Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Decidir dónde implementar cada pila
Las tres plantillas se denominarán con los siguientes nombres y contendrán los siguientes recursos:
-
Paquete de administración: función escalonada del orquestador, reglas de eventos y acción personalizada de Security Hub.
-
Pila de miembros: corrección de documentos de SSM Automation.
-
Pila de funciones de los miembros: funciones de IAM para las soluciones.
La pila de administración se debe implementar una vez, en una sola cuenta y en una sola región. Debe implementarse en la cuenta y la región que haya configurado como destino de agregación para las conclusiones de Security Hub de su organización. Si desea utilizar la función de registro de acciones para supervisar los eventos de administración, debe implementar la pila de administración en la cuenta de administración de su organización o en una cuenta de administrador delegado.
La solución se basa en los hallazgos de Security Hub, por lo que no podrá funcionar a partir de los hallazgos de una cuenta y región en particular si esa cuenta o región no se ha configurado para agregar los hallazgos en la cuenta de administrador y la región de Security Hub.
importante
Si utiliza AWS Security Hub (sin CSPM)
Por ejemplo, una organización tiene cuentas que operan en regiones us-east-1 y tiene una cuenta 111111111111 como us-west-2 administradora delegada de Security Hub en la región. us-east-1 Cuentas 222222222222 y 333333333333 deben ser cuentas de miembros de Security Hub para la cuenta de administrador delegado111111111111. Las tres cuentas deben configurarse para agregar los hallazgos de us-west-2 aus-east-1. La pila de administración debe estar implementada para tener una cuenta 111111111111us-east-1.
Para obtener más información sobre cómo encontrar la agregación, consulte la documentación sobre las cuentas de administrador delegado de Security Hub y la agregación entre regiones.
La pila de administradores debe completar primero la implementación antes de implementar las pilas de miembros para poder crear una relación de confianza entre las cuentas de los miembros y la cuenta del hub.
La pila de miembros debe implementarse en todas las cuentas y regiones en las que desees corregir los hallazgos. Esto puede incluir la cuenta de administrador delegado de Security Hub en la que anteriormente implementó la pila de administración de ASR. Los documentos de automatización deben ejecutarse en las cuentas de los miembros para poder utilizar la capa gratuita de SSM Automation.
Según el ejemplo anterior, si desea corregir los hallazgos de todas las cuentas y regiones, la pila de miembros debe implementarse en las tres cuentas (111111111111222222222222, y333333333333) y en ambas regiones (y). us-east-1 us-west-2
La pila de funciones de los miembros debe implementarse en todas las cuentas, pero contiene recursos globales (funciones de IAM) que solo se pueden implementar una vez para cada cuenta. No importa en qué región despliegues la pila de roles de miembro, por lo que, para simplificar, despliega la pila de roles de miembro en la misma región en la que está desplegada la pila de administración.
Con el ejemplo anterior, implementa la pila de roles de los miembros en las tres cuentas (111111111111222222222222,, y333333333333) deus-east-1.
Decidir cómo implementar cada pila
Las opciones para implementar una pila son
-
CloudFormation StackSet (permisos autogestionados)
-
CloudFormation StackSet (permisos gestionados por el servicio)
-
CloudFormation Pila
StackSets con permisos gestionados por servicios son los más prácticos porque no requieren la implementación de sus propias funciones y se pueden implementar automáticamente en las nuevas cuentas de la organización. Lamentablemente, este método no admite las pilas anidadas, que se utilizan tanto en la pila de administradores como en la de miembros. La única pila que se puede implementar de esta manera es la pila de roles de miembros.
Tenga en cuenta que, al realizar la implementación en toda la organización, no se incluye la cuenta de administración de la organización, por lo que si desea corregir los problemas encontrados en la cuenta de administración de la organización, debe realizar la implementación en esta cuenta por separado.
La pila de miembros se debe implementar en todas las cuentas y regiones, pero no se puede implementar StackSets con permisos administrados por el servicio, ya que contiene pilas anidadas. Implemente esta pila con permisos autogestionados StackSets .
La pila de administración solo se implementa una vez, por lo que se puede implementar como una CloudFormation pila simple o StackSet con permisos autogestionados en una sola cuenta y región.
Resultados de control consolidados
Las cuentas de su organización se pueden configurar con la función de resultados de control consolidados de Security Hub activada o desactivada. Consulte los resultados de los controles consolidados en la guía del usuario de AWS Security Hub.
importante
Cuando esta función esté habilitada, debe usar la versión 2.0.0 de la solución o una posterior y habilitar el manual «SC» (Control de seguridad) tanto en la pila de administradores como en la de miembros. Estas pilas implementan los documentos de automatización necesarios para trabajar con los ID de control consolidados. No es necesario implementar pilas para estándares individuales (como el FSBP de AWS) cuando se utilizan los resultados de los controles consolidados.
Despliegue en China
La solución admite el despliegue en las regiones de China; sin embargo, debe utilizar los siguientes botones de inicio para el despliegue con un solo clic en las regiones de China, en lugar de los botones de inicio que aparecen en otras secciones de esta guía. El uso de los botones «Lanzar solución» que aparecen en las próximas secciones de esta guía no funcionará si vas a realizar la implementación en regiones de China. Aún puedes descargar las plantillas desde cualquier enlace del bucket de S3 e implementar las pilas cargando el archivo de plantilla.
-
plantilla de administración de respuesta de seguridad automatizada:
-
plantilla de roles de miembro de respuesta de seguridad automatizada:
-
plantilla de miembro de respuesta de seguridad automatizada:
GovCloud despliegue (EE. UU.)
La solución admite el despliegue en regiones GovCloud (EE. UU.); sin embargo, debe utilizar los siguientes botones de inicio para realizar el despliegue con un solo clic en regiones GovCloud (EE. UU.), en lugar de los botones de inicio que aparecen en otras secciones de esta guía. El uso de los botones «Lanzar solución» que aparecen en las próximas secciones de esta guía no funcionará si está realizando la implementación en regiones GovCloud (EE. UU.). Puedes seguir descargando las plantillas desde cualquier enlace del bucket de S3 e implementar las pilas cargando el archivo de plantilla.
-
plantilla de administración de respuesta de seguridad automatizada:
-
plantilla de roles de miembro de respuesta de seguridad automatizada:
-
plantilla de miembro de respuesta de seguridad automatizada: