Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Résolution de problèmes connus
-
Problème : le déploiement de la solution échoue en raison d'une erreur indiquant que les ressources sont déjà disponibles sur Amazon CloudWatch.
Solution : recherchez un message d'erreur dans la CloudFormation resources/events section indiquant que des groupes de journaux existent déjà. Les modèles de déploiement ASR permettent de réutiliser les groupes de journaux existants. Vérifiez que vous avez sélectionné Réutiliser.
-
Problème : la solution ne parvient pas à être déployée en raison d'une erreur dans la pile imbriquée d'un playbook où aucune EventBridge règle n'est créée
Solution : vous avez probablement atteint le quota de EventBridge règles avec le nombre de playbooks déployés. Vous pouvez éviter cela en utilisant les résultats des contrôles consolidés dans Security Hub associés au playbook SC de cette solution, en déployant uniquement les playbooks correspondant aux normes utilisées ou en demandant une augmentation du quota de EventBridge règles.
-
Problème : J'utilise Security Hub dans plusieurs régions avec le même compte. Je souhaite déployer cette solution dans plusieurs régions.
Solution : Déployez la pile d'administration dans le même compte et la même région que votre administrateur Security Hub. Installez le modèle de membre dans chaque compte et région où un membre de Security Hub est configuré. Activez l'agrégation dans le Security Hub.
-
Problème : Immédiatement après le déploiement, le fichier SO0111-ASR-Orchestrator Get Automation Document State échoue avec une erreur 502 : « `Lambda n'a pas pu déchiffrer les variables d'environnement car l'accès au KMS a été refusé. Vérifiez les paramètres de la touche KMS de la fonction. Exception KMS : UnrecognizedClientExceptionKMS Message : le jeton de sécurité inclus dans la demande n'est pas valide. (Service : AWSLambda ; Code d'état : 502 ; Code d'erreur : ; ID de demande : KMSAccessDeniedException... `»
Résolution : attendez environ 10 minutes pour que la solution se stabilise avant d'exécuter les mesures correctives. Si le problème persiste, ouvrez un ticket ou un GitHub problème d'assistance.
-
Problème : J'ai essayé de remédier à une constatation mais rien ne s'est passé.
Solution : Consultez les notes relatives à la constatation pour connaître les raisons pour lesquelles elle n'a pas été corrigée. Une cause fréquente est que la découverte n'a pas fait l'objet d'une correction automatique. À l'heure actuelle, il n'existe aucun moyen de fournir un feedback direct à l'utilisateur lorsqu'aucune solution n'existe autrement que par le biais des notes. Consultez les journaux des solutions. Ouvrez CloudWatch Logs dans la console. Trouvez le groupe SO0111-ASR CloudWatch Logs. Triez la liste de manière à ce que les flux les plus récemment mis à jour apparaissent en premier. Sélectionnez le flux de journal correspondant à la recherche que vous avez tenté d'exécuter. Vous devriez y trouver des erreurs. L'échec peut être dû à une inadéquation entre le contrôle de détection et le contrôle de correction, à une correction entre comptes (pas encore prise en charge) ou au fait que le résultat a déjà été corrigé. Si vous ne parvenez pas à déterminer la raison de l'échec, collectez les journaux et ouvrez un ticket d'assistance.
-
Problème : Après le démarrage d'une correction, l'état de la console Security Hub n'a pas été mis à jour.
Résolution : La console Security Hub ne se met pas à jour automatiquement. Rafraîchissez la vue actuelle. L'état de la découverte devrait être mis à jour. Plusieurs heures peuvent être nécessaires pour que le résultat passe de l'état Échec à l'état Réussi. Les résultats sont créés à partir des données d'événements envoyées par d'autres services, tels qu'AWS Config, à AWS Security Hub. Le délai avant la réévaluation d'une règle dépend du service sous-jacent. Si cela ne résout pas le problème, reportez-vous à la résolution précédente pour « J'ai essayé de remédier à une constatation mais rien ne s'est produit. « »
-
Problème : la fonction Step d'Orchestrator échoue dans Get Automation Document State : Une erreur s'est produite (AccessDenied) lors de l'appel de l' AssumeRole opération.
Solution : Le modèle de membre n'a pas été installé dans le compte membre sur lequel ASR tente de corriger une erreur. Suivez les instructions pour déployer le modèle de membre.
-
Problème : Config.1 runbook échoue car Recorder ou Delivery Channel existe déjà.
Solution : Inspectez soigneusement vos paramètres AWS Config pour vous assurer que Config est correctement configuré. La correction automatique n'est pas en mesure de corriger les paramètres AWS Config existants dans certains cas.
-
Problème : la correction est réussie mais renvoie le message
"No output available yet because the step is not successfully executed."Résolution : il s'agit d'un problème connu dans cette version où certains runbooks de correction ne renvoient pas de réponse. Les runbooks de correction échoueront correctement et signaleront la solution s'ils ne fonctionnent pas.
-
Problème : La résolution a échoué et une trace de pile a été envoyée.
Solution : Parfois, nous manquons l'occasion de gérer une condition d'erreur qui entraîne une trace de pile plutôt qu'un message d'erreur. Essayez de résoudre le problème à partir des données de trace. Ouvrez un ticket d'assistance si vous avez besoin d'aide.
-
Problème : la suppression de la pile v1.3.0 a échoué sur la ressource Custom Action.
Solution : la suppression du modèle d'administration peut échouer lors de la suppression de l'action personnalisée. Il s'agit d'un problème connu qui sera résolu dans la prochaine version. Si cela se produit :
-
Connectez-vous à la console de gestion AWS Security Hub
. -
Dans le compte administrateur, accédez à Paramètres.
-
Sélectionnez l'onglet Actions personnalisées
-
Supprimez manuellement l'entrée Remediate with ASR.
-
Supprimez à nouveau la pile.
-
-
Problème : après le redéploiement de la pile d'administration, la fonction step échoue.
AssumeRoleSolution : le redéploiement de la pile d'administration rompt le lien de confiance entre le rôle administrateur dans le compte administrateur et le rôle membre dans les comptes membres. Vous devez redéployer la pile des rôles des membres dans tous les comptes membres.
-
Problème : les correctifs CIS 3.x ne s'affichent pas
PASSEDaprès plus de 24 heures.Solution : cela se produit fréquemment si vous n'êtes pas abonné à la rubrique
SO0111-ASR_LocalAlarmNotificationSNS dans le compte membre.