View a markdown version of this page

Gestione della configurazione degli account dei membri in un AWS Organizzazione - AWS Security Hub

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione della configurazione degli account dei membri in un AWS Organizzazione

L'amministratore delegato di un' AWS organizzazione può configurare le funzionalità di sicurezza tra gli account dei membri e le regioni. Sono disponibili due tipi di configurazioni, politiche e distribuzioni. Le politiche generano le politiche di AWS Organizations per account e regioni per AWS Security Hub e Amazon Inspector. Le distribuzioni sono un'azione unica per abilitare una funzionalità di sicurezza su account e regioni selezionati per Amazon e AWS Security GuardDuty Hub CSPM. A differenza delle politiche, non è possibile visualizzare o modificare le distribuzioni e le distribuzioni non si applicano ai nuovi account abilitati. In alternativa, le funzionalità di attivazione automatica, per gli account dei nuovi membri, sono disponibili in Amazon GuardDuty e AWS Security Hub CSPM.

Catalogo di configurazione del Security Hub

Il catalogo di configurazione di Security Hub offre diverse opzioni per facilitare la configurazione degli account AWS dell'organizzazione per le funzionalità di sicurezza fornite da Security Hub.

Di seguito sono riportate le opzioni disponibili nel catalogo di configurazione di Security Hub.

Security Hub (funzionalità essenziali e aggiuntive)

Questa è la configurazione consigliata da implementare per Security Hub.

Tipo: policy e implementazioni

Descrizione: questa configurazione attiva le funzionalità essenziali di gestione della sicurezza, gestione della postura, analisi delle minacce e gestione delle vulnerabilità di Security Hub. Facoltativamente, abilita funzionalità aggiuntive.

Analisi delle minacce da GuardDuty

Tipo: Implementazione

Descrizione: attiva GuardDuty funzionalità Amazon selezionate per monitorare, analizzare ed elaborare continuamente sorgenti di AWS dati e registri nel tuo AWS ambiente.

Gestione della postura da AWS Security Hub CSPM

Tipo: Implementazione

Descrizione: questa configurazione attiva gli standard e i controlli di Security Hub CSPM che rilevano quando gli AWS account e le risorse si discostano dalle migliori pratiche di sicurezza.

Gestione delle vulnerabilità con Amazon Inspector

Tipo: Policy

Descrizione: questa configurazione attiva funzionalità selezionate di Amazon Inspector che rilevano automaticamente carichi di lavoro, istanze, immagini dei container, ecc. e li analizza per individuare vulnerabilità ed esposizione della rete.

Abilitazione di una configurazione con un tipo di policy

La procedura seguente descrive come creare una configurazione con un tipo di politica per gli account AWS dell'organizzazione. Per creare una politica di configurazione, è necessario innanzitutto creare la politica di amministratore delegato nell'account di gestione dell' AWS organizzazione. Per informazioni sulla creazione della politica di amministratore delegato in Security Hub, vedere Creazione della politica di amministratore delegato in Security Hub.

Per creare una politica che abiliti e disabiliti gli account dei membri
  1. Accedi utilizzando il tuo AWS account con le tue credenziali di amministratore delegato. Apri la console Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/v2/home.

  2. Dal riquadro di navigazione, scegli Gestione, quindi scegli Configurazioni.

  3. Scegli un elemento con un tipo di politica o politica e distribuzione dal catalogo di configurazione. Per configurare completamente Security Hub, consigliamo di scegliere Security Hub (funzionalità essenziali e aggiuntive).

  4. Nella pagina Configura Security Hub, nella sezione Dettagli, inserisci un nome e una descrizione per la policy.

  5. Nella sezione Funzionalità di sicurezza, scegli una delle seguenti opzioni:

    • Abilita tutte le funzionalità: attiva tutte le funzionalità essenziali di Security Hub, l'analisi delle minacce e le funzionalità aggiuntive.

    • Personalizzazione delle funzionalità: seleziona le funzionalità dalle sezioni Gestione della sicurezza, Analisi delle minacce e Gestione delle vulnerabilità. Non è possibile deselezionare le funzionalità che fanno parte del piano essenziale di Security Hub.

  6. Nella sezione Selezione dell'account, scegli una delle seguenti opzioni:

    • Tutte le unità organizzative e gli account: applica la configurazione all'intera organizzazione.

    • Unità organizzative e conti specifici: utilizza la barra di ricerca o l'albero della struttura organizzativa per selezionare le unità organizzative e gli account a cui si applica la politica.

    • Nessuna unità organizzativa o account: non applica la configurazione a nessuna unità organizzativa o account.

  7. Nella sezione Regioni, scegli una delle seguenti opzioni:

    • Abilita tutte le regioni: scegli facoltativamente se abilitare automaticamente le nuove regioni.

    • Disabilita tutte le regioni: scegli facoltativamente se disabilitare automaticamente le nuove regioni.

    • Specificare le regioni: scegli quali regioni abilitare e disabilitare.

  8. (Facoltativo) Per le impostazioni avanzate, consultate Operatori di ereditarietà nella Guida per l'AWS Organizations utente.

  9. (Facoltativo) Per i tag Resource, aggiungete i tag come coppie chiave-valore per identificare la configurazione.

