View a markdown version of this page

Integration von Security Hub CSPM mit Microsoft Azure - AWS Security Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Integration von Security Hub CSPM mit Microsoft Azure

Um Ihre Microsoft Azure-Ressourcen zu überwachen, können Sie Microsoft Azure in AWS Security Hub CSPM integrieren. Security Hub CSPM aktiviert dann automatisch Posture Management-Checks für Ihre Azure-Umgebung und generiert Erkenntnisse über Ihre Umgebung. Genauer gesagt bietet Ihnen der Dienst Folgendes:

Anmerkung

Sie können Azure-Standards und -Steuerungen mithilfe der Security Hub CSPM-Konsole, APIs und verwalten. AWS CloudFormation Die zentrale CSPM-Konfigurationsfunktion von Security Hub wird für Azure-Standards nicht unterstützt.

  • ASFF-Ergebnisse — Security Hub CSPM generiert Ergebnisse im AWS Security Finding Format (ASFF) -Format für Statusprüfungen, die es für Ihre Azure-Ressourcen durchführt.

  • CIS Microsoft Azure Foundations Benchmark v4.0 — Automatisierte Konformitätsprüfungen anhand des CIS Azure v4.0-Standards. Dieser Standard umfasst Identitäts-, Netzwerk-, Speicher-, Protokollierungs- und Datenbankkontrollen.

  • Azure Foundational Best Practices — Automatisierte Erkennung von Fehlkonfigurationen von Azure-Ressourcen auf der Grundlage von AWS kuratierten bewährten Sicherheitsmethoden in den Bereichen Netzwerksicherheit, Identitätsmanagement, Datenschutz und Protokollierung.

  • Posture Management — Kontinuierliche Bewertung der Azure-Ressourcenkonfigurationen anhand von bewährten Sicherheitsmethoden und Compliance-Standards mit 122 Kontrollen für beide Standards.

  • Per-provider Sicherheitsbewertungen — Separate Sicherheitsbewertungen für AWS und Azure, sodass Sie jede Umgebung unabhängig verfolgen können.

Um die Integration zu erstellen, verbinden Sie Ihre Azure-Umgebung über den folgenden Prozess mit Security Hub CSPM:

Anmerkung

Azure-Standards unterscheiden sich in folgenden Punkten von AWS Standards:

  • Azure-Standards erfordern keine manuellen AWS Config Voraussetzungen. Anders als Kunden AWS, die einen CSPM-only vom Kunden verwalteten Rekorder benötigen, verwenden die Azure-Standards automatisch einen internen, serviceverknüpften Rekorder.

  • Azure-Standards verwenden immer interne, dienstbezogene Konfigurationsregeln. AWS Standards verwenden nur dann serviceverknüpfte Konfigurationsregeln, wenn Security Hub ebenfalls aktiviert ist.

  1. Sie konfigurieren Ihre Azure-Umgebung mit einer Anwendungsregistrierung, föderierten Identitätsanmeldedaten, Azure-Rollenzuweisungen und einer Event Hub-Infrastruktur.

  2. Mithilfe der Security Hub CSPM-Konsole erstellen Sie einen Connector für die Integration. Sie geben Ihre Azure-Mandanten-ID, Anwendungsclient-ID und den Überwachungsumfang an.

  3. AWS Config sammelt Daten zur Ressourcenkonfiguration aus Ihrer Azure-Umgebung.

    AWS Config wird intern verwendet, um Ressourcenkonfigurationsdaten zu sammeln. Im Gegensatz zur AWS Posture Management, bei der Sie die Aufzeichnung explizit aktivieren AWS Config und dafür bezahlen müssen, erfolgt die Verarbeitung bei Azure Posture Management AWS Config automatisch. Sie müssen den Recorder nicht AWS Config separat aktivieren, konfigurieren oder separat für die AWS Config Nutzung bezahlen. Diese Kosten sind in Ihren Security Hub CSPM-Preisen enthalten.

  4. Security Hub CSPM beginnt mit dem Empfang von Ressourcenkonfigurationsdaten und Aktivitätsprotokollereignissen aus Ihrer Azure-Umgebung.

  5. Security Hub CSPM generiert Informationen zur Statusverwaltung über Ihre Azure-Umgebung.

Wie AWS Config wird verwendet

AWS Config wird intern verwendet, um Daten zur Ressourcenkonfiguration zu sammeln und Änderungen in Ihrer Azure-Umgebung zu erkennen. Der Connector verarbeitet dies automatisch. Sie müssen den Recorder nicht AWS Config separat aktivieren, konfigurieren oder für die AWS Config Nutzung bezahlen. Diese Kosten sind in Ihren Security Hub CSPM-Preisen für Azure-Ressourcen enthalten.

Service-linked Konnektoren und vom Kunden verwaltete Konnektoren

Security Hub CSPM unterstützt zwei Arten von Konnektoren:

Service-linked Anschluss (SLC)

Wird automatisch erstellt, wenn Sie die Azure-Integration in Security Hub einrichten. Der Geltungsbereich eines serviceverknüpften Connectors entspricht immer dem Bereich, der in Ihrem Security Hub Hub-Connector definiert ist. Sie können den Bereich eines serviceverknüpften Connectors nicht direkt ändern. Ändern Sie stattdessen den Bereich in Security Hub. Security Hub verwaltet den Lebenszyklus von serviceverknüpften Connectors in Ihrem Namen.

Customer-managed Anschluss (CMC)

Direkt in der Security Hub CSPM-Konsole auf der Seite Integrationen erstellt. Verwenden Sie einen vom Kunden verwalteten Connector, wenn Sie Security Hub CSPM unabhängig von Security Hub verwenden möchten oder wenn Sie einen anderen Bereich als Ihren Security Hub Hub-Connector benötigen. Wenn beide Typen existieren, muss der Umfang des serviceverknüpften Connectors immer dem Umfang Ihres vom Kunden verwalteten Connectors entsprechen oder diesen überschreiten.

Anmerkung

Im Gegensatz zu Security Hub bietet Security Hub CSPM keine funktionsspezifische Auswahl für Azure-Konnektoren. Wenn Sie einen Connector in Security Hub CSPM erstellen, werden alle Funktionen zur Statusverwaltung zusammen aktiviert.

Informationen zur Schätzung und Berechnung der Kosten für die Integration von Security Hub CSPM mit Azure finden Sie unter AWS Security Hub CSPM-Preise.