Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Scansione della rete nel Security Hub
Network Scanning è una funzionalità opzionale di Security Hub che esegue test attivi di raggiungibilità della rete sulle risorse cloud. Control-plane l'analisi valuta i gruppi di sicurezza, gli elenchi di controllo degli accessi alla rete (NAC) e le tabelle di routing per determinare cosa potrebbe essere raggiungibile. Network Scanning va oltre rilevando ciò che è effettivamente raggiungibile. Esamina le risorse esterne agli account per identificare porte aperte e servizi in esecuzione.
Tutte le scansioni provengono da indirizzi AWS IP di proprietà e rispondono a due domande: questa risorsa è raggiungibile da Internet? Se raggiungibile, cosa è in esecuzione? Network Scanning pubblica i risultati come risultati OCSF autonomi in Security Hub con prove di scansione.
Tipi di risorse supportati
Network Scanning supporta i seguenti tipi di risorse.
| Fornitore di servizi cloud | Tipo di risorsa |
|---|---|
| AWS | Istanza EC2 (con IP pubblico) |
| AWS | IP elastico (EIP) |
| AWS | Network Load Balancer (NLB) |
| AWS | Application Load Balancer (ALB) |
| AWS | Classic Load Balancer (CLB) |
| Azure | Indirizzo IP pubblico |
Nota
Network Scanning analizza ogni tipo di risorsa in modo indipendente. Per i sistemi di bilanciamento del carico, Network Scanning risolve ed esegue la scansione del nome DNS. Network Scanning analizza le singole istanze EC2 con un sistema di bilanciamento del carico solo se dispongono di un proprio IP o EIP pubblico.
Abilita la scansione della rete
Per abilitare la scansione di rete, Security Hub deve essere abilitato sul tuo account. È possibile abilitare la scansione della rete tramite una politica di configurazione o per singoli account.
Account aziendali (consigliato): abilita la scansione della rete tra gli account e le regioni dell'organizzazione creando o modificando una politica di configurazione. Per ulteriori informazioni sulla modifica di una politica di configurazione, consulta Modifica di una politica di configurazione. Quando la scansione della rete è abilitata tramite una politica di configurazione, gli account dei membri non possono disattivare la funzionalità.
Account individuali: per gli account che non sono gestiti da una politica di configurazione, è possibile abilitare la scansione della rete utilizzando uno dei seguenti metodi.
Nota
Abilitando Network Scanning, autorizzi Security Hub a eseguire una scansione attiva della rete rispetto alle risorse nei tuoi AWS ambienti e negli ambienti Azure. Ciò include i tentativi di connessione alla porta TCP, l'identificazione di applicazioni e protocolli e la raccolta di banner di servizio, intestazioni HTTP e metadati dei certificati TLS.
Come funziona la scansione di rete
Dopo aver abilitato la scansione di rete, si verifica quanto segue:
-
Network Scanning analizza le risorse esistenti entro circa 24 ore dall'attivazione della funzionalità.
-
Network Scanning analizza le nuove risorse poco dopo che Security Hub riceve la notifica della risorsa creata.
-
Network Scanning esegue nuovamente la scansione delle risorse quando vengono apportate determinate modifiche idonee al piano di controllo a una risorsa idonea alla scansione.
-
Network Scanning esegue una nuova scansione delle risorse attive all'incirca ogni 12 ore per rilevare le modifiche alla raggiungibilità.
Le risorse effimere o di breve durata potrebbero non essere analizzate prima di essere terminate.
Risultati della scansione della rete
Network Scanning pubblica i risultati in formato OCSF, utilizzando l'estensione AWS OCSF, e vengono visualizzati insieme ad altri risultati del Security Hub. Ogni risultato rappresenta una singola porta raggiungibile su una specifica combinazione di risorse e indirizzi. I risultati della scansione sono contenuti nella port_scan_result_list sezione di un risultato OCSF. Gli esempi seguenti mostrano le informazioni restituite per una risorsa raggiungibile:
"port_scan_result_list": [ { "port_info": { "port": 6379, "protocol_name": "tcp", "protocol_num": 6 }, "status": "Open", "status_id": 1, "svc_name": "redis" } ],
"port_scan_result_list": [ { "http_response": { "code": 200, "content_type": "text/html; charset=UTF-8", "http_headers": [ { "name": "Server", "value": "Apache/2.4.68 (Amazon Linux)" }, { "name": "Content-Type", "value": "text/html; charset=UTF-8" } ], "latency": 124 }, "port_info": { "port": 8080, "protocol_name": "tcp", "protocol_num": 6 }, "status": "Open", "status_id": 1 } ],
Se non esiste alcuna ricerca per una risorsa, Network Scanning non l'ha rilevata come raggiungibile da Internet. L'assenza di un risultato indica che la risorsa non è raggiungibile via Internet dall'infrastruttura di scansione.
