

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# Security Hub 정책 구문 및 예제
<a name="orgs_manage_policies_security_hub_syntax"></a>

Security Hub 정책은 조직 전체에서 Security Hub를 활성화하고 구성하는 방법을 정의하는 표준화된 JSON 구문을 따릅니다. 정책 구조를 이해하면 보안 요구 사항에 맞는 효과적인 정책을 생성하는 데 도움이 됩니다.

## 고려 사항
<a name="security-hub-policy-considerations"></a>

Security Hub 정책을 생성하기 전에 정책 구문에 대한 다음 주요 사항을 이해합니다.
+ 정책에서는 `enable_in_regions` 및 `disable_in_regions` 목록이 모두 필요하지만 비어 있을 수 있습니다.
+ 유효 정책을 처리할 때 `disable_in_regions`가 보다 우선합니다`enable_in_regions`.
+ 하위 정책은 명시적으로 제한되지 않는 한 상속 연산자를 사용하여 상위 정책을 수정할 수 있습니다.
+ `ALL_SUPPORTED` 지정에는 현재 리전과 향후 리전이 모두 포함됩니다.
+ 리전 이름은 유효해야 하며 Security Hub에서 사용할 수 있어야 합니다.
+ `features` 맵은 선택 사항이며 상용 AWS 리전( AWS GovCloud (US) Regions 및 중국 리전 이외의 리전)에서만 사용할 수 있습니다. AWS GovCloud (US) Regions 또는 중국 리전에서는 사용할 수 없습니다.
+ 기능 내의 `enable_in_regions` 및 `disable_in_regions` 목록은 모두 비어 있을 수 있지만 필수입니다.
+ 유효 정책을 처리할 때 `disable_in_regions`는 최상위 목록과 동일한 기능에 `enable_in_regions` 우선합니다.
+ 기능은 동일한 유효 정책에 의해 Security Hub가 활성화된 리전에서만 구성됩니다. 리전에서 Security Hub를 비활성화하면 해당 리전에서도 해당 기능이 비활성화됩니다.
+ `enable_in_regions` 또는 기능 `disable_in_regions` 목록에 표시되지 않는 리전은 정책에 의해 관리되지 않습니다.
+ `features` 맵 또는 맵 내의 기능이 생략되면 해당 기능은 정책에 의해 관리되지 않습니다.

## 기본 정책 구조
<a name="security-hub-basic-structure"></a>

Security Hub 정책은 다음과 같은 기본 구조를 사용합니다.

```
{
  "securityhub": {
    "enable_in_regions": {
      "@@append": ["ALL_SUPPORTED"],
      "@@operators_allowed_for_child_policies": ["@@all"]
    },
    "disable_in_regions": {
      "@@append": [],
      "@@operators_allowed_for_child_policies": ["@@all"]
    }
  }
}
```

Security Hub 정책에는 조직 전체에서 네트워크 스캔과 같은 옵트인 Security Hub 기능을 관리하기 위한 선택적 `features` 맵도 포함될 수 있습니다. `features` 맵은 상용 AWS 리전에서만 사용할 수 있습니다.

```
{
  "securityhub": {
    "enable_in_regions": {
      "@@assign": ["ALL_SUPPORTED"],
      "@@operators_allowed_for_child_policies": ["@@all"]
    },
    "disable_in_regions": {
      "@@assign": [],
      "@@operators_allowed_for_child_policies": ["@@all"]
    },
    "features": {
      "network_scanning": {
        "enable_in_regions": {
          "@@assign": ["us-east-1", "us-west-2"],
          "@@operators_allowed_for_child_policies": ["@@all"]
        },
        "disable_in_regions": {
          "@@assign": [],
          "@@operators_allowed_for_child_policies": ["@@all"]
        }
      }
    }
  }
}
```

## 정책 구성 요소
<a name="security-hub-policy-components"></a>

Security Hub 정책에는 다음과 같은 주요 구성 요소가 포함되어 있습니다.

`securityhub`  
정책 설정을 위한 최상위 컨테이너입니다.  
모든 Security Hub 정책에 필요합니다.

`enable_in_regions`  
Security Hub를 활성화해야 하는 리전 목록입니다.  
특정 리전 이름 또는를 포함할 수 있습니다`ALL_SUPPORTED`.  
필수 필드이지만 비어 있을 수 있습니다.  
사용 시 `ALL_SUPPORTED`에는 향후 리전이 포함됩니다.

`disable_in_regions`  
Security Hub를 비활성화해야 하는 리전 목록입니다.  
특정 리전 이름 또는를 포함할 수 있습니다`ALL_SUPPORTED`.  
필수 필드이지만 비어 있을 수 있습니다.  
리전이 두 목록에 모두 나타날 `enable_in_regions` 때 우선합니다.

상속 연산자  
@@assign - 상속된 값을 덮어씁니다.  
@@append - 기존 값에 새 값을 추가합니다.  
@@remove - 상속된 설정에서 특정 값을 제거합니다.

`features`  
옵트인 Security Hub 기능 설정을 위한 컨테이너입니다.  
선택 사항이며 상용 AWS 리전에서만 사용할 수 있습니다.  
생략하면 모든 기능이 정책에 의해 관리되지 않습니다.  
각 기능은와 같은 자체 하위 블록으로 구성됩니다`network_scanning`.

`network_scanning`  
`features` 맵 내에서 네트워크 스캔 기능을 제어합니다.  
선택 사항. 생략하면 네트워크 스캔은 정책에 의해 관리되지 않습니다.  
자체 `enable_in_regions` 및 `disable_in_regions` 목록을 포함합니다.

`enable_in_regions` ( 내에서`network_scanning`)  
네트워크 스캔을 활성화해야 하는 리전 목록입니다.  
특정 리전 이름 또는를 포함할 수 있습니다`ALL_SUPPORTED`.  
필수 필드이지만 비어 있을 수 있습니다.  
`ALL_SUPPORTED`를 사용하는 경우이 정책에 의해 Security Hub가 활성화된 모든 리전이 포함됩니다.  
네트워크 스캔은이 정책에 의해 Security Hub도 활성화된 리전에서만 활성화됩니다.

`disable_in_regions` ( 내에서`network_scanning`)  
네트워크 스캔을 비활성화해야 하는 리전 목록입니다.  
특정 리전 이름 또는를 포함할 수 있습니다`ALL_SUPPORTED`.  
필수 필드이지만 비어 있을 수 있습니다.  
리전이 두 목록에 모두 나타날 `enable_in_regions` 때 우선합니다.

## Security Hub 정책 예제
<a name="security-hub-policy-examples"></a>

다음 예제에서는 일반적인 Security Hub 정책 구성을 보여줍니다.

아래 예제에서는 모든 현재 및 향후 리전에서 Security Hub를 활성화합니다. `enable_in_regions` 목록에서 `ALL_SUPPORTED`를 사용하고 `disable_in_regions` 비워 두면 새 리전을 사용할 수 있을 때 포괄적인 보안 적용 범위가 보장됩니다.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      },
      "disable_in_regions":{
         "@@assign":[
            
         ]
      }
   }
}
```

이 예제에서는 `disable_in_regions` 목록이 보다 우선하므로 향후 리전을 포함한 모든 리전에서 Security Hub를 비활성화합니다`enable_in_regions`.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2"
         ]
      },
      "disable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      }
   }
}
```

다음 예제에서는 하위 정책이 상속 연산자를 사용하여 상위 정책 설정을 수정하는 방법을 보여줍니다. 이 접근 방식을 사용하면 전체 정책 구조를 유지하면서 세부적으로 제어할 수 있습니다. 하위 정책은에 새 리전을 추가`enable_in_regions`하고에서 리전을 제거합니다`disable_in_regions`.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@append":[
            "eu-central-1"
         ]
      },
      "disable_in_regions":{
         "@@remove":[
            "us-west-2"
         ]
      }
   }
}
```

이 예제에서는를 사용하지 않고 여러 특정 리전에서 Security Hub를 활성화하는 방법을 보여줍니다`ALL_SUPPORTED`. 이렇게 하면 정책에 의해 관리되지 않는 지정되지 않은 리전을 그대로 유지하면서 Security Hub가 활성화된 리전을 정확하게 제어할 수 있습니다.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2",
            "eu-west-1",
            "ap-southeast-1"
         ]
      },
      "disable_in_regions":{
         "@@assign":[
            
         ]
      }
   }
}
```

다음 예제에서는 대부분의 리전에서 Security Hub를 활성화하고 특정 위치에서 명시적으로 비활성화하여 리전 규정 준수 요구 사항을 처리하는 방법을 보여줍니다. `disable_in_regions` 목록이 우선하므로 다른 정책 설정에 관계없이 해당 리전에서 Security Hub가 비활성화된 상태로 유지됩니다.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      },
      "disable_in_regions":{
         "@@assign":[
            "ap-east-1",
            "me-south-1"
         ]
      }
   }
}
```

다음 예제에서는 두 리전에서 Security Hub를 활성화하고 동일한 리전에서 네트워크 스캔을 활성화합니다. `features` 맵은 상용 AWS 리전에서만 사용할 수 있습니다.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[
                  "us-east-1",
                  "us-west-2"
               ]
            },
            "disable_in_regions":{
               "@@assign":[

               ]
            }
         }
      }
   }
}
```

이 예제에서는 세 리전에서 Security Hub를 활성화하지만 두 리전에서만 네트워크 스캔을 활성화합니다. 에서는 네트워크 스캔이 정책에 의해 관리되지 않은 상태로 유지되는 동안 `eu-west-1`Security Hub가 활성화됩니다. 해당 리전은 두 기능 목록에 없기 때문입니다.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2",
            "eu-west-1"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[
                  "us-east-1",
                  "us-west-2"
               ]
            },
            "disable_in_regions":{
               "@@assign":[

               ]
            }
         }
      }
   }
}
```

다음 예제에서는에서 네트워크 스캔을 활성화`us-east-1`하고에서 비활성화합니다`us-west-2`. `disable_in_regions`가 우선하므로 리전이 두 목록에 모두 나타나는 `us-west-2` 경우에도 네트워크 스캔은에서 비활성화된 상태로 유지됩니다.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[
                  "us-east-1"
               ]
            },
            "disable_in_regions":{
               "@@assign":[
                  "us-west-2"
               ]
            }
         }
      }
   }
}
```

이 예제에서는 `disable_in_regions` 목록이 우선하므로 모든 현재 및 향후 리전에서 Security Hub를 활성화하고 모든 리전에서 네트워크 스캔을 비활성화합니다.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[

               ]
            },
            "disable_in_regions":{
               "@@assign":[
                  "ALL_SUPPORTED"
               ]
            }
         }
      }
   }
}
```

이 예제에서는 모든 현재 및 향후 리전에서 Security Hub를 활성화하고 빈 기능 목록을 사용하여 정책에 의해 네트워크 스캔을 관리되지 않은 상태로 둡니다. 이는 `features` 맵을 생략하는 것과 동일한 효과가 있습니다.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[

               ]
            },
            "disable_in_regions":{
               "@@assign":[

               ]
            }
         }
      }
   }
}
```

다음 예제에서는 하위 정책이 상속 연산자를 사용하여 상위 정책의 네트워크 스캔 리전을 확장하는 방법을 보여줍니다. 하위 정책은 최상위 리전 `enable_in_regions` 목록에서 상속이 작동하는 것과 `@@append`동일한 방식으로를 사용하여 상속된 목록에 리전을 추가합니다.

```
{
   "securityhub":{
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@append":[
                  "us-west-2"
               ]
            }
         }
      }
   }
}
```