기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Security Hub 정책 구문 및 예제
Security Hub 정책은 조직 전체에서 Security Hub를 활성화하고 구성하는 방법을 정의하는 표준화된 JSON 구문을 따릅니다. 정책 구조를 이해하면 보안 요구 사항에 맞는 효과적인 정책을 생성하는 데 도움이 됩니다.
고려 사항
Security Hub 정책을 생성하기 전에 정책 구문에 대한 다음 주요 사항을 이해합니다.
-
정책에서는
enable_in_regions및disable_in_regions목록이 모두 필요하지만 비어 있을 수 있습니다. -
유효 정책을 처리할 때
disable_in_regions가 보다 우선합니다enable_in_regions. -
하위 정책은 명시적으로 제한되지 않는 한 상속 연산자를 사용하여 상위 정책을 수정할 수 있습니다.
-
ALL_SUPPORTED지정에는 현재 리전과 향후 리전이 모두 포함됩니다. -
리전 이름은 유효해야 하며 Security Hub에서 사용할 수 있어야 합니다.
-
features맵은 선택 사항이며 상용 AWS 리전( AWS GovCloud (US) Regions 및 중국 리전 이외의 리전)에서만 사용할 수 있습니다. AWS GovCloud (US) Regions 또는 중국 리전에서는 사용할 수 없습니다. -
기능 내의
enable_in_regions및disable_in_regions목록은 모두 비어 있을 수 있지만 필수입니다. -
유효 정책을 처리할 때
disable_in_regions는 최상위 목록과 동일한 기능에enable_in_regions우선합니다. -
기능은 동일한 유효 정책에 의해 Security Hub가 활성화된 리전에서만 구성됩니다. 리전에서 Security Hub를 비활성화하면 해당 리전에서도 해당 기능이 비활성화됩니다.
-
enable_in_regions또는 기능disable_in_regions목록에 표시되지 않는 리전은 정책에 의해 관리되지 않습니다. -
features맵 또는 맵 내의 기능이 생략되면 해당 기능은 정책에 의해 관리되지 않습니다.
기본 정책 구조
Security Hub 정책은 다음과 같은 기본 구조를 사용합니다.
{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }
Security Hub 정책에는 조직 전체에서 네트워크 스캔과 같은 옵트인 Security Hub 기능을 관리하기 위한 선택적 features 맵도 포함될 수 있습니다. features 맵은 상용 AWS 리전에서만 사용할 수 있습니다.
{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }
정책 구성 요소
Security Hub 정책에는 다음과 같은 주요 구성 요소가 포함되어 있습니다.
securityhub-
정책 설정을 위한 최상위 컨테이너입니다.
모든 Security Hub 정책에 필요합니다.
enable_in_regions-
Security Hub를 활성화해야 하는 리전 목록입니다.
특정 리전 이름 또는를 포함할 수 있습니다
ALL_SUPPORTED.필수 필드이지만 비어 있을 수 있습니다.
사용 시
ALL_SUPPORTED에는 향후 리전이 포함됩니다. disable_in_regions-
Security Hub를 비활성화해야 하는 리전 목록입니다.
특정 리전 이름 또는를 포함할 수 있습니다
ALL_SUPPORTED.필수 필드이지만 비어 있을 수 있습니다.
리전이 두 목록에 모두 나타날
enable_in_regions때 우선합니다. - 상속 연산자
-
@@assign - 상속된 값을 덮어씁니다.
@@append - 기존 값에 새 값을 추가합니다.
@@remove - 상속된 설정에서 특정 값을 제거합니다.
features-
옵트인 Security Hub 기능 설정을 위한 컨테이너입니다.
선택 사항이며 상용 AWS 리전에서만 사용할 수 있습니다.
생략하면 모든 기능이 정책에 의해 관리되지 않습니다.
각 기능은와 같은 자체 하위 블록으로 구성됩니다
network_scanning. network_scanning-
features맵 내에서 네트워크 스캔 기능을 제어합니다.선택 사항. 생략하면 네트워크 스캔은 정책에 의해 관리되지 않습니다.
자체
enable_in_regions및disable_in_regions목록을 포함합니다. enable_in_regions( 내에서network_scanning)-
네트워크 스캔을 활성화해야 하는 리전 목록입니다.
특정 리전 이름 또는를 포함할 수 있습니다
ALL_SUPPORTED.필수 필드이지만 비어 있을 수 있습니다.
ALL_SUPPORTED를 사용하는 경우이 정책에 의해 Security Hub가 활성화된 모든 리전이 포함됩니다.네트워크 스캔은이 정책에 의해 Security Hub도 활성화된 리전에서만 활성화됩니다.
disable_in_regions( 내에서network_scanning)-
네트워크 스캔을 비활성화해야 하는 리전 목록입니다.
특정 리전 이름 또는를 포함할 수 있습니다
ALL_SUPPORTED.필수 필드이지만 비어 있을 수 있습니다.
리전이 두 목록에 모두 나타날
enable_in_regions때 우선합니다.
Security Hub 정책 예제
다음 예제에서는 일반적인 Security Hub 정책 구성을 보여줍니다.
아래 예제에서는 모든 현재 및 향후 리전에서 Security Hub를 활성화합니다. enable_in_regions 목록에서 ALL_SUPPORTED를 사용하고 disable_in_regions 비워 두면 새 리전을 사용할 수 있을 때 포괄적인 보안 적용 범위가 보장됩니다.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
이 예제에서는 disable_in_regions 목록이 보다 우선하므로 향후 리전을 포함한 모든 리전에서 Security Hub를 비활성화합니다enable_in_regions.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }
다음 예제에서는 하위 정책이 상속 연산자를 사용하여 상위 정책 설정을 수정하는 방법을 보여줍니다. 이 접근 방식을 사용하면 전체 정책 구조를 유지하면서 세부적으로 제어할 수 있습니다. 하위 정책은에 새 리전을 추가enable_in_regions하고에서 리전을 제거합니다disable_in_regions.
{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }
이 예제에서는를 사용하지 않고 여러 특정 리전에서 Security Hub를 활성화하는 방법을 보여줍니다ALL_SUPPORTED. 이렇게 하면 정책에 의해 관리되지 않는 지정되지 않은 리전을 그대로 유지하면서 Security Hub가 활성화된 리전을 정확하게 제어할 수 있습니다.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
다음 예제에서는 대부분의 리전에서 Security Hub를 활성화하고 특정 위치에서 명시적으로 비활성화하여 리전 규정 준수 요구 사항을 처리하는 방법을 보여줍니다. disable_in_regions 목록이 우선하므로 다른 정책 설정에 관계없이 해당 리전에서 Security Hub가 비활성화된 상태로 유지됩니다.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }
다음 예제에서는 두 리전에서 Security Hub를 활성화하고 동일한 리전에서 네트워크 스캔을 활성화합니다. features 맵은 상용 AWS 리전에서만 사용할 수 있습니다.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
이 예제에서는 세 리전에서 Security Hub를 활성화하지만 두 리전에서만 네트워크 스캔을 활성화합니다. 에서는 네트워크 스캔이 정책에 의해 관리되지 않은 상태로 유지되는 동안 eu-west-1Security Hub가 활성화됩니다. 해당 리전은 두 기능 목록에 없기 때문입니다.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
다음 예제에서는에서 네트워크 스캔을 활성화us-east-1하고에서 비활성화합니다us-west-2. disable_in_regions가 우선하므로 리전이 두 목록에 모두 나타나는 us-west-2 경우에도 네트워크 스캔은에서 비활성화된 상태로 유지됩니다.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }
이 예제에서는 disable_in_regions 목록이 우선하므로 모든 현재 및 향후 리전에서 Security Hub를 활성화하고 모든 리전에서 네트워크 스캔을 비활성화합니다.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }
이 예제에서는 모든 현재 및 향후 리전에서 Security Hub를 활성화하고 빈 기능 목록을 사용하여 정책에 의해 네트워크 스캔을 관리되지 않은 상태로 둡니다. 이는 features 맵을 생략하는 것과 동일한 효과가 있습니다.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
다음 예제에서는 하위 정책이 상속 연산자를 사용하여 상위 정책의 네트워크 스캔 리전을 확장하는 방법을 보여줍니다. 하위 정책은 최상위 리전 enable_in_regions 목록에서 상속이 작동하는 것과 @@append동일한 방식으로를 사용하여 상속된 목록에 리전을 추가합니다.
{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }