As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Integrando o Security Hub CSPM com o Microsoft Azure
Para monitorar seus recursos do Microsoft Azure, você pode integrar o Microsoft Azure com o AWS Security Hub CSPM. Em seguida, o Security Hub CSPM habilita automaticamente as verificações de gerenciamento de postura para seu ambiente Azure e gera descobertas sobre seu ambiente. Mais especificamente, o serviço fornece o seguinte:
nota
Você pode gerenciar os padrões e controles do Azure usando o console CSPM do Security Hub, as APIs e. AWS CloudFormation O recurso de Configuração Central do CSPM do Security Hub não é compatível com os padrões do Azure.
-
Descobertas do ASFF — O Security Hub CSPM gera descobertas no formato ASFF ( AWS Security Finding Format) para verificações de postura que ele executa em seus recursos do Azure.
-
CIS Microsoft Azure Foundations Benchmark v4.0 — Verificações automatizadas de conformidade com o padrão CIS Azure v4.0. Esse padrão inclui controles de identidade, rede, armazenamento, registro e banco de dados.
-
Práticas recomendadas do Azure Foundational — Detecção automatizada de configurações incorretas de recursos do Azure com base em práticas AWS recomendadas de segurança selecionadas que abrangem segurança de rede, gerenciamento de identidades, proteção de dados e registro em log.
-
Gerenciamento de postura — avaliação contínua das configurações de recursos do Azure em relação às melhores práticas de segurança e padrões de conformidade, com 122 controles em ambos os padrões.
-
Per-provider pontuações de segurança — Separe as pontuações de segurança do Azure para AWS que você possa monitorar cada ambiente de forma independente.
Para criar a integração, você conecta seu ambiente do Azure ao CSPM do Security Hub por meio do seguinte processo:
nota
Os padrões do Azure diferem dos AWS padrões das seguintes maneiras:
-
Os padrões do Azure não exigem AWS Config pré-requisitos manuais. AWS Diferentemente de quando CSPM-only os clientes precisam de um gravador gerenciado pelo cliente, os padrões do Azure usam automaticamente um gravador interno vinculado ao serviço.
-
Os padrões do Azure sempre usam regras de configuração vinculadas a serviços internos. AWS os padrões só usam regras de configuração vinculadas ao serviço quando o Security Hub também está habilitado.
-
Você configura seu ambiente do Azure com um registro de aplicativo, credenciais de identidade federadas, atribuições de função do Azure e infraestrutura do Event Hub.
-
Ao usar o console CSPM do Security Hub, você cria um conector para a integração. Você especifica sua ID de locatário do Azure, ID do cliente do aplicativo e escopo de monitoramento.
-
AWS Config coleta dados de configuração de recursos do seu ambiente Azure.
AWS Config é usado internamente para coletar dados de configuração de recursos. Ao contrário do gerenciamento de AWS postura, em que você deve habilitar AWS Config e pagar explicitamente pela gravação, o gerenciamento de postura do Azure lida automaticamente. AWS Config Você não precisa ativar AWS Config separadamente, configurar um gravador ou pagar separadamente pelo AWS Config uso. Esses custos estão incluídos nos preços do CSPM do Security Hub.
-
O CSPM do Security Hub começa a receber dados de configuração de recursos e eventos do Registro de Atividades do seu ambiente do Azure.
-
O Security Hub CSPM gera descobertas de gerenciamento de postura sobre seu ambiente do Azure.
Como AWS Config é usado
AWS Config é usado internamente para coletar dados de configuração de recursos e detectar alterações em seu ambiente do Azure. O conector lida com isso automaticamente. Você não precisa habilitar AWS Config separadamente, configurar um gravador ou pagar pelo AWS Config uso. Esses custos estão incluídos nos preços do CSPM do Security Hub para recursos do Azure.
Service-linked conectores e conectores gerenciados pelo cliente
O Security Hub CSPM suporta dois tipos de conectores:
- Service-linked conector (SLC)
-
Criado automaticamente quando você configura a integração do Azure no Security Hub. O escopo de um conector vinculado ao serviço sempre corresponde ao escopo definido no conector do Security Hub. Você não pode modificar o escopo de um conector vinculado ao serviço diretamente; em vez disso, modifique o escopo no Security Hub. O Security Hub gerencia o ciclo de vida dos conectores vinculados ao serviço em seu nome.
- Customer-managed conector (CMC)
-
Criado diretamente no console CSPM do Security Hub na página Integrações. Use um conector gerenciado pelo cliente quando quiser usar o CSPM do Security Hub independentemente do Security Hub ou quando precisar de um escopo diferente do conector do Security Hub. Quando os dois tipos existem, o escopo do conector vinculado ao serviço deve sempre ser igual ou maior do que o escopo do conector gerenciado pelo cliente.
nota
Ao contrário do Security Hub, o Security Hub CSPM não oferece seleção por recurso para conectores do Azure. Quando você cria um conector no Security Hub CSPM, todos os recursos de gerenciamento de postura são habilitados juntos.