View a markdown version of this page

Gérer la configuration des comptes des membres dans un AWS Organisation - AWS Security Hub

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gérer la configuration des comptes des membres dans un AWS Organisation

L'administrateur délégué d'une AWS organisation peut configurer les fonctionnalités de sécurité entre les comptes des membres et les régions. Deux types de configurations sont disponibles : les politiques et les déploiements. Les politiques génèrent AWS les politiques des organisations pour les comptes et les régions pour AWS Security Hub et Amazon Inspector. Les déploiements sont une action ponctuelle visant à activer une fonctionnalité de sécurité sur certains comptes et régions pour Amazon GuardDuty et AWS Security Hub CSPM. Contrairement aux politiques, vous ne pouvez ni afficher ni modifier les déploiements, et les déploiements ne s'appliqueront pas aux comptes nouvellement activés. Comme alternative, les fonctionnalités d'activation automatique, pour les nouveaux comptes membres, sont disponibles sur Amazon GuardDuty et AWS Security Hub CSPM.

Catalogue de configuration du Security Hub

Le catalogue de configuration de Security Hub propose plusieurs options pour vous aider à configurer les comptes de votre AWS organisation pour les fonctionnalités de sécurité fournies par Security Hub.

Les options disponibles dans le catalogue de configuration du Security Hub sont les suivantes.

Security Hub (fonctionnalités essentielles et supplémentaires)

Il s'agit de la configuration recommandée pour le déploiement de Security Hub.

Type : Politique et déploiements

Description : Cette configuration active les fonctionnalités essentielles de gestion de la sécurité, de gestion des postures, d'analyse des menaces et de gestion des vulnérabilités de Security Hub. Il permet éventuellement des fonctionnalités supplémentaires.

Analyse des menaces provenant de GuardDuty

Type : Déploiement

Description : Activez certaines GuardDuty fonctionnalités Amazon pour surveiller, analyser et traiter en permanence les sources de AWS données et les journaux dans votre AWS environnement.

Gestion de la posture à partir de AWS Security Hub CSPM

Type : Déploiement

Description : Cette configuration active les normes et les contrôles du Security Hub CSPM, qui détectent les cas où vos AWS comptes et vos ressources s'écartent des meilleures pratiques en matière de sécurité.

Gestion des vulnérabilités depuis Amazon Inspector

Type : Politique

Description : Cette configuration active certaines fonctionnalités d'Amazon Inspector qui découvrent automatiquement les charges de travail, les instances, les images de conteneurs, etc., et les scannent pour détecter les vulnérabilités et l'exposition du réseau.

Activation d'une configuration avec un type de politique

La procédure suivante décrit comment créer une configuration avec un type de politique pour les comptes de votre AWS organisation. Pour créer une politique de configuration, vous devez d'abord créer la politique d'administrateur délégué dans le compte de gestion de AWS l'organisation. Pour plus d'informations sur la création de la politique d'administrateur délégué dans Security Hub, consultez la section Création de la politique d'administrateur délégué dans Security Hub.

Pour créer une politique qui active et désactive les comptes des membres
  1. Connectez-vous à l'aide de votre AWS compte avec vos informations d'identification d'administrateur délégué. Ouvrez la console Security Hub à l'adresse https://console.aws.amazon.com/securityhub/v2/home.

  2. Dans le volet de navigation, choisissez Management, puis Configurations.

  3. Choisissez un élément avec un type de politique ou de politique et un déploiement dans le catalogue de configuration. Pour configurer complètement Security Hub, nous vous recommandons de choisir Security Hub (fonctionnalités essentielles et supplémentaires).

  4. Sur la page Configure Security Hub, dans la section Détails, entrez un nom et une description pour la politique.

  5. Dans la section Fonctionnalités de sécurité, sélectionnez l'une des options suivantes :

    • Activez toutes les fonctionnalités : active toutes les fonctionnalités essentielles du Security Hub, l'analyse des menaces et les fonctionnalités supplémentaires.

    • Personnalisation des fonctionnalités : sélectionnez les fonctionnalités dans les sections Gestion de la sécurité, Analyse des menaces et Gestion des vulnérabilités. Vous ne pouvez pas désélectionner les fonctionnalités incluses dans le plan Security Hub Essential.

  6. Dans la section Sélection du compte, choisissez l'une des options suivantes :

    • Toutes les unités organisationnelles et tous les comptes : applique la configuration à l'ensemble de votre organisation.

    • Unités organisationnelles et comptes spécifiques : utilisez la barre de recherche ou l'arborescence de la structure organisationnelle pour sélectionner les unités organisationnelles et les comptes auxquels la politique s'applique.

    • Aucune unité organisationnelle ni aucun compte : n'applique la configuration à aucune unité organisationnelle ni à aucun compte.

  7. Dans la section Régions, sélectionnez l'une des options suivantes :

    • Activer toutes les régions : choisissez éventuellement d'activer automatiquement les nouvelles régions.

    • Désactiver toutes les régions : choisissez éventuellement de désactiver automatiquement les nouvelles régions.

    • Spécifier les régions : choisissez les régions à activer et à désactiver.

  8. (Facultatif) Pour les paramètres avancés, consultez la section Opérateurs d'héritage dans le guide de AWS Organizations l'utilisateur.

  9. (Facultatif) Pour les balises Resource, ajoutez des balises sous forme de paires clé-valeur pour vous aider à identifier la configuration.

  10. Choisissez Suivant.

  11. Passez en revue vos modifications, puis choisissez Appliquer.

    L'état de configuration de votre politique s'affiche en haut de la page des politiques. Chaque fonctionnalité fournit un statut indiquant si elle a été correctement configurée ou si son déploiement a échoué. Pour toute défaillance, cliquez sur le lien d'échec pour obtenir plus de détails. Pour consulter la politique effective au niveau du compte, consultez l'onglet Organisation sur la page Configurations.

