View a markdown version of this page

Security Hub 정책 구문 및 예제 - AWS Organizations

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Security Hub 정책 구문 및 예제

Security Hub 정책은 조직 전체에서 Security Hub를 활성화하고 구성하는 방법을 정의하는 표준화된 JSON 구문을 따릅니다. 정책 구조를 이해하면 보안 요구 사항에 맞는 효과적인 정책을 생성하는 데 도움이 됩니다.

고려 사항

Security Hub 정책을 생성하기 전에 정책 구문에 대한 다음 주요 사항을 이해합니다.

  • 정책에서는 enable_in_regionsdisable_in_regions 목록이 모두 필요하지만 비어 있을 수 있습니다.

  • 유효 정책을 처리할 때 disable_in_regions가 보다 우선합니다enable_in_regions.

  • 하위 정책은 명시적으로 제한되지 않는 한 상속 연산자를 사용하여 상위 정책을 수정할 수 있습니다.

  • ALL_SUPPORTED 지정에는 현재 리전과 향후 리전이 모두 포함됩니다.

  • 리전 이름은 유효해야 하며 Security Hub에서 사용할 수 있어야 합니다.

  • features 맵은 선택 사항이며 상용 AWS 리전( AWS GovCloud (US) Regions 및 중국 리전 이외의 리전)에서만 사용할 수 있습니다. AWS GovCloud (US) Regions 또는 중국 리전에서는 사용할 수 없습니다.

  • 기능 내의 enable_in_regionsdisable_in_regions 목록은 모두 비어 있을 수 있지만 필수입니다.

  • 유효 정책을 처리할 때 disable_in_regions는 최상위 목록과 동일한 기능에 enable_in_regions 우선합니다.

  • 기능은 동일한 유효 정책에 의해 Security Hub가 활성화된 리전에서만 구성됩니다. 리전에서 Security Hub를 비활성화하면 해당 리전에서도 해당 기능이 비활성화됩니다.

  • enable_in_regions 또는 기능 disable_in_regions 목록에 표시되지 않는 리전은 정책에 의해 관리되지 않습니다.

  • features 맵 또는 맵 내의 기능이 생략되면 해당 기능은 정책에 의해 관리되지 않습니다.

기본 정책 구조

Security Hub 정책은 다음과 같은 기본 구조를 사용합니다.

{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }

Security Hub 정책에는 조직 전체에서 네트워크 스캔과 같은 옵트인 Security Hub 기능을 관리하기 위한 선택적 features 맵도 포함될 수 있습니다. features 맵은 상용 AWS 리전에서만 사용할 수 있습니다.

{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }

정책 구성 요소

Security Hub 정책에는 다음과 같은 주요 구성 요소가 포함되어 있습니다.

securityhub

정책 설정을 위한 최상위 컨테이너입니다.

모든 Security Hub 정책에 필요합니다.

enable_in_regions

Security Hub를 활성화해야 하는 리전 목록입니다.

특정 리전 이름 또는를 포함할 수 있습니다ALL_SUPPORTED.

필수 필드이지만 비어 있을 수 있습니다.

사용 시 ALL_SUPPORTED에는 향후 리전이 포함됩니다.

disable_in_regions

Security Hub를 비활성화해야 하는 리전 목록입니다.

특정 리전 이름 또는를 포함할 수 있습니다ALL_SUPPORTED.

필수 필드이지만 비어 있을 수 있습니다.

리전이 두 목록에 모두 나타날 enable_in_regions 때 우선합니다.

상속 연산자

@@assign - 상속된 값을 덮어씁니다.

@@append - 기존 값에 새 값을 추가합니다.

@@remove - 상속된 설정에서 특정 값을 제거합니다.

features

옵트인 Security Hub 기능 설정을 위한 컨테이너입니다.

선택 사항이며 상용 AWS 리전에서만 사용할 수 있습니다.

생략하면 모든 기능이 정책에 의해 관리되지 않습니다.

각 기능은와 같은 자체 하위 블록으로 구성됩니다network_scanning.

network_scanning

features 맵 내에서 네트워크 스캔 기능을 제어합니다.

선택 사항. 생략하면 네트워크 스캔은 정책에 의해 관리되지 않습니다.

자체 enable_in_regionsdisable_in_regions 목록을 포함합니다.

enable_in_regions ( 내에서network_scanning)

네트워크 스캔을 활성화해야 하는 리전 목록입니다.

