View a markdown version of this page

Scansione della rete nel Security Hub - AWS Security Hub

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Scansione della rete nel Security Hub

Network Scanning è una funzionalità opzionale di Security Hub che esegue test attivi di raggiungibilità della rete sulle risorse cloud. Control-plane l'analisi valuta i gruppi di sicurezza, gli elenchi di controllo degli accessi alla rete (NAC) e le tabelle di routing per determinare cosa potrebbe essere raggiungibile. Network Scanning va oltre rilevando ciò che è effettivamente raggiungibile. Esamina le risorse esterne agli account per identificare porte aperte e servizi in esecuzione.

Tutte le scansioni provengono da indirizzi AWS IP di proprietà e rispondono a due domande: questa risorsa è raggiungibile da Internet? Se raggiungibile, cosa è in esecuzione? Network Scanning pubblica i risultati come risultati OCSF autonomi in Security Hub con prove di scansione.

Tipi di risorse supportati

Network Scanning supporta i seguenti tipi di risorse.

Fornitore di servizi cloud Tipo di risorsa
AWS Istanza EC2 (con IP pubblico)
AWS IP elastico (EIP)
AWS Network Load Balancer (NLB)
AWS Application Load Balancer (ALB)
AWS Classic Load Balancer (CLB)
Azure Indirizzo IP pubblico
Nota

Network Scanning analizza ogni tipo di risorsa in modo indipendente. Per i sistemi di bilanciamento del carico, Network Scanning risolve ed esegue la scansione del nome DNS. Network Scanning analizza le singole istanze EC2 con un sistema di bilanciamento del carico solo se dispongono di un proprio IP o EIP pubblico.

Abilita la scansione della rete

Per abilitare la scansione di rete, Security Hub deve essere abilitato sul tuo account. È possibile abilitare la scansione della rete tramite una politica di configurazione o per singoli account.

Account aziendali (consigliato): abilita la scansione della rete tra gli account e le regioni dell'organizzazione creando o modificando una politica di configurazione. Per ulteriori informazioni sulla modifica di una politica di configurazione, consulta Modifica di una politica di configurazione. Quando la scansione della rete è abilitata tramite una politica di configurazione, gli account dei membri non possono disattivare la funzionalità.

Account individuali: per gli account che non sono gestiti da una politica di configurazione, è possibile abilitare la scansione della rete utilizzando uno dei seguenti metodi.

Nota

Abilitando Network Scanning, autorizzi Security Hub a eseguire una scansione attiva della rete rispetto alle risorse nei tuoi AWS ambienti e negli ambienti Azure. Ciò include i tentativi di connessione alla porta TCP, l'identificazione di applicazioni e protocolli e la raccolta di banner di servizio, intestazioni HTTP e metadati dei certificati TLS.

Security Hub console
Per abilitare la scansione della rete
  1. Apri la console Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/v2/home.

  2. Nel riquadro di navigazione, scegli Impostazioni generali.

  3. Individua la sezione Network Scanning.

  4. Scegli Abilita .

  5. Conferma l'autorizzazione a procedere con la scansione attiva della rete.

Security Hub API

Richiama l'EnableSecurityHubFeatureV2API con il nome NETWORK_SCANNING della funzionalità.

Nota

La chiamata a questa API quando la scansione di rete è già abilitata restituisce una risposta di 200. Il servizio conserva il UpdatedAt timestamp dell'attivazione originale.

AWS CLI

Esegui il comando seguente per abilitare la scansione della rete:

aws securityhub enable-security-hub-feature-v2 --feature-name NETWORK_SCANNING

Come funziona la scansione di rete

Dopo aver abilitato la scansione di rete, si verifica quanto segue:

  • Network Scanning analizza le risorse esistenti entro circa 24 ore dall'attivazione della funzionalità.

  • Network Scanning analizza le nuove risorse poco dopo che Security Hub riceve la notifica della risorsa creata.