  10. Scegli Next (Successivo).

  11. Controlla le modifiche, quindi scegli Applica.

    Lo stato di configurazione della politica viene visualizzato nella parte superiore della pagina Politiche. Ogni funzionalità fornisce uno stato che indica se è stata configurata correttamente o presenta errori di distribuzione. Per eventuali errori, scegli il link relativo all'errore per visualizzare maggiori dettagli. Per visualizzare la politica efficace a livello di account, consulta la scheda Organizzazione nella pagina Configurazioni.

Abilitazione di una configurazione con un tipo di distribuzione

La procedura seguente descrive come creare una configurazione con un tipo di distribuzione per gli account AWS dell'organizzazione.

Per creare una distribuzione che abiliti gli account dei membri
  1. Accedi utilizzando il tuo AWS account con le tue credenziali di amministratore delegato. Apri la console Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/v2/home.

  2. Dal riquadro di navigazione, scegli Gestione, quindi scegli Configurazioni.

  3. Scegli un elemento con un tipo di distribuzione dal catalogo di configurazione.

  4. Nella sezione Funzionalità di sicurezza, seleziona le funzionalità di sicurezza da attivare.

  5. Nella sezione Selezione dell'account, scegli una delle seguenti opzioni:

    • Tutte le unità organizzative e gli account: applica la distribuzione all'intera organizzazione.

    • Unità organizzative e account specifici: utilizza la barra di ricerca o l'albero della struttura organizzativa per selezionare le unità organizzative e gli account a cui si applica la distribuzione.

    • Nessuna unità organizzativa o account: non applica la distribuzione a nessuna unità organizzativa o account.

  6. Nella sezione Regioni, scegli una delle seguenti opzioni:

    • Abilita tutte le regioni: scegli facoltativamente se abilitare automaticamente le nuove regioni.

    • Disabilita tutte le regioni: scegli facoltativamente se disabilitare automaticamente le nuove regioni.

    • Specificare le regioni: scegli quali regioni abilitare e disabilitare.

  7. Scegli Configura.

Modifica di una politica di configurazione

È possibile modificare le funzionalità, le regioni e gli account associati a una politica di configurazione. Quando si apre una politica per la modifica, la console visualizza la configurazione corrente.

Nota

Le modifiche si applicano solo alle funzionalità selezionate nella politica aggiornata. Le funzionalità non selezionate mantengono la configurazione esistente in tutti gli account e le regioni inclusi nella politica.

Per modificare una politica di configurazione
  1. Accedi utilizzando il tuo AWS account con le tue credenziali di amministratore delegato. Apri la console Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/v2/home.

  2. Dal riquadro di navigazione, scegli Gestione, quindi scegli Configurazioni.

  3. Nella scheda Criteri configurati, seleziona il pulsante di opzione relativo alla politica che desideri modificare, quindi scegli Modifica.

  4. Nella sezione Capacità, scegli una delle seguenti opzioni:

    • Configura e abilita tutte le funzionalità: abilita tutte le funzionalità della policy.

    • Seleziona le singole funzionalità e scegli Abilita, Disabilita o Personalizza per ognuna di esse.

  5. Nella sezione Selezione dell'account, scegli una delle seguenti opzioni:

    • Tutte le unità organizzative e gli account: applica la politica all'intera organizzazione.

    • Unità organizzative e conti specifici: utilizza la barra di ricerca o l'albero della struttura organizzativa per selezionare le unità organizzative e gli account a cui si applica la politica.

    • Nessuna unità organizzativa o account: rimuove la politica da tutti gli obiettivi.

  6. Nella sezione Regioni, configura a quali regioni si applica la politica. Le opzioni dipendono dalle tue selezioni di Capacità.

    Se hai scelto di abilitare tutte le funzionalità:

    • Per tutte le funzionalità selezionate: imposta la stessa configurazione regionale per tutte le funzionalità.

    • Per capacità: consente di scegliere le regioni singolarmente per ciascuna funzionalità.

    Quindi scegli Abilita tutte le regioni (con l'opzione per abilitare automaticamente le nuove regioni) o Abilita in alcune regioni per selezionare regioni specifiche.

    Se hai scelto azioni miste (attivazione, disabilitazione o personalizzazione) per funzionalità individuali:

    • Se tutte le funzionalità selezionate condividono la stessa azione, scegli Tutte le funzionalità selezionate per impostare le regioni in modo uniforme. Per impostare le regioni per ciascuna funzionalità singolarmente, scegli Per capacità.

    • Se le funzionalità hanno azioni diverse, è necessario assegnare le regioni a ciascuna funzionalità singolarmente.

    • Per le funzionalità con l'azione Personalizzata, scegli Tra tutte le funzionalità selezionate per impostare le regioni in modo uniforme per tutte le funzionalità. Per configurare le regioni separatamente per ciascuna funzionalità, scegli Per capacità.

  7. Scegli Next (Successivo).

  8. Rivedere le modifiche, quindi scegliere Update (Aggiorna). La politica aggiornata configura gli account di destinazione.

Eliminazione di una politica di configurazione

È possibile eliminare una politica di configurazione. Quando si elimina una politica, il servizio rimuove tutti gli account e le unità organizzative allegati dalla politica.

Come eliminare una policy di configurazione
  1. Accedi utilizzando il tuo AWS account con le credenziali di amministratore delegato. Apri la console Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/v2/home.

  2. Dal riquadro di navigazione, scegli Gestione, quindi scegli Configurazioni.

  3. Nella scheda Criteri configurati, seleziona il criterio che desideri eliminare, quindi scegli Elimina.

  4. Entra delete nella casella di conferma, quindi scegli Elimina.