View a markdown version of this page

Panoramica dell’architettura - Risposta di sicurezza automatizzata su AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Panoramica dell’architettura

Questa sezione fornisce un diagramma dell'architettura di implementazione di riferimento per i componenti distribuiti con questa soluzione.

Diagramma architetturale

L'implementazione di questa soluzione con i parametri predefiniti crea il seguente ambiente nel cloud AWS.

Risposta di sicurezza automatizzata sull'architettura AWS

Two-account architettura con Security Hub
Nota

Le CloudFormation risorse AWS vengono create dai costrutti AWS Cloud Development Kit (AWS CDK).

Il flusso di alto livello per i componenti della soluzione distribuiti con il modello AWS è CloudFormation il seguente:

  1. Rileva: AWS Security Hub offre ai clienti una visione completa del loro stato di sicurezza AWS. Li aiuta a misurare il loro ambiente rispetto agli standard e alle migliori pratiche del settore della sicurezza. Funziona raccogliendo eventi e dati da altri servizi AWS, come AWS Config GuardDuty, Amazon e AWS Firewall Manager. Questi eventi e dati vengono analizzati in base agli standard di sicurezza, come CIS AWS Foundations Benchmark. Le eccezioni vengono dichiarate come risultati nella console di AWS Security Hub. I nuovi risultati vengono inviati come eventi Amazon EventBridge .

  2. Ascolta: EventBridge gli eventi vengono emessi da AWS Security Hub per ogni risultato creato o modificato dal servizio. Automated Security Response on AWS (ASR) implementa due EventBridge regole che consentono di individuare gli eventi generati da AWS Security Hub:

    • EventBridge Regola di azione personalizzata: ascolta gli eventi di azioni personalizzate emessi da AWS Security Hub CSPM quando l'azione personalizzata «Remediate with ASR» viene attivata da un utente. L'evento viene inoltrato all'Orchestrator per la correzione.

    • EventBridge Regola dei risultati: ascolta tutti gli eventi di ricerca, creazione o aggiornamento emessi da AWS Security Hub e AWS Security Hub CSPM. La regola inoltra questi eventi alla coda SQS di The SQS per Pre-Processor un'ulteriore elaborazione. Associa Pre-Processor ogni risultato alla correzione appropriata. Oltre ai risultati del controllo CSPM di AWS Security Hub, la soluzione può correggere i risultati di servizi di sicurezza AWS aggiuntivi: Amazon Inspector, Amazon e Amazon GuardDuty Macie. La soluzione elabora sia l'AWS Security Finding Format (ASFF) utilizzato da AWS Security Hub CSPM sia l'Open Cybersecurity Schema Framework (OCSF) utilizzato da AWS Security Hub v2.

  3. Avvio: puoi avviare le correzioni manualmente o configurarle per l'esecuzione automatica. Per eseguire una correzione manualmente, puoi utilizzare l'interfaccia utente Web distribuita dalla soluzione o la funzionalità di azioni personalizzate in AWS Security Hub CSPM. Dopo accurati test in un ambiente non di produzione, puoi anche attivare correzioni automatiche. È possibile attivare le automazioni per le singole correzioni: non è necessario attivare le iniziazioni automatiche per tutte le correzioni. Per configurare le correzioni in modo che vengano eseguite automaticamente, consulta la pagina Abilita le correzioni completamente automatiche. Abilita correzioni completamente automatiche

  4. Pre-remediate: nell'account amministratore, AWS Step Functions elabora l'evento di riparazione e lo prepara per la pianificazione.

  5. Pianificazione: la soluzione richiama la funzione di pianificazione di AWS Lambda per inserire l'evento di riparazione nella tabella di stato di Amazon DynamoDB. https://aws.amazon.com/dynamodb

  6. Orchestrate: nell'account amministratore, Step Functions utilizza ruoli AWS Identity and Access Management (IAM) multiaccount. Step Functions richiama la correzione nell'account membro contenente la risorsa che ha prodotto il risultato di sicurezza.

  7. Remediate: un documento AWS Systems Manager Automation nell'account membro esegue l'azione necessaria per correggere il risultato sulla risorsa di destinazione, ad esempio disabilitare l'accesso pubblico a Lambda.

    Facoltativamente, puoi abilitare la funzionalità Action Log negli stack dei membri con il parametro. EnableCloudTrailForASRActionLog Questa funzione registra le azioni intraprese dalla soluzione nei tuoi account membri e le visualizza nella dashboard Amazon della soluzione. CloudWatch

  8. (Facoltativo) Crea un ticket: se utilizzi il TicketGenFunctionName parametro per abilitare il ticketing nello stack di amministrazione, la soluzione richiama la funzione Lambda del generatore di ticket fornita. Questa funzione Lambda crea un ticket nel tuo servizio di biglietteria dopo che la correzione è stata eseguita con successo nell'account del Membro. Forniamo stack per l'integrazione con Jira e. ServiceNow

  9. Notifica e registra: il playbook registra i risultati in un gruppo di CloudWatch log, aggiorna i risultati di AWS Security Hub e mantiene un audit trail delle azioni nelle note sui risultati. La soluzione quindi distribuisce e monitora i risultati tramite una pipeline di notifiche dedicata:

    1. Mettere in coda e inviare la notifica: Orchestrator invia il risultato della correzione a una coda di notifica Amazon Simple Queue Service (Amazon SQS). Una funzione Lambda del dispatcher di notifica consuma la coda e distribuisce il risultato tramite un argomento Amazon Simple Notification Service (Amazon SNS) gestito dalla soluzione. https://aws.amazon.com/sns/ Oltre all'argomento SNS gestito dalla soluzione, puoi creare configurazioni di notifica dall'interfaccia utente Web per inviare i risultati e le correzioni via e-mail, Slack, JIRA o un argomento SNS. ServiceNow Per ulteriori informazioni, consulta la sezione Configurazione delle notifiche. Per configurare le notifiche

    2. Monitora la distribuzione: gli CloudWatch allarmi della soluzione vengono pubblicati su un argomento relativo agli allarmi SNS e la CloudWatch dashboard ASR Amazon mostra lo stato delle procedure di correzione e notifica in modo da poter rilevare gli errori di consegna.