View a markdown version of this page

將 Security Hub 與 Microsoft Azure 整合 - AWS Security Hub

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

將 Security Hub 與 Microsoft Azure 整合

若要監控 Microsoft Azure 資源,您可以將 Microsoft Azure 與 AWS Security Hub 整合。然後,Security Hub 會自動為您的 Azure 環境啟用狀態管理和漏洞管理,並產生有關環境的問題清單和其他資料。您不需要開啟任何 Azure 安全服務,所有功能皆由 執行 AWS。更具體地說, 服務為您提供下列項目:

  • CIS Microsoft Azure Foundations Benchmark v4.0 和 Azure Foundational Best Practices – 根據 CIS Azure v4.0 標準和 Azure Foundational Best Practices 標準進行自動化合規檢查。這些標準涵蓋身分、聯網、儲存、記錄和資料庫控制。

  • 漏洞管理 – Amazon Inspector 會透過服務連結連接器自動掃描 Azure VMs、函數應用程式和 Azure Container Registry (ACR) 容器映像是否有軟體漏洞。

    注意

    VM 掃描需要在同一區域中設定 Amazon EC2 Systems Manager。如需設定詳細資訊,請參閱 Azure 整合的 Amazon Inspector 文件。

  • 暴露相互關聯 – 根據網路連線能力、公有存取和錯誤組態組合,自動偵測暴露的 Azure 資源。

  • Microsoft Defender for Cloud 威脅偵測警示 – 如果您設定 Azure Defender 持續匯出至 Event Hub,Security Hub 會擷取 Defender for Cloud 威脅偵測警示,並將其映射至 Open Cybersecurity Schema Framework (OCSF) 格式。這些會在 Security Hub 主控台中與您的狀態管理和漏洞調查結果一起顯示。

  • 資產庫存 – 透過整合探索的 Azure 資源的完整庫存,與 AWS 資源一起顯示在 Security Hub 主控台中。

  • OCSF 格式 – Security Hub 會以開放網路安全結構描述架構 (OCSF) 格式產生所有調查結果,跨 AWS 和 Azure 調查結果提供一致的結構描述。

若要建立整合,您可以透過下列程序將 Azure 環境連線至 Security Hub:

  1. 您可以使用應用程式註冊、聯合身分憑證、Azure 角色指派和 Event Hub 基礎設施來設定 Azure 環境。

  2. 透過使用 Security Hub 主控台,您可以建立用於整合的連接器。您可以指定 Azure 租用戶 ID、應用程式用戶端 ID、監控範圍和 Event Hub 區域。

  3. Security Hub 會在您的 中建立必要的服務連結角色和資源 AWS 帳戶。

  4. AWS Config 會從 Azure 環境收集資源組態資料。

    AWS Config 在內部用於收集資源組態資料。與必須明確啟用 AWS Config 和支付記錄費用的姿勢管理不同 AWS ,Azure 姿勢管理 AWS Config 會自動處理。您不需要個別啟用 AWS Config 、設定記錄器或另外支付 AWS Config 用量。這些成本包含在 Security Hub 定價中。

  5. Security Hub 會開始從您的 Azure 環境接收資源組態資料和活動日誌事件。

  6. Security Hub 會產生有關 Azure 環境的狀態管理和漏洞調查結果。

AWS Config 如何使用

AWS Config 在內部用於收集資源組態資料,並偵測 Azure 環境中的變更。連接器會自動處理此操作。您不需要 AWS Config 個別啟用、設定記錄器或支付 AWS Config 用量。這些成本包含在 Azure 資源的 Security Hub 定價中。

當您建立整合時,Security Hub 也會在 Security Hub CSPM 和 Amazon Inspector 中自動建立對應的服務連結整合。這些服務連結整合可確保 CSPM 檢查的範圍和 Inspector 漏洞掃描符合您在 Security Hub 中定義的範圍。如果您想要變更範圍,您必須在 Security Hub 中進行變更。您無法直接在 Security Hub CSPM 或 Inspector 中修改服務連結整合。

您也可以直接在 Security Hub CSPM 中建立 Azure 整合,並指定獨立範圍設定。然後,CSPM 整合會獨立於 Security Hub 整合運作,並且可以有不同的 Azure 訂閱和 Azure 區域範圍。

如需有關估算和計算整合 Security Hub 與 Azure 成本的資訊,請參閱 AWS Security Hub 定價