View a markdown version of this page

Syntax und Beispiele für Security Hub Hub-Richtlinien - AWS Organizations

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Syntax und Beispiele für Security Hub Hub-Richtlinien

Security Hub-Richtlinien folgen einer standardisierten JSON-Syntax, die definiert, wie Security Hub in Ihrem Unternehmen aktiviert und konfiguriert wird. Wenn Sie die Richtlinienstruktur verstehen, können Sie effektive Richtlinien für Ihre Sicherheitsanforderungen erstellen.

Überlegungen

Bevor Sie Security Hub Hub-Richtlinien erstellen, sollten Sie sich mit den folgenden wichtigen Punkten zur Richtliniensyntax vertraut machen:

  • enable_in_regionsSowohl als auch disable_in_regions Listen sind in der Richtlinie erforderlich, obwohl sie leer sein können.

  • Bei der Verarbeitung wirksamer Richtlinien hat disable_in_regions dieser Wert Vorrang enable_in_regions vor.

  • Richtlinien für Kinder können die Richtlinien der Eltern mithilfe von Vererbungsoperatoren ändern, sofern diese nicht ausdrücklich eingeschränkt werden.

  • Die ALL_SUPPORTED Bezeichnung umfasst sowohl aktuelle als auch future Regionen.

  • Regionsnamen müssen gültig und in Security Hub verfügbar sein.

  • Die features Karte ist optional und nur in kommerziellen AWS Regionen (andere Regionen als die Regionen AWS GovCloud (US) Regions und China) verfügbar. Es ist in den Regionen AWS GovCloud (US) Regions oder China nicht verfügbar.

  • enable_in_regionsSowohl disable_in_regions Listen als auch Listen innerhalb einer Funktion sind erforderlich, können aber auch leer sein.

  • Bei der Verarbeitung wirksamer Richtlinien hat diese Option ebenso wie enable_in_regions bei den Listen der obersten Ebene disable_in_regions Vorrang vor einer Funktion.

  • Eine Funktion wird nur in Regionen konfiguriert, in denen Security Hub durch dieselbe wirksame Richtlinie aktiviert ist. Wenn Sie Security Hub in einer Region deaktivieren, werden auch seine Funktionen in dieser Region deaktiviert.

  • Regionen, die weder in der Liste enable_in_regions noch in der disable_in_regions Liste für eine Funktion aufgeführt sind, werden von der Richtlinie nicht verwaltet.

  • Wenn die features Karte oder ein darin enthaltenes Feature weggelassen wird, wird dieses Feature von der Richtlinie nicht verwaltet.

Grundlegende Richtlinienstruktur

Eine Security Hub Hub-Richtlinie verwendet diese grundlegende Struktur:

{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }

Eine Security Hub Hub-Richtlinie kann auch eine optionale features Übersicht enthalten, mit der Sie optionale Security Hub Hub-Funktionen, wie z. B. Netzwerkscans, unternehmensweit verwalten können. Die features Karte ist nur in kommerziellen AWS Regionen verfügbar.

{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }

Richtlinienkomponenten

Die Security Hub Hub-Richtlinien enthalten die folgenden Schlüsselkomponenten:

securityhub

Der Container auf oberster Ebene für Richtlinieneinstellungen.

Für alle Security Hub Hub-Richtlinien erforderlich.

enable_in_regions

Liste der Regionen, in denen Security Hub aktiviert werden sollte.

Kann bestimmte Regionsnamen enthalten oderALL_SUPPORTED.

Erforderliches Feld, kann aber leer sein.

Schließt bei ALL_SUPPORTED der Verwendung future Regionen ein.

disable_in_regions

Liste der Regionen, in denen Security Hub deaktiviert werden sollte.

Kann bestimmte Regionsnamen enthalten oderALL_SUPPORTED.

Erforderliches Feld, kann aber leer sein.

Hat Vorrang vor der enable_in_regions Angabe von Regionen in beiden Listen.

Vererbungsoperatoren

@ @assign — Überschreibt geerbte Werte.

@ @append - Fügt neue Werte zu vorhandenen hinzu.

@ @remove — Entfernt bestimmte Werte aus übernommenen Einstellungen.

features

Der Container für die Opt-in-Funktionseinstellungen von Security Hub.

Optional und nur in kommerziellen AWS Regionen verfügbar.

Wenn diese Option weggelassen wird, werden alle Funktionen nicht von der Richtlinie verwaltet.

Jede Funktion wird durch einen eigenen untergeordneten Block konfiguriert, z. B. network_scanning

network_scanning

Steuert die Netzwerkscanfunktion innerhalb der features Karte.

Optional. Wenn diese Option nicht angegeben wird, wird das Netzwerkscannen nicht von der Richtlinie verwaltet.

Enthält eigene disable_in_regions Listen enable_in_regions und Listen.

enable_in_regions(innerhalbnetwork_scanning)

Liste der Regionen, in denen Netzwerkscans aktiviert werden sollten.

Kann bestimmte Regionsnamen enthalten oderALL_SUPPORTED.

Erforderliches Feld, kann aber leer sein.

Schließt bei Verwendung alle Regionen einALL_SUPPORTED, in denen Security Hub durch diese Richtlinie aktiviert ist.

Netzwerkscans sind nur in Regionen aktiviert, in denen Security Hub durch diese Richtlinie ebenfalls aktiviert ist.

disable_in_regions(innerhalbnetwork_scanning)

Liste der Regionen, in denen Netzwerkscans deaktiviert werden sollten.

Kann bestimmte Regionsnamen enthalten oderALL_SUPPORTED.

Erforderliches Feld, kann aber leer sein.

Hat Vorrang vor der enable_in_regions Angabe von Regionen in beiden Listen.

Beispiele Security Hub Hub-Richtlinien

Die folgenden Beispiele zeigen gängige Security Hub Hub-Richtlinienkonfigurationen.

Das folgende Beispiel aktiviert Security Hub in allen aktuellen und future Regionen. Wenn diese Richtlinie ALL_SUPPORTED in der enable_in_regions Liste verwendet und disable_in_regions leer gelassen wird, gewährleistet sie einen umfassenden Sicherheitsschutz, sobald neue Regionen verfügbar werden.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }

In diesem Beispiel wird Security Hub in allen Regionen deaktiviert, einschließlich aller future Regionen, da die disable_in_regions Liste Vorrang vor hat. enable_in_regions

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }

Das folgende Beispiel zeigt, wie untergeordnete Richtlinien die Einstellungen der übergeordneten Richtlinie mithilfe von Vererbungsoperatoren ändern können. Dieser Ansatz ermöglicht eine detaillierte Steuerung unter Beibehaltung der allgemeinen Richtlinienstruktur. Die Richtlinie für Kinder fügt der Region eine neue Region hinzu enable_in_regions und entfernt eine Region aus disable_in_regions ihr.

{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }

Dieses Beispiel zeigt, wie Security Hub in mehreren bestimmten Regionen aktiviert wird, ohne es zu verwendenALL_SUPPORTED. Dies ermöglicht eine genaue Kontrolle darüber, in welchen Regionen Security Hub aktiviert ist, während nicht spezifizierte Regionen nicht von der Richtlinie verwaltet werden.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }

Das folgende Beispiel zeigt, wie mit regionalen Compliance-Anforderungen umgegangen werden kann, indem Security Hub in den meisten Regionen aktiviert und an bestimmten Standorten explizit deaktiviert wird. Die disable_in_regions Liste hat Vorrang und stellt sicher, dass Security Hub in diesen Regionen unabhängig von anderen Richtlinieneinstellungen deaktiviert bleibt.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }

Das folgende Beispiel aktiviert Security Hub in zwei Regionen und aktiviert Netzwerkscans in denselben Regionen. Die features Karte ist nur in kommerziellen AWS Regionen verfügbar.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

In diesem Beispiel wird Security Hub in drei Regionen aktiviert, Netzwerkscans jedoch nur in zwei von ihnen. In ist Security Hub aktivierteu-west-1, während Netzwerkscans von der Richtlinie nicht verwaltet werden, da diese Region in keiner der Feature-Listen enthalten ist.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

Das folgende Beispiel aktiviert us-east-1 und deaktiviert das Netzwerkscannen in. us-west-2 Da Netzwerkscans disable_in_regions Vorrang haben, bleibt sie auch dann deaktiviert, us-west-2 wenn eine Region in beiden Listen aufgeführt ist.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }

In diesem Beispiel bleibt Security Hub in allen aktuellen und future Regionen aktiviert, während Netzwerkscans in allen Regionen deaktiviert werden, da die disable_in_regions Liste Vorrang hat.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }

In diesem Beispiel wird Security Hub in allen aktuellen und future Regionen aktiviert und das Netzwerkscannen wird nicht von der Richtlinie verwaltet, indem leere Feature-Listen verwendet werden. Dies hat den gleichen Effekt wie das Weglassen der Karte. features

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

Das folgende Beispiel zeigt, wie eine untergeordnete Richtlinie das Netzwerk einer übergeordneten Richtlinie erweitern kann, indem Regionen mithilfe von Vererbungsoperatoren gescannt werden. Die untergeordnete Richtlinie fügt der enable_in_regions Liste der geerbten Regionen eine Region hinzu@@append, genauso wie die Vererbung bei den Regionslisten der obersten Ebene funktioniert.

{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }