Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Présentation de l’architecture
Cette section fournit un schéma d'architecture de mise en œuvre de référence pour les composants déployés avec cette solution.
Diagramme d’architecture
Le déploiement de cette solution avec les paramètres par défaut crée l'environnement suivant dans le cloud AWS.
Réponse de sécurité automatisée sur l'architecture AWS
Note
Les CloudFormation ressources AWS sont créées à partir des constructions AWS Cloud Development Kit (AWS CDK).
Le flux de haut niveau pour les composants de la solution déployés avec le CloudFormation modèle AWS est le suivant :
-
Détecter : AWS Security Hub
fournit aux clients une vue complète de leur état de sécurité AWS. Il les aide à mesurer leur environnement par rapport aux normes et aux meilleures pratiques du secteur de la sécurité. Il fonctionne en collectant des événements et des données provenant d'autres services AWS, tels qu'AWS Config GuardDuty, Amazon et AWS Firewall Manager. Ces événements et données sont analysés par rapport à des normes de sécurité, telles que CIS AWS Foundations Benchmark. Les exceptions sont signalées en tant que constatations dans la console AWS Security Hub. Les nouvelles découvertes sont envoyées sous forme d' EventBridge événements Amazon. -
Écoutez : EventBridge des événements sont émis par AWS Security Hub pour chaque découverte créée ou modifiée par le service. Automated Security Response on AWS (ASR) déploie deux EventBridge règles qui écoutent la recherche d'événements générés par AWS Security Hub :
-
EventBridge Règle d'action personnalisée : écoute les événements d'actions personnalisés émis par AWS Security Hub CSPM lorsque l'action personnalisée « Remédier avec ASR » est déclenchée par un utilisateur. L'événement est transmis à l'orchestrateur pour y remédier.
-
EventBridge Règle des résultats : écoute tous les événements de recherche, de création ou de mise à jour émis par AWS Security Hub et AWS Security Hub CSPM. La règle transmet ces événements à la file Pre-Processor d'attente SQS pour un traitement ultérieur. Chaque découverte Pre-Processor correspond à la mesure corrective appropriée. Outre les résultats du contrôle CSPM d'AWS Security Hub, la solution peut corriger les résultats des services de sécurité AWS supplémentaires, à savoir Amazon Inspector, Amazon et Amazon GuardDuty Macie. La solution traite à la fois le format AWS Security Finding Format (ASFF) utilisé par AWS Security Hub CSPM et l'Open Cybersecurity Schema Framework (OCSF) utilisé par AWS Security Hub v2.
-
-
Lancer : vous pouvez lancer les mesures correctives manuellement ou les configurer pour qu'elles s'exécutent automatiquement. Pour exécuter une correction manuellement, vous pouvez utiliser l'interface utilisateur Web déployée par la solution ou la fonctionnalité d'actions personnalisées d'AWS Security Hub CSPM. Après des tests minutieux dans un environnement hors production, vous pouvez également activer des corrections automatisées. Vous pouvez activer des automatisations pour des mesures correctives individuelles. Il n'est pas nécessaire d'activer les initiations automatiques pour toutes les mesures correctives. Pour configurer les mesures correctives afin qu'elles s'exécutent automatiquement, consultez la page Activer les mesures correctives entièrement automatisées.
-
Pre-remediate: dans le compte administrateur, AWS Step Functions
traite l'événement de correction et le prépare pour qu'il soit planifié. -
Planification : la solution invoque la fonction de planification
AWS Lambda pour placer l'événement de correction dans la table d'état Amazon DynamoDB . -
Orchestrate : dans le compte administrateur, Step Functions utilise des rôles AWS Identity and Access Management
(IAM) intercomptes. Step Functions invoque la correction dans le compte membre contenant la ressource à l'origine de la constatation de sécurité. -
Corriger : un document AWS Systems Manager
Automation figurant dans le compte du membre effectue l'action requise pour corriger la découverte sur la ressource cible, par exemple en désactivant l'accès public à Lambda. Vous pouvez éventuellement activer la fonctionnalité Action Log dans les piles de membres à l'aide du EnableCloudTrailForASRActionLog paramètre. Cette fonctionnalité capture les actions entreprises par la solution dans vos comptes de membres et les affiche dans le tableau de CloudWatch bord
Amazon de la solution. -
(Facultatif) Créez un ticket : si vous utilisez le TicketGenFunctionName paramètre pour activer la billetterie dans la pile d'administration, la solution invoque la fonction Lambda du générateur de tickets fournie. Cette fonction Lambda crée un ticket dans votre service de billetterie une fois la correction exécutée avec succès sur le compte du membre. Nous fournissons des piles pour l'intégration avec Jira et. ServiceNow
-
Notifier et consigner : le playbook enregistre les résultats dans un CloudWatch groupe de journaux, met à jour le résultat d'AWS Security Hub et conserve une piste d'audit des actions dans les notes de résultats. La solution distribue et surveille ensuite les résultats via un pipeline de notifications dédié :
-
Mettez la notification en file d'attente et envoyez la notification : L'orchestrateur envoie le résultat de la correction à une file d'attente de notifications Amazon Simple Queue Service
(Amazon SQS). Une fonction Lambda d'un répartiteur de notifications consomme la file d'attente et diffuse le résultat via une rubrique Amazon Simple Notification Service (Amazon SNS) gérée par la solution. Outre la rubrique SNS gérée par la solution, vous pouvez créer des configurations de notification à partir de l'interface utilisateur Web pour transmettre les résultats et les résultats des mesures correctives par e-mail, Slack, JIRA ou une rubrique SNS. ServiceNow Pour plus d'informations, consultez la section Configurer les notifications. -
Surveillez la livraison : les CloudWatch alarmes de la solution sont publiées dans une rubrique d'alarme SNS, et le tableau de CloudWatch bord ASR Amazon affiche les mesures correctives et l'état du pipeline de notifications afin que vous puissiez détecter les échecs de livraison.
-