  • Network Scanning esegue nuovamente la scansione delle risorse quando vengono apportate determinate modifiche idonee al piano di controllo a una risorsa idonea alla scansione.

  • Network Scanning esegue una nuova scansione delle risorse attive all'incirca ogni 12 ore per rilevare le modifiche alla raggiungibilità.

Le risorse effimere o di breve durata potrebbero non essere analizzate prima di essere terminate.

Risultati della scansione della rete

Network Scanning pubblica i risultati in formato OCSF, utilizzando l'estensione AWS OCSF, e vengono visualizzati insieme ad altri risultati del Security Hub. Ogni risultato rappresenta una singola porta raggiungibile su una specifica combinazione di risorse e indirizzi. I risultati della scansione sono contenuti nella port_scan_result_list sezione di un risultato OCSF. Gli esempi seguenti mostrano le informazioni restituite per una risorsa raggiungibile:

"port_scan_result_list": [ { "port_info": { "port": 6379, "protocol_name": "tcp", "protocol_num": 6 }, "status": "Open", "status_id": 1, "svc_name": "redis" } ],
"port_scan_result_list": [ { "http_response": { "code": 200, "content_type": "text/html; charset=UTF-8", "http_headers": [ { "name": "Server", "value": "Apache/2.4.68 (Amazon Linux)" }, { "name": "Content-Type", "value": "text/html; charset=UTF-8" } ], "latency": 124 }, "port_info": { "port": 8080, "protocol_name": "tcp", "protocol_num": 6 }, "status": "Open", "status_id": 1 } ],

Se non esiste alcuna ricerca per una risorsa, Network Scanning non l'ha rilevata come raggiungibile da Internet. L'assenza di un risultato indica che la risorsa non è raggiungibile via Internet dall'infrastruttura di scansione.

La tabella seguente descrive il ciclo di vita di un risultato di Network Scanning.

Ricerca degli eventi del ciclo di vita
Event Cosa succede
Porta inizialmente rilevata come raggiungibile Network Scanning crea e pubblica una nuova scoperta
Porta ancora raggiungibile durante la riscansione (nessuna modifica) Network Scanning aggiorna periodicamente i risultati
La porta è ancora raggiungibile ma le prove sono cambiate Network Scanning ripubblica il risultato con prove aggiornate
Porta non più raggiungibile La ricerca rimane aperta fino alla successiva ripetizione della conferma che la porta non è raggiungibile
Risorsa terminata o eliminata Network Scanning chiude tutti i risultati relativi alla risorsa impostando l'attributo su activity_name Close
Indirizzo IP rimosso dalla risorsa Network Scanning chiude i risultati relativi a quell'IP specifico
Scansione di rete disattivata La scansione della rete non produce nuove scoperte; le scoperte esistenti rimangono invariate fino alla scadenza
Security Hub disattivato Non hai più accesso ai risultati

Se una porta è raggiungibile in modo intermittente, Network Scanning basa i risultati su prove positive al momento della scansione. Dopo aver risolto un problema (ad esempio chiudendo una regola del firewall o interrompendo un servizio), Network Scanning chiude il risultato alla scansione successiva.

La disabilitazione della scansione della rete non chiude immediatamente i risultati. I risultati esistenti rimangono visibili fino a quando non vengono esauriti durante il normale ciclo di vita dei risultati del Security Hub.

Nota

Quando un EIP è collegato a un'istanza EC2, Network Scanning produce risultati sulla risorsa EIP. L'EIP è la risorsa IP di primo livello che possiede l'indirizzo. Per le risorse NLB, il nome DNS e gli EIP associati sono punti di accesso alla rete distinti, quindi Network Scanning produce risultati separati per ciascuno.

Scansiona le prove

Quando Network Scanning rileva che una porta è raggiungibile, il risultato include prove sul servizio raggiungibile. È possibile raccogliere i seguenti tipi di prove:

Banner TCP

Byte iniziali inviati dal servizio al momento della connessione, ad esempio una stringa di versione SSH.

