security Hub:
-
EventBridge Regla de acción personalizada: detecta los eventos de acciones personalizadas emitidos por el CSPM de AWS Security Hub cuando un usuario activa la acción personalizada «Remediar con ASR». El evento se reenvía al Orchestrator para su corrección.
-
EventBridge Regla de hallazgos: escucha todos los eventos de búsqueda, creación o actualización emitidos por AWS Security Hub y AWS Security Hub (CSPM). La regla reenvía estos eventos a la cola de SQS para Pre-Processor su posterior procesamiento. Pre-Processor Correlaciona cada hallazgo con la solución adecuada. Además de los hallazgos del control de CSPM de AWS Security Hub, la solución puede corregir los hallazgos de otros servicios de seguridad de AWS: Amazon Inspector, Amazon y Amazon GuardDuty Macie. La solución procesa tanto el formato de búsqueda de seguridad de AWS (ASFF) utilizado por AWS Security Hub CSPM como el marco de esquema abierto de ciberseguridad (OCSF) utilizado por AWS Security Hub v2.
-
-
Iniciar: puede iniciar las soluciones manualmente o configurarlas para que se ejecuten automáticamente. Para ejecutar una corrección manualmente, puede usar la interfaz de usuario web implementada por la solución o la función de acciones personalizadas de AWS Security Hub CSPM. Tras realizar pruebas exhaustivas en un entorno que no sea de producción, también puede activar las soluciones automatizadas. Puede activar las automatizaciones para las correcciones individuales; no es necesario activar las iniciaciones automáticas en todas las correcciones. Para configurar las correcciones para que se ejecuten automáticamente, consulta la página Habilitar las correcciones totalmente automatizadas.
-
Pre-remediate: En la cuenta de administrador, AWS Step Functions
procesa el evento de corrección y lo prepara para su programación. -
Programación: la solución invoca la función de programación de
AWS Lambda para colocar el evento de corrección en la tabla de estados de Amazon DynamoDB. -
Orchestrate: en la cuenta de administrador, Step Functions utiliza funciones multicuenta de AWS Identity and Access Management (IAM).
Step Functions invoca la solución en la cuenta de miembro que contiene el recurso que generó el hallazgo de seguridad. -
Corregir: un documento de AWS Systems Manager
Automation incluido en la cuenta del miembro lleva a cabo la acción necesaria para corregir el hallazgo en el recurso de destino, como deshabilitar el acceso público de Lambda. Si lo desea, puede habilitar la función de registro de acciones en las pilas de miembros con el parámetro. EnableCloudTrailForASRActionLog Esta función captura las acciones realizadas por la solución en tus cuentas de miembro y las muestra en el CloudWatch panel de
Amazon de la solución. -
(Opcional) Crea un ticket: si utilizas el TicketGenFunctionName parámetro para habilitar la venta de tickets en la pila de administración, la solución invoca la función Lambda de generación de tickets proporcionada. Esta función de Lambda crea un ticket en su servicio de venta de entradas una vez que la corrección se haya ejecutado correctamente en la cuenta del miembro. Proporcionamos pilas para la integración con Jira y. ServiceNow
-
Notificar y registrar: el manual registra los resultados en un grupo de registros, actualiza las conclusiones de AWS Security Hub y mantiene un CloudWatch registro de auditoría de las acciones en las notas de las conclusiones. https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-findings.html A continuación, la solución distribuye y monitoriza el resultado a través de un canal de notificaciones específico:
-
Poner en cola y enviar la notificación: El orquestador envía el resultado de la corrección a una cola de notificaciones de Amazon Simple Queue Service
(Amazon SQS). Una función Lambda del despachador de notificaciones consume la cola y distribuye el resultado a través de un tema de Amazon Simple Notification Service (Amazon SNS) administrado por una solución. https://aws.amazon.com/sns/ Además del tema sobre las redes sociales gestionadas por la solución, puede crear configuraciones de notificaciones desde la interfaz de usuario web para enviar los resultados de las comprobaciones y las soluciones a través del correo electrónico, Slack, JIRA o un tema de SNS. ServiceNow Para obtener más información, consulta la sección Configurar notificaciones. Configuración de las notificaciones -
Supervise la entrega: las CloudWatch alarmas de la solución se publican en un tema de alarmas de SNS y el CloudWatch panel de control de ASR de Amazon muestra las soluciones y el estado del proceso de notificación para que pueda detectar los errores de entrega.
-