Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Syntax und Beispiele für Security Hub Hub-Richtlinien
Security Hub-Richtlinien folgen einer standardisierten JSON-Syntax, die definiert, wie Security Hub in Ihrem Unternehmen aktiviert und konfiguriert wird. Wenn Sie die Richtlinienstruktur verstehen, können Sie effektive Richtlinien für Ihre Sicherheitsanforderungen erstellen.
Überlegungen
Bevor Sie Security Hub Hub-Richtlinien erstellen, sollten Sie sich mit den folgenden wichtigen Punkten zur Richtliniensyntax vertraut machen:
-
enable_in_regionsSowohl als auchdisable_in_regionsListen sind in der Richtlinie erforderlich, obwohl sie leer sein können. -
Bei der Verarbeitung wirksamer Richtlinien hat
disable_in_regionsdieser Wert Vorrangenable_in_regionsvor. -
Richtlinien für Kinder können die Richtlinien der Eltern mithilfe von Vererbungsoperatoren ändern, sofern diese nicht ausdrücklich eingeschränkt werden.
-
Die
ALL_SUPPORTEDBezeichnung umfasst sowohl aktuelle als auch future Regionen. -
Regionsnamen müssen gültig und in Security Hub verfügbar sein.
-
Die
featuresKarte ist optional und nur in kommerziellen AWS Regionen (andere Regionen als die Regionen AWS GovCloud (US) Regions und China) verfügbar. Es ist in den Regionen AWS GovCloud (US) Regions oder China nicht verfügbar. -
enable_in_regionsSowohldisable_in_regionsListen als auch Listen innerhalb einer Funktion sind erforderlich, können aber auch leer sein. -
Bei der Verarbeitung wirksamer Richtlinien hat diese Option ebenso wie
enable_in_regionsbei den Listen der obersten Ebenedisable_in_regionsVorrang vor einer Funktion. -
Eine Funktion wird nur in Regionen konfiguriert, in denen Security Hub durch dieselbe wirksame Richtlinie aktiviert ist. Wenn Sie Security Hub in einer Region deaktivieren, werden auch seine Funktionen in dieser Region deaktiviert.
-
Regionen, die weder in der Liste
enable_in_regionsnoch in derdisable_in_regionsListe für eine Funktion aufgeführt sind, werden von der Richtlinie nicht verwaltet. -
Wenn die
featuresKarte oder ein darin enthaltenes Feature weggelassen wird, wird dieses Feature von der Richtlinie nicht verwaltet.
Grundlegende Richtlinienstruktur
Eine Security Hub Hub-Richtlinie verwendet diese grundlegende Struktur:
{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }
Eine Security Hub Hub-Richtlinie kann auch eine optionale features Übersicht enthalten, mit der Sie optionale Security Hub Hub-Funktionen, wie z. B. Netzwerkscans, unternehmensweit verwalten können. Die features Karte ist nur in kommerziellen AWS Regionen verfügbar.
{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }
Richtlinienkomponenten
Die Security Hub Hub-Richtlinien enthalten die folgenden Schlüsselkomponenten:
securityhub-
Der Container auf oberster Ebene für Richtlinieneinstellungen.
Für alle Security Hub Hub-Richtlinien erforderlich.
enable_in_regions-
Liste der Regionen, in denen Security Hub aktiviert werden sollte.
Kann bestimmte Regionsnamen enthalten oder
ALL_SUPPORTED.Erforderliches Feld, kann aber leer sein.
Schließt bei
ALL_SUPPORTEDder Verwendung future Regionen ein. disable_in_regions-
Liste der Regionen, in denen Security Hub deaktiviert werden sollte.
Kann bestimmte Regionsnamen enthalten oder
ALL_SUPPORTED.Erforderliches Feld, kann aber leer sein.
Hat Vorrang vor der
enable_in_regionsAngabe von Regionen in beiden Listen. - Vererbungsoperatoren
-
@ @assign — Überschreibt geerbte Werte.
@ @append - Fügt neue Werte zu vorhandenen hinzu.
@ @remove — Entfernt bestimmte Werte aus übernommenen Einstellungen.
features-
Der Container für die Opt-in-Funktionseinstellungen von Security Hub.
Optional und nur in kommerziellen AWS Regionen verfügbar.
Wenn diese Option weggelassen wird, werden alle Funktionen nicht von der Richtlinie verwaltet.
Jede Funktion wird durch einen eigenen untergeordneten Block konfiguriert, z. B.
network_scanning network_scanning-
Steuert die Netzwerkscanfunktion innerhalb der
featuresKarte.Optional. Wenn diese Option nicht angegeben wird, wird das Netzwerkscannen nicht von der Richtlinie verwaltet.