La tabella seguente descrive il ciclo di vita di un risultato di Network Scanning.
| Event | Cosa succede |
|---|---|
| Porta inizialmente rilevata come raggiungibile | Network Scanning crea e pubblica una nuova scoperta |
| Porta ancora raggiungibile durante la riscansione (nessuna modifica) | Network Scanning aggiorna periodicamente i risultati |
| La porta è ancora raggiungibile ma le prove sono cambiate | Network Scanning ripubblica il risultato con prove aggiornate |
| Porta non più raggiungibile | La ricerca rimane aperta fino alla successiva ripetizione della conferma che la porta non è raggiungibile |
| Risorsa terminata o eliminata | Network Scanning chiude tutti i risultati relativi alla risorsa impostando l'attributo su activity_name Close |
| Indirizzo IP rimosso dalla risorsa | Network Scanning chiude i risultati relativi a quell'IP specifico |
| Scansione di rete disattivata | La scansione della rete non produce nuove scoperte; le scoperte esistenti rimangono invariate fino alla scadenza |
| Security Hub disattivato | Non hai più accesso ai risultati |
Se una porta è raggiungibile in modo intermittente, Network Scanning basa i risultati su prove positive al momento della scansione. Dopo aver risolto un problema (ad esempio chiudendo una regola del firewall o interrompendo un servizio), Network Scanning chiude il risultato alla scansione successiva.
La disabilitazione della scansione della rete non chiude immediatamente i risultati. I risultati esistenti rimangono visibili fino a quando non vengono esauriti durante il normale ciclo di vita dei risultati del Security Hub.
Nota
Quando un EIP è collegato a un'istanza EC2, Network Scanning produce risultati sulla risorsa EIP. L'EIP è la risorsa IP di primo livello che possiede l'indirizzo. Per le risorse NLB, il nome DNS e gli EIP associati sono punti di accesso alla rete distinti, quindi Network Scanning produce risultati separati per ciascuno.
Scansiona le prove
Quando Network Scanning rileva che una porta è raggiungibile, il risultato include prove sul servizio raggiungibile. È possibile raccogliere i seguenti tipi di prove:
- Banner TCP
-
Byte iniziali inviati dal servizio al momento della connessione, ad esempio una stringa di versione SSH.
- Metadati HTTP
-
Intestazioni di risposta e codice di stato HTTP.
- Certificato TLS
-
Nome comune (CN), emittente, data di scadenza e stato autofirmato.
- Rilevamento del servizio
-
Applicazione o protocollo identificati in esecuzione sulla porta.
Esclusione delle risorse dalla scansione
Per escludere una risorsa dalla scansione in rete, aggiungete la chiave del tag SecurityHubNetworkScanExclusion alla risorsa. Il valore del tag può essere qualsiasi valore o vuoto.
È necessario applicare il tag alla risorsa effettiva con l'IP pubblico scansionabile:
-
Per un EIP collegato a un'istanza EC2, contrassegna l'EIP, non l'istanza EC2.
-
Per un'istanza EC2 con solo un IP pubblico (nessun EIP), contrassegna l'istanza EC2.
-
Per un sistema di bilanciamento del carico, contrassegna il sistema di bilanciamento del carico e qualsiasi destinazione con IP pubblici individuali.
Quando aggiungi il tag di esclusione, Network Scanning interrompe le scansioni future e chiude i risultati attivi per quella risorsa. La rimozione del tag rende nuovamente la risorsa idonea per la scansione.
Scansiona il traffico
Le scansioni utilizzano solo TCP (senza UDP) e scansionano un sottoinsieme noto di porte TCP. L'elenco esatto delle porte potrebbe evolversi nel tempo. Il servizio di scansione non viene mai eseguito all'interno del tuo VPC o account, ma funziona da un'infrastruttura AWS di proprietà.
Multi-cloud supporto
Network Scanning supporta gli indirizzi IP pubblici di Azure. Per analizzare le risorse di Azure, crea un connettore Security Hub per il tuo ambiente Azure. Per ulteriori informazioni sull'integrazione con Microsoft Azure, vedere Integrating Security Hub con Microsoft Azure.
Il comportamento, le prove e i risultati della scansione per le risorse di Azure sono identici alle risorse. AWS I risultati vengono visualizzati insieme ai AWS risultati con i metadati del provider cloud e della regione appropriati.
Disponibilità nelle regioni
La scansione della rete è disponibile nelle AWS regioni commerciali in cui è disponibile Security Hub.
Disattiva la scansione della rete
Se l'organizzazione utilizza criteri di configurazione, l'amministratore delegato può disabilitare la scansione della rete su account e regioni specifici modificando la politica di configurazione. Per ulteriori informazioni sulla modifica di una politica di configurazione, vedere Modifica di una politica di configurazione. Quando modificate la politica, selezionate la funzionalità di scansione della rete, scegliete Disabilita, quindi specificate gli account e le regioni in cui desiderate disattivare la scansione.
Per gli account che non sono gestiti da una politica di configurazione, puoi disabilitare la scansione della rete utilizzando uno dei seguenti metodi.
Quando si disabilita la scansione di rete:
-
La scansione della rete non attiva nuove scansioni.
-
I risultati esistenti rimangono visibili fino a quando non vengono esauriti durante il normale ciclo di vita dei risultati del Security Hub.
-
Network Scanning completa tutte le scansioni già in corso.