View a markdown version of this page

Decidere dove distribuire ogni stack - Risposta di sicurezza automatizzata su AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Decidere dove distribuire ogni stack

I tre modelli saranno denominati con i seguenti nomi e conterranno le seguenti risorse:

  • Stack di amministrazione: funzione delle fasi di orchestrator, regole degli eventi e azione personalizzata di Security Hub.

  • Stack di membri: documenti di correzione SSM Automation.

  • Stack di ruoli dei membri: ruoli IAM per le correzioni.

Lo stack di amministrazione deve essere implementato una volta, in un singolo account e in una singola regione. Deve essere distribuito nell'account e nella regione che hai configurato come destinazione di aggregazione per i risultati di Security Hub per la tua organizzazione. Se desideri utilizzare la funzionalità Action Log per monitorare gli eventi di gestione, devi distribuire lo stack di amministrazione nell'account di gestione dell'organizzazione o in un account amministratore delegato.

La soluzione funziona sui risultati di Security Hub, quindi non sarà in grado di operare sui risultati di un determinato account e regione se tale account o regione non è stato configurato per aggregare i risultati nell'account amministratore e nella regione di Security Hub.

Importante

Se utilizzi AWS Security Hub (non CSPM), hai la responsabilità di garantire che gli account dei membri connessi con AWS Security Hub CSPM siano integrati anche con AWS Security Hub (non CSPM). Le regioni aggregate in AWS Security Hub CSPM devono corrispondere anche alle regioni aggregate in AWS Security Hub (non CSPM).

Ad esempio, un'organizzazione dispone di account che operano nelle regioni us-east-1 eus-west-2, con un account 111111111111 come amministratore delegato del Security Hub, nella regione. us-east-1 Account 222222222222 e 333333333333 devono essere account membri del Security Hub per l'account amministratore delegato. 111111111111 Tutti e tre gli account devono essere configurati per aggregare i risultati da aus-west-2. us-east-1 Lo stack di amministrazione deve essere distribuito sull'account 111111111111 in. us-east-1

Per maggiori dettagli sulla ricerca dell'aggregazione, consulta la documentazione per gli account di amministratore delegato di Security Hub e l'aggregazione tra regioni.

Lo stack di amministrazione deve completare la distribuzione prima di distribuire gli stack dei membri in modo da poter creare una relazione di fiducia dagli account dei membri all'account hub.

Lo stack di membri deve essere distribuito in ogni account e regione in cui desideri correggere i problemi. Questo può includere l'account amministratore delegato di Security Hub in cui in precedenza hai distribuito lo stack di amministrazione ASR. I documenti di automazione devono essere eseguiti negli account dei membri per poter utilizzare il livello gratuito per SSM Automation.

Utilizzando l'esempio precedente, se si desidera correggere i risultati di tutti gli account e le regioni, lo stack di membri deve essere distribuito su tutti e tre gli account (111111111111222222222222, e) e su entrambe le regioni (e). 333333333333 us-east-1 us-west-2

Lo stack dei ruoli dei membri deve essere distribuito su ogni account, ma contiene risorse globali (ruoli IAM) che possono essere distribuite una sola volta per ogni account. Non importa in quale regione distribuisci lo stack dei ruoli dei membri, quindi, per semplicità, distribuisci lo stack di ruoli dei membri nella stessa regione in cui è distribuito lo stack di amministrazione.

Utilizzando l'esempio precedente, distribuisci lo stack dei ruoli dei membri a tutti e tre gli account (111111111111,222222222222, e) in. 333333333333 us-east-1

Decidere come distribuire ogni stack

Le opzioni per la distribuzione di uno stack sono

  • CloudFormation StackSet (autorizzazioni autogestite)

  • CloudFormation StackSet (autorizzazioni gestite dal servizio)

  • CloudFormation pila

StackSets con autorizzazioni gestite dai servizi sono le più convenienti perché non richiedono l'implementazione di ruoli propri e possono essere distribuite automaticamente a nuovi account dell'organizzazione. Sfortunatamente, questo metodo non supporta gli stack annidati, utilizzati sia nello stack di amministrazione che nello stack dei membri. L'unico stack che può essere distribuito in questo modo è lo stack dei ruoli dei membri.

Tieni presente che quando si esegue la distribuzione nell'intera organizzazione, l'account di gestione dell'organizzazione non è incluso, quindi se si desidera correggere i risultati nell'account di gestione dell'organizzazione, è necessario eseguire la distribuzione in questo account separatamente.

Lo stack di membri deve essere distribuito in ogni account e regione, ma non può essere distribuito utilizzando autorizzazioni gestite dal servizio perché StackSets contiene stack annidati. Distribuisci questo stack con autorizzazioni autogestite. StackSets

Lo stack di amministrazione viene distribuito una sola volta, quindi può essere distribuito come CloudFormation stack semplice o StackSet con autorizzazioni autogestite in un singolo account e regione.

Risultati di controllo consolidati

Gli account dell'organizzazione possono essere configurati con la funzionalità dei risultati di controllo consolidati di Security Hub attivata o disattivata. Consulta i risultati del controllo consolidato nella Guida per l'utente di AWS Security Hub.

Importante

Quando questa funzionalità è abilitata, è necessario utilizzare la versione 2.0.0 o successiva della soluzione e abilitare il playbook «SC» (Security Control) sia nello stack Admin che in quello Member. Questi stack distribuiscono i documenti di automazione necessari per lavorare con ID di controllo consolidati. Non è necessario distribuire stack per singoli standard (come AWS FSBP) quando si utilizzano risultati di controllo consolidati.

Implementazione in Cina

La soluzione supporta l'implementazione nelle regioni cinesi, tuttavia è necessario utilizzare i seguenti pulsanti di avvio per la distribuzione con un clic nelle regioni cinesi, anziché i pulsanti di avvio forniti in altre sezioni di questa guida. L'uso dei pulsanti «Launch Solution» forniti nelle prossime sezioni di questa guida non funzionerà se stai implementando nelle regioni della Cina. Puoi comunque scaricare i modelli da qualsiasi link del bucket S3 e distribuire gli stack caricando il file modello.

  • automated-security-response-admin.template:

automated-security-response-admin-template launch button

  • automated-security-response-member-roles.template:

automated-security-response-member-roles-template launch button

  • membro.template automated-security-response-response-:

automated-security-response-member-template launch button

GovCloud distribuzione (USA)

La soluzione supporta l'implementazione nelle regioni GovCloud (Stati Uniti), tuttavia è necessario utilizzare i seguenti pulsanti di avvio per la distribuzione con un clic nelle regioni GovCloud (Stati Uniti), anziché i pulsanti di avvio forniti in altre sezioni di questa guida. L'utilizzo dei pulsanti «Launch Solution» forniti nelle prossime sezioni di questa guida non funzionerà se si esegue la distribuzione in regioni GovCloud (Stati Uniti). Puoi comunque scaricare i modelli da qualsiasi link del bucket S3 e distribuire gli stack caricando il file modello.

  • automated-security-response-admin.template:

automated-security-response-admin-template launch button

  • automated-security-response-member-roles.template:

automated-security-response-member-roles-template launch button

  • membro.template automated-security-response-response-:

automated-security-response-member-template launch button