Metadati HTTP

Intestazioni di risposta e codice di stato HTTP.

Certificato TLS

Nome comune (CN), emittente, data di scadenza e stato autofirmato.

Rilevamento del servizio

Applicazione o protocollo identificati in esecuzione sulla porta.

Esclusione delle risorse dalla scansione

Per escludere una risorsa dalla scansione in rete, aggiungete la chiave del tag SecurityHubNetworkScanExclusion alla risorsa. Il valore del tag può essere qualsiasi valore o vuoto.

È necessario applicare il tag alla risorsa effettiva con l'IP pubblico scansionabile:

  • Per un EIP collegato a un'istanza EC2, contrassegna l'EIP, non l'istanza EC2.

  • Per un'istanza EC2 con solo un IP pubblico (nessun EIP), contrassegna l'istanza EC2.

  • Per un sistema di bilanciamento del carico, contrassegna il sistema di bilanciamento del carico e qualsiasi destinazione con IP pubblici individuali.

Quando aggiungi il tag di esclusione, Network Scanning interrompe le scansioni future e chiude i risultati attivi per quella risorsa. La rimozione del tag rende nuovamente la risorsa idonea per la scansione.

Scansiona il traffico

Le scansioni utilizzano solo TCP (senza UDP) e scansionano un sottoinsieme noto di porte TCP. L'elenco esatto delle porte potrebbe evolversi nel tempo. Il servizio di scansione non viene mai eseguito all'interno del tuo VPC o account, ma funziona da un'infrastruttura AWS di proprietà.

Multi-cloud supporto

Network Scanning supporta gli indirizzi IP pubblici di Azure. Per analizzare le risorse di Azure, crea un connettore Security Hub per il tuo ambiente Azure. Per ulteriori informazioni sull'integrazione con Microsoft Azure, vedere Integrating Security Hub con Microsoft Azure.

Il comportamento, le prove e i risultati della scansione per le risorse di Azure sono identici alle risorse. AWS I risultati vengono visualizzati insieme ai AWS risultati con i metadati del provider cloud e della regione appropriati.

Disponibilità nelle regioni

La scansione della rete è disponibile nelle AWS regioni commerciali in cui è disponibile Security Hub.

Disattiva la scansione della rete

Se l'organizzazione utilizza criteri di configurazione, l'amministratore delegato può disabilitare la scansione della rete su account e regioni specifici modificando la politica di configurazione. Per ulteriori informazioni sulla modifica di una politica di configurazione, vedere Modifica di una politica di configurazione. Quando modificate la politica, selezionate la funzionalità di scansione della rete, scegliete Disabilita, quindi specificate gli account e le regioni in cui desiderate disattivare la scansione.

Per gli account che non sono gestiti da una politica di configurazione, puoi disabilitare la scansione della rete utilizzando uno dei seguenti metodi.

Security Hub console
Per disabilitare la scansione della rete
  1. Apri la console Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/v2/home.

  2. Nel riquadro di navigazione, scegli Impostazioni generali.

  3. Individua la sezione Network Scanning.

  4. Scegliere Disabilita.

  5. Conferma di voler disabilitare la scansione di rete.

Security Hub API

Invoca l'DisableSecurityHubFeatureV2API con il nome NETWORK_SCANNING della funzionalità.

AWS CLI

Esegui il seguente comando per disabilitare la scansione della rete:

aws securityhub disable-security-hub-feature-v2 --feature-name NETWORK_SCANNING

Quando si disabilita la scansione di rete:

  • La scansione della rete non attiva nuove scansioni.

  • I risultati esistenti rimangono visibili fino a quando non vengono esauriti durante il normale ciclo di vita dei risultati del Security Hub.

  • Network Scanning completa tutte le scansioni già in corso.