Enthält eigene
disable_in_regionsListenenable_in_regionsund Listen. enable_in_regions(innerhalbnetwork_scanning)-
Liste der Regionen, in denen Netzwerkscans aktiviert werden sollten.
Kann bestimmte Regionsnamen enthalten oder
ALL_SUPPORTED.Erforderliches Feld, kann aber leer sein.
Schließt bei Verwendung alle Regionen ein
ALL_SUPPORTED, in denen Security Hub durch diese Richtlinie aktiviert ist.Netzwerkscans sind nur in Regionen aktiviert, in denen Security Hub durch diese Richtlinie ebenfalls aktiviert ist.
disable_in_regions(innerhalbnetwork_scanning)-
Liste der Regionen, in denen Netzwerkscans deaktiviert werden sollten.
Kann bestimmte Regionsnamen enthalten oder
ALL_SUPPORTED.Erforderliches Feld, kann aber leer sein.
Hat Vorrang vor der
enable_in_regionsAngabe von Regionen in beiden Listen.
Beispiele Security Hub Hub-Richtlinien
Die folgenden Beispiele zeigen gängige Security Hub Hub-Richtlinienkonfigurationen.
Das folgende Beispiel aktiviert Security Hub in allen aktuellen und future Regionen. Wenn diese Richtlinie ALL_SUPPORTED in der enable_in_regions Liste verwendet und disable_in_regions leer gelassen wird, gewährleistet sie einen umfassenden Sicherheitsschutz, sobald neue Regionen verfügbar werden.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
In diesem Beispiel wird Security Hub in allen Regionen deaktiviert, einschließlich aller future Regionen, da die disable_in_regions Liste Vorrang vor hat. enable_in_regions
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }
Das folgende Beispiel zeigt, wie untergeordnete Richtlinien die Einstellungen der übergeordneten Richtlinie mithilfe von Vererbungsoperatoren ändern können. Dieser Ansatz ermöglicht eine detaillierte Steuerung unter Beibehaltung der allgemeinen Richtlinienstruktur. Die Richtlinie für Kinder fügt der Region eine neue Region hinzu enable_in_regions und entfernt eine Region aus disable_in_regions ihr.
{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }
Dieses Beispiel zeigt, wie Security Hub in mehreren bestimmten Regionen aktiviert wird, ohne es zu verwendenALL_SUPPORTED. Dies ermöglicht eine genaue Kontrolle darüber, in welchen Regionen Security Hub aktiviert ist, während nicht spezifizierte Regionen nicht von der Richtlinie verwaltet werden.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
Das folgende Beispiel zeigt, wie mit regionalen Compliance-Anforderungen umgegangen werden kann, indem Security Hub in den meisten Regionen aktiviert und an bestimmten Standorten explizit deaktiviert wird. Die disable_in_regions Liste hat Vorrang und stellt sicher, dass Security Hub in diesen Regionen unabhängig von anderen Richtlinieneinstellungen deaktiviert bleibt.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }
Das folgende Beispiel aktiviert Security Hub in zwei Regionen und aktiviert Netzwerkscans in denselben Regionen. Die features Karte ist nur in kommerziellen AWS
Regionen verfügbar.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
In diesem Beispiel wird Security Hub in drei Regionen aktiviert, Netzwerkscans jedoch nur in zwei von ihnen. In ist Security Hub aktivierteu-west-1, während Netzwerkscans von der Richtlinie nicht verwaltet werden, da diese Region in keiner der Feature-Listen enthalten ist.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
Das folgende Beispiel aktiviert us-east-1 und deaktiviert das Netzwerkscannen in. us-west-2 Da Netzwerkscans disable_in_regions Vorrang haben, bleibt sie auch dann deaktiviert, us-west-2 wenn eine Region in beiden Listen aufgeführt ist.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }
In diesem Beispiel bleibt Security Hub in allen aktuellen und future Regionen aktiviert, während Netzwerkscans in allen Regionen deaktiviert werden, da die disable_in_regions Liste Vorrang hat.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }
In diesem Beispiel wird Security Hub in allen aktuellen und future Regionen aktiviert und das Netzwerkscannen wird nicht von der Richtlinie verwaltet, indem leere Feature-Listen verwendet werden. Dies hat den gleichen Effekt wie das Weglassen der Karte. features
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
Das folgende Beispiel zeigt, wie eine untergeordnete Richtlinie das Netzwerk einer übergeordneten Richtlinie erweitern kann, indem Regionen mithilfe von Vererbungsoperatoren gescannt werden. Die untergeordnete Richtlinie fügt der enable_in_regions Liste der geerbten Regionen eine Region hinzu@@append, genauso wie die Vererbung bei den Regionslisten der obersten Ebene funktioniert.
{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }