Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Ejemplos y sintaxis de políticas de Security Hub
Las políticas de Security Hub siguen una sintaxis JSON estandarizada que define la habilitación y configuración de Security Hub en la organización. La comprensión de la estructura de las políticas permite crear políticas eficaces para sus requisitos de seguridad.
Consideraciones
Antes de crear políticas de Security Hub, comprenda estos puntos esenciales sobre la sintaxis de las políticas:
-
Ambas
enable_in_regionsdisable_in_regionslistas son obligatorias en la política, aunque pueden estar vacías. -
A la hora de procesar políticas efectivas,
disable_in_regionsprevalece sobreenable_in_regionsellas. -
Las políticas secundarias pueden modificar las políticas principales mediante operadores de herencia, a menos que estén explícitamente restringidas.
-
La
ALL_SUPPORTEDdesignación incluye las regiones actuales y futuras. -
Los nombres de las regiones deben ser válidos y estar disponibles en Security Hub.
-
El
featuresmapa es opcional y solo está disponible en AWS las regiones comerciales (regiones distintas de las regiones AWS GovCloud (US) Regions y de China). No está disponible en las regiones AWS GovCloud (US) Regions ni en China. -
enable_in_regionsTantodisable_in_regionslas listas como las incluidas en una función son obligatorias, aunque pueden estar vacías. -
Al procesar políticas efectivas,
disable_in_regionstiene prioridad sobreenable_in_regionsuna función, al igual que en las listas de nivel superior. -
Una función se configura solo en las regiones en las que Security Hub está activado por la misma política efectiva. Al deshabilitar Security Hub en una región, también se deshabilitan sus funciones en esa región.
-
La política deja de administrar las regiones que no aparecen en la
disable_in_regionslistaenable_in_regionsni en la lista de una función. -
Cuando se omite el
featuresmapa o una entidad incluida en él, la política deja de administrar esa entidad.
Estructura básica de las políticas
Una política de Security Hub utiliza la siguiente estructura básica:
{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }
Una política de Security Hub también puede incluir un features mapa opcional para administrar las funciones opcionales de Security Hub, como el escaneo de la red, en toda la organización. El features mapa solo está disponible en AWS las regiones comerciales.
{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }
Componentes de política
Las políticas de Security Hub contienen los siguientes componentes escenciales:
securityhub-
El contenedor de nivel superior para la configuración de políticas.
Necesario para todas las políticas de Security Hub.
enable_in_regions-
Lista de regiones en las que se debe habilitar Security Hub.
Puede contener nombres de regiones específicos o
ALL_SUPPORTED.Campo obligatorio, pero puede estar vacío.
Cuando se usa
ALL_SUPPORTED, incluye futuras regiones. disable_in_regions-
Lista de regiones en las que Security Hub debe estar deshabilitado.
Puede contener nombres de regiones específicos o
ALL_SUPPORTED.Campo obligatorio, pero puede estar vacío.
Tiene prioridad sobre
enable_in_regionscuando las regiones aparecen en ambas listas. - Operadores de herencia
-
@ @assign: sobrescribe los valores heredados.
@ @append: añade valores nuevos a los existentes.
@ @remove: elimina valores específicos de la configuración heredada.
features-
El contenedor para la configuración de las funciones opcionales de Security Hub.
Opcional y disponible solo en AWS regiones comerciales.
Si se omite, la política deja de administrar todas las funciones.
Cada función se configura mediante su propio bloque secundario, por ejemplo.
network_scanning network_scanning-
Controla la función de escaneo de red dentro del
featuresmapa.Opcional. Si se omite, la política deja de gestionar el escaneo de la red.
Contiene sus propias listas
enable_in_regionsy listas.disable_in_regions enable_in_regions(dentronetwork_scanning)-
Lista de regiones en las que se debe habilitar el escaneo de red.
Puede contener nombres de regiones específicos o
ALL_SUPPORTED.Campo obligatorio, pero puede estar vacío.
Cuando se usa
ALL_SUPPORTED, incluye todas las regiones en las que Security Hub está habilitado por esta política.El escaneo de red solo está habilitado en las regiones en las que Security Hub también está habilitado por esta política.
disable_in_regions(dentronetwork_scanning)-
Lista de regiones en las que se debe desactivar el escaneo de red.
Puede contener nombres de regiones específicos o
ALL_SUPPORTED.Campo obligatorio, pero puede estar vacío.
Tiene prioridad sobre
enable_in_regionscuando las regiones aparecen en ambas listas.
Ejemplos de políticas de Security Hub
En los siguientes ejemplos se muestran las configuraciones de las políticas frecuentes de Security Hub.
El siguiente ejemplo habilita Security Hub en todas las regiones actuales y futuras. Al utilizarla ALL_SUPPORTED en la enable_in_regions lista y dejarla disable_in_regions vacía, esta política garantiza una cobertura de seguridad integral a medida que haya nuevas regiones disponibles.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
En este ejemplo, se desactiva Security Hub en todas las regiones, incluidas las regiones futuras, ya que la disable_in_regions lista tiene prioridad sobre ella. enable_in_regions
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }
El siguiente ejemplo demuestra cómo las políticas secundarias pueden modificar la configuración de la política principal mediante operadores de herencia. Este enfoque permite un control detallado, mientras se mantiene la estructura general de la política. La política secundaria añade una nueva región enable_in_regions y elimina una región de la misma. disable_in_regions
{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }
En este ejemplo se muestra cómo habilitar Security Hub en varias regiones específicas sin necesidad de usarloALL_SUPPORTED. Esto proporciona un control preciso sobre qué regiones tienen activado Security Hub y, al mismo tiempo, deja regiones no especificadas que no estén gestionadas por la política.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
En el siguiente ejemplo, se muestra cómo gestionar los requisitos de conformidad regionales mediante la activación de Security Hub en la mayoría de las regiones y, al mismo tiempo, su desactivación explícita en ubicaciones específicas. La disable_in_regions lista tiene prioridad, lo que garantiza que Security Hub permanezca desactivado en esas regiones, independientemente de otras configuraciones de políticas.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }
El siguiente ejemplo habilita Security Hub en dos regiones y habilita el escaneo de red en esas mismas regiones. El features mapa solo está disponible en AWS
las regiones comerciales.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
Este ejemplo habilita Security Hub en tres regiones, pero habilita el escaneo de red solo en dos de ellas. Eneu-west-1, Security Hub está habilitado mientras que la política no gestiona el escaneo de la red porque esa región no figura en ninguna de las listas de funciones.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
El siguiente ejemplo habilita el escaneo de red us-east-1 y lo deshabilita en. us-west-2 Como disable_in_regions tiene prioridad, el escaneo de red permanece deshabilitado us-west-2 incluso cuando una región aparece en ambas listas.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }
Este ejemplo mantiene activado Security Hub en todas las regiones actuales y futuras y, al mismo tiempo, inhabilita el escaneo de red en todas ellas, ya que la disable_in_regions lista tiene prioridad.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }
En este ejemplo, se habilita Security Hub en todas las regiones actuales y futuras y se deja sin que la política gestione el escaneo de la red mediante listas de funciones vacías. Esto tiene el mismo efecto que omitir el features mapa.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
El siguiente ejemplo demuestra cómo una política secundaria puede extender la red de una política principal escaneando regiones mediante operadores de herencia. La política secundaria añade una región a la enable_in_regions lista heredada@@append, del mismo modo que la herencia funciona en las listas de regiones de nivel superior.
{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }