本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
启用 Security Hub CSPM
有两种方法可以启用 Sec Amazon urity Hub 云安全态势管理 (CSPM),即与之集成 Amazon Organizations 或手动集成。
在多账户和多区域环境中,我们强烈建议与 Organizations 集成。如果您有独立账户,则需要手动设置 Security Hub CSPM。
确认必要的权限
注册 Amazon Web Services (Amazon) 后,必须启用 Security Hub CSPM 才能使用其功能和特性。要启用 Security Hub CSPM,您首先必须设置允许您访问 Security Hub CSPM 控制台和 API 操作的权限。为此,您或您的 Amazon 管理员可以使用 Amazon Identity and Access Management (IAM) 将名为的 Amazon 托管策略附加AWSSecurityHubFullAccess
到您的 IAM 身份。
要通过 Organizations 集成启用和管理 Security Hub CSPM,还应附加名为的 Amazon 托管策略。AWSSecurityHubOrganizationsAccess
有关更多信息,请参阅 Amazon Security Hub 的托管策略。
启用 Security Hub CSPM 与 Organiations 集成
要开始使用 Security Hub CSPM Amazon Organizations,组织的 Amazon Organizations 管理账户需要将一个账户指定为该组织委派的 Security Hub CSPM 管理员帐户。Security Hub CSPM 将在当前区域的委托管理员账户中自动启用。
选择您的首选方法,然后按照步骤指定委托管理员账户。
有关与 Organizations 集成的更多信息,请参阅将 Security Hub CSPM 与 Amazon Organizations。
中心配置
在集成 Security Hub CSPM 和 Organizations 时,你可以选择使用一项名为中央配置的功能来为你的组织设置和管理 Security Hub CSPM。我们强烈建议使用中心配置,因为其可让管理员为组织自定义安全范围。在适当情况下,委托管理员可以允许成员账户配置自己的安全范围设置。
中央配置允许授权管理员跨账户、 OUs和配置 Security Hub CSPM。 Amazon Web Services 区域授权的管理员通过创建配置策略来配置 Security Hub CSPM。在配置策略中,您可以指定以下设置:
是启用还是禁用 Security Hub CSPM
哪些安全标准已启用和禁用
哪些安全控件已启用和禁用
是否自定义所选控件的参数
作为委托管理员,您可以为整个组织创建单一的配置策略,也可以为不同的账户创建不同的配置策略 OUs。例如,测试账户和生产账户可以使用不同的配置策略。
使用配置策略的成员账户是集中管理的,只能由授权的管理员进行配置。 OUs 授权的管理员可以将特定的成员帐户指定 OUs 为自我管理帐户,从而使成员能够 Region-by-Region根据需要配置自己的设置。
如果您不使用中央配置,则必须在每个账户和区域中单独配置 Security Hub CSPM。这称为本地配置。在本地配置下,授权的管理员可以在当前区域的新组织帐户中自动启用 Security Hub CSPM 和一组有限的安全标准。本地配置不适用于现有组织账户或当前区域以外的其他区域。本地配置也不支持使用配置策略。
手动启用 Security Hub CSPM
如果您有独立账户或未与集成,则必须手动启用 Security Hub CSPM。 Amazon Organizations独立账户无法集成 Amazon Organizations ,必须使用手动启用。
手动启用 Security Hub CSPM 时,您可以指定一个 Security Hub CSPM 管理员帐户并邀请其他账户成为成员帐户。当潜在成员账户接受邀请时,管理员与成员的关系即已建立。
选择您的首选方法,然后按照步骤启用 Security Hub CSPM。从控制台启用 Security Hub CSPM 时,您还可以选择启用支持的安全标准。
多账户启用脚本
注意
我们建议不要使用此脚本,而是使用中央配置来跨多个账户和区域启用和配置 Security Hub CSPM。
中的 S ecurity Hub CSPM 多账户启用脚本 GitHub允许您跨账户和地区
该脚本会自动为所有区域的所有资源(包括全球资源)启用 Amazon Config 资源记录。它不会将全局资源的记录限制在单个区域。为了节省成本,我们建议仅将全球资源记录在单个区域中。如果您使用中央配置或跨区域聚合,则这应该是您的主区域。有关更多信息,请参阅 在中录制资源 Amazon Config。
有一个相应的脚本可以跨账户和地区禁用 Security Hub CSPM。
后续步骤:状态管理和集成
启用 Security Hub CSPM 后,我们建议启用安全标准和控制以监控您的安全状况。启用控制后,Security Hub CSPM 开始运行安全检查并生成控制结果,以帮助您检测环境中的错误配置。 Amazon 要接收控制结果,必须启用和配置 S Amazon Config ecurity Hub CSPM。有关更多信息,请参阅 为 Security Hub CSPM 启用和配置 Amazon Config。
启用 Security Hub CSPM 后,你还可以利用 Security Hub CSPM 与其他 Amazon Web Services 服务 和第三方解决方案之间的集成,在 Security Hub CSPM 中查看他们的发现。Security Hub CSPM 汇总了来自不同来源的发现,并以一致的格式摄取这些发现。有关更多信息,请参阅 了解 Security Hub CSPM 中的集成。