Activation d'une configuration avec un type de déploiement

La procédure suivante décrit comment créer une configuration avec un type de déploiement pour les comptes de votre AWS organisation.

Pour créer un déploiement qui active les comptes des membres
  1. Connectez-vous à l'aide de votre AWS compte avec vos informations d'identification d'administrateur délégué. Ouvrez la console Security Hub à l'adresse https://console.aws.amazon.com/securityhub/v2/home.

  2. Dans le volet de navigation, choisissez Management, puis Configurations.

  3. Choisissez un élément avec un type de déploiement dans le catalogue de configuration.

  4. Dans la section Fonctionnalités de sécurité, sélectionnez les fonctionnalités de sécurité à activer.

  5. Dans la section Sélection du compte, choisissez l'une des options suivantes :

    • Toutes les unités organisationnelles et tous les comptes : applique le déploiement à l'ensemble de votre organisation.

    • Unités organisationnelles et comptes spécifiques : utilisez la barre de recherche ou l'arborescence de la structure organisationnelle pour sélectionner les unités organisationnelles et les comptes auxquels le déploiement s'applique.

    • Aucune unité organisationnelle ni aucun compte : n'applique le déploiement à aucune unité organisationnelle ni à aucun compte.

  6. Dans la section Régions, sélectionnez l'une des options suivantes :

    • Activer toutes les régions : choisissez éventuellement d'activer automatiquement les nouvelles régions.

    • Désactiver toutes les régions : choisissez éventuellement de désactiver automatiquement les nouvelles régions.

    • Spécifier les régions : choisissez les régions à activer et à désactiver.

  7. Choisissez Configurer.

Modification d'une politique de configuration

Vous pouvez modifier les fonctionnalités, les régions et les comptes associés à une politique de configuration. Lorsque vous ouvrez une politique pour la modifier, la console affiche la configuration actuelle.

Note

Les modifications s'appliquent uniquement aux fonctionnalités que vous sélectionnez dans la politique mise à jour. Les fonctionnalités non sélectionnées conservent leur configuration existante sur l'ensemble des comptes et des régions visés par la politique.

Pour modifier une politique de configuration
  1. Connectez-vous à l'aide de votre AWS compte avec vos informations d'identification d'administrateur délégué. Ouvrez la console Security Hub à l'adresse https://console.aws.amazon.com/securityhub/v2/home.

  2. Dans le volet de navigation, choisissez Management, puis Configurations.

  3. Dans l'onglet Stratégies configurées, sélectionnez le bouton radio correspondant à la politique que vous souhaitez modifier, puis choisissez Modifier.

  4. Dans la section Capability, sélectionnez l'une des options suivantes :

    • Configurer et activer toutes les fonctionnalités : active toutes les fonctionnalités de la politique.

    • Sélectionnez des fonctionnalités individuelles et choisissez Activer, Désactiver ou Personnaliser pour chacune d'elles.

  5. Dans la section Sélection du compte, choisissez l'une des options suivantes :

    • Toutes les unités organisationnelles et tous les comptes : applique la politique à l'ensemble de votre organisation.

    • Unités organisationnelles et comptes spécifiques : utilisez la barre de recherche ou l'arborescence de la structure organisationnelle pour sélectionner les unités organisationnelles et les comptes auxquels la politique s'applique.

    • Aucune unité organisationnelle ni aucun compte : supprime la politique de toutes les cibles.

  6. Dans la section Régions, configurez les régions auxquelles la politique s'applique. Les options dépendent de vos sélections de capacités.

    Si vous avez choisi d'activer toutes les fonctionnalités :

    • Pour toutes les fonctionnalités sélectionnées : définit la même configuration de région pour toutes les fonctionnalités.

    • Par capacité : vous permet de choisir les régions individuellement pour chaque fonctionnalité.

    Choisissez ensuite Activer toutes les régions (avec l'option d'activer automatiquement les nouvelles régions) ou Activer dans certaines régions pour sélectionner des régions spécifiques.

    Si vous avez choisi des actions mixtes (activer, désactiver ou personnaliser) pour des fonctionnalités individuelles :

    • Si toutes les fonctionnalités sélectionnées partagent la même action, choisissez Dans toutes les fonctionnalités sélectionnées pour définir les régions de manière uniforme. Pour définir les régions individuellement pour chaque fonctionnalité, choisissez Par capacité.

    • Si les fonctionnalités comportent des actions différentes, vous devez attribuer des régions à chaque fonctionnalité individuellement.

    • Pour les fonctionnalités associées à l'action Personnaliser, choisissez Parmi toutes les fonctionnalités sélectionnées afin de définir les régions de manière uniforme pour toutes les fonctionnalités. Pour configurer les régions séparément pour chaque fonctionnalité, choisissez Par capacité.

  7. Choisissez Suivant.

  8. Examinez vos modifications, puis choisissez Update (Mettre à jour). La politique mise à jour configure les comptes cibles.

Supprimer une politique de configuration

Vous pouvez supprimer une politique de configuration. Lorsque vous supprimez une politique, le service supprime tous les comptes et unités organisationnelles attachés à la politique.

Pour supprimer une politique de configuration
  1. Connectez-vous à l'aide de votre AWS compte avec vos informations d'identification d'administrateur délégué. Ouvrez la console Security Hub à l'adresse https://console.aws.amazon.com/securityhub/v2/home.

  2. Dans le volet de navigation, choisissez Management, puis Configurations.

  3. Dans l'onglet Stratégies configurées, sélectionnez la politique que vous souhaitez supprimer, puis choisissez Supprimer.

  4. Entrez delete dans le champ de confirmation, puis choisissez Supprimer.