특정 리전 이름 또는를 포함할 수 있습니다ALL_SUPPORTED.

필수 필드이지만 비어 있을 수 있습니다.

ALL_SUPPORTED를 사용하는 경우이 정책에 의해 Security Hub가 활성화된 모든 리전이 포함됩니다.

네트워크 스캔은이 정책에 의해 Security Hub도 활성화된 리전에서만 활성화됩니다.

disable_in_regions ( 내에서network_scanning)

네트워크 스캔을 비활성화해야 하는 리전 목록입니다.

특정 리전 이름 또는를 포함할 수 있습니다ALL_SUPPORTED.

필수 필드이지만 비어 있을 수 있습니다.

리전이 두 목록에 모두 나타날 enable_in_regions 때 우선합니다.

Security Hub 정책 예제

다음 예제에서는 일반적인 Security Hub 정책 구성을 보여줍니다.

아래 예제에서는 모든 현재 및 향후 리전에서 Security Hub를 활성화합니다. enable_in_regions 목록에서 ALL_SUPPORTED를 사용하고 disable_in_regions 비워 두면 새 리전을 사용할 수 있을 때 포괄적인 보안 적용 범위가 보장됩니다.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }

이 예제에서는 disable_in_regions 목록이 보다 우선하므로 향후 리전을 포함한 모든 리전에서 Security Hub를 비활성화합니다enable_in_regions.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }

다음 예제에서는 하위 정책이 상속 연산자를 사용하여 상위 정책 설정을 수정하는 방법을 보여줍니다. 이 접근 방식을 사용하면 전체 정책 구조를 유지하면서 세부적으로 제어할 수 있습니다. 하위 정책은에 새 리전을 추가enable_in_regions하고에서 리전을 제거합니다disable_in_regions.

{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }

이 예제에서는를 사용하지 않고 여러 특정 리전에서 Security Hub를 활성화하는 방법을 보여줍니다ALL_SUPPORTED. 이렇게 하면 정책에 의해 관리되지 않는 지정되지 않은 리전을 그대로 유지하면서 Security Hub가 활성화된 리전을 정확하게 제어할 수 있습니다.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }

다음 예제에서는 대부분의 리전에서 Security Hub를 활성화하고 특정 위치에서 명시적으로 비활성화하여 리전 규정 준수 요구 사항을 처리하는 방법을 보여줍니다. disable_in_regions 목록이 우선하므로 다른 정책 설정에 관계없이 해당 리전에서 Security Hub가 비활성화된 상태로 유지됩니다.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }

다음 예제에서는 두 리전에서 Security Hub를 활성화하고 동일한 리전에서 네트워크 스캔을 활성화합니다. features 맵은 상용 AWS 리전에서만 사용할 수 있습니다.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

이 예제에서는 세 리전에서 Security Hub를 활성화하지만 두 리전에서만 네트워크 스캔을 활성화합니다. 에서는 네트워크 스캔이 정책에 의해 관리되지 않은 상태로 유지되는 동안 eu-west-1Security Hub가 활성화됩니다. 해당 리전은 두 기능 목록에 없기 때문입니다.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

다음 예제에서는에서 네트워크 스캔을 활성화us-east-1하고에서 비활성화합니다us-west-2. disable_in_regions가 우선하므로 리전이 두 목록에 모두 나타나는 us-west-2 경우에도 네트워크 스캔은에서 비활성화된 상태로 유지됩니다.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }

이 예제에서는 disable_in_regions 목록이 우선하므로 모든 현재 및 향후 리전에서 Security Hub를 활성화하고 모든 리전에서 네트워크 스캔을 비활성화합니다.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }

이 예제에서는 모든 현재 및 향후 리전에서 Security Hub를 활성화하고 빈 기능 목록을 사용하여 정책에 의해 네트워크 스캔을 관리되지 않은 상태로 둡니다. 이는 features 맵을 생략하는 것과 동일한 효과가 있습니다.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

다음 예제에서는 하위 정책이 상속 연산자를 사용하여 상위 정책의 네트워크 스캔 리전을 확장하는 방법을 보여줍니다. 하위 정책은 최상위 리전 enable_in_regions 목록에서 상속이 작동하는 것과 @@append동일한 방식으로를 사용하여 상속된 목록에 리전을 추가합니다.

{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }