בדף הזה מוסבר איך להגדיר את השירות הערכת נקודות חולשה עבור Amazon Web Services (AWS) ולהשתמש בו.
כדי להפעיל את הערכת נקודות החולשה ב-AWS, צריך ליצור תפקיד AWS IAM בפלטפורמת AWS, להפעיל את שירות הערכת נקודות החולשה ב-AWS ב-Security Command Center, ואז לפרוס תבנית CloudFormation ב-AWS.
לפני שמתחילים
כדי להפעיל את שירות הערכת נקודות חולשה ב-AWS, אתם צריכים הרשאות IAM מסוימות וצריך לקשר את Security Command Center ל-AWS.
תפקידים והרשאות
כדי להשלים את ההגדרה של שירות הערכת נקודות החולשה ב-AWS, צריך לקבל תפקידים עם ההרשאות הנדרשות ב-Google Cloud וב-AWS.
Google Cloud roles
צריך לוודא שיש לכם בארגון את התפקיד או התפקידים הבאים:
אדמין עם הרשאת עריכה ב-Security Center (roles/securitycenter.adminEditor)
בדיקת התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הארגון.
-
בעמודה Principal (חשבון המשתמש), מוצאים את כל השורות שבהן מופיע השם שלכם או של קבוצה שאתם נכללים בה. כדי לברר באילו קבוצות אתם נכללים, פנו לאדמין.
- בודקים את העמודה Role בכל השורות שבהן מצוין או מופיע השם שלכם, כדי לראות אם רשימת התפקידים כוללת את התפקידים הנדרשים.
מתן התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הארגון.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google.
- לוחצים על Select a role ומחפשים את התפקיד.
- כדי לתת עוד תפקידים, לוחצים על Add another role ומוסיפים אותם.
- לוחצים על Save.
תפקידים ב-AWS
ב-Amazon Web Services (AWS), משתמש עם הרשאת אדמין ב-AWS צריך ליצור את חשבון AWS שנדרש להפעלת הסריקות. תקצו את התפקיד הזה בהמשך, כשמתקינים את תבנית CloudFormation ב-AWS.
כדי ליצור תפקיד להערכת נקודות חולשה ב-AWS, פועלים לפי השלבים במאמר בנושא יצירת תפקיד לשירות AWS (מסוף).
שימו לב לנקודות הבאות:
- בקטע שירות או תרחיש לדוגמה, בוחרים באפשרות lambda.
- מוסיפים את מדיניות ההרשאות הבאה:
AmazonSSMManagedInstanceCoreAWSLambdaBasicExecutionRoleAWSLambdaVPCAccessExecutionRole
- שומרים את המדיניות ופותחים אותה מחדש. לוחצים על Add Permission (הוספת הרשאה) > Create Inline policy (יצירת מדיניות מוטמעת).
- יוצרים מדיניות הרשאות לתפקיד ב-AWS:
- פועלים לפי ההוראות לשינוי ולהעתקה של מדיניות ההרשאות: מדיניות תפקידים להערכת נקודות חולשה ב-AWS ולזיהוי איומים במכונות וירטואליות.
- מזינים את המדיניות בעורך ה-JSON ב-AWS.
כדי להגדיר יחסי אמון, מוסיפים את רשומת ה-JSON הבאה לכל מערך הצהרות קיים:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1 or replace with a unique statementId", "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
איסוף מידע על משאבי AWS שרוצים לסרוק
במהלך השלבים להפעלת הערכת נקודות חולשה ב-AWS, אפשר להתאים אישית את ההגדרה כדי לסרוק אזורי AWS ספציפיים, תגים ספציפיים שמזהים משאבי AWS וכרכים ספציפיים של כונן קשיח (HDD) (גם SC1 וגם ST1).
מומלץ שהמידע הזה יהיה זמין לפני שמגדירים את הערכת נקודות החולשה ב-AWS.
אישור ש-Security Command Center מחובר ל-AWS
שירות הערכת נקודות חולשה ב-AWS דורש גישה למלאי המשאבים של AWS שמתוחזק על ידי מאגר משאבי ענן כש-Security Command Center מקושר ל-AWS.
אם עדיין לא נוצר חיבור, תצטרכו להגדיר חיבור כשמפעילים את שירות הערכת נקודות חולשה ב-AWS.
הוראות להגדרת חיבור מופיעות במאמר חיבור ל-AWS לצורך איסוף נתוני הגדרות ומשאבים.
הפעלת הערכת נקודות חולשה ב-AWS ב-Security Command Center
צריך להפעיל את הערכת נקודות החולשה ב-AWS Google Cloud ברמת הארגון.
עוברים לדף סקירת הסיכונים ב-Security Command Center:
בוחרים את הארגון שבו רוצים להפעיל את הערכת נקודות החולשה ב-AWS.
לוחצים על הגדרות.
בכרטיס Vulnerability Assessment (הערכת נקודות חולשה), לוחצים על Manage Settings (ניהול הגדרות). ייפתח הדף Vulnerability Assessment.
בוחרים בכרטיסייה Amazon Web Services.
בקטע הפעלת שירות, משנים את השדה סטטוס להפעלה.
בקטע AWS connector (מחבר AWS), מוודאים שהסטטוס הוא AWS Connector added (מחבר AWS נוסף). אם הסטטוס הוא לא נוסף מחבר AWS, לוחצים על הוספת מחבר AWS. לפני שעוברים לשלב הבא, צריך להשלים את השלבים במאמר קישור ל-AWS לצורך הגדרה ואיסוף נתוני משאבים.
מגדירים את הגדרות הסריקה של AWS compute and storage. כדי לשנות את הגדרת ברירת המחדל, לוחצים על עריכת הגדרות הסריקה. מידע על כל אפשרות מופיע במאמר התאמה אישית של הגדרות הסריקה עבור מחשוב ואחסון ב-AWS.
אם כבר הפעלתם את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS ופרסתם את תבנית CloudFormation כחלק מהתכונה הזו, אתם יכולים לדלג על השלב הזה. בקטע הגדרות הסריקה, לוחצים על הורדת תבנית CloudFormation. תבנית JSON תרד לתחנת העבודה שלכם. צריך לפרוס את התבנית בכל חשבון AWS שרוצים לסרוק בו פגיעויות.
התאמה אישית של הגדרות הסריקה עבור מחשוב ואחסון ב-AWS
בקטע הזה מתוארות האפשרויות הזמינות להתאמה אישית של הסריקה של משאבי AWS. האפשרויות המותאמות אישית האלה מופיעות בקטע הגדרות הסריקה של מחשוב ואחסון ב-AWS כשעורכים סריקה של הערכת נקודות חולשה ב-AWS.
אפשר להגדיר עד 50 תגי AWS ומזהי מכונות Amazon EC2. שינויים בהגדרות הסריקה לא משפיעים על תבנית ה-AWS CloudFormation. אין צורך לפרוס מחדש את התבנית. אם ערך של תג או מזהה מופע לא נכון (לדוגמה, אם יש שגיאת כתיב בערך) והמשאב שצוין לא קיים, המערכת מתעלמת מהערך במהלך הסריקה.| אפשרות | תיאור |
|---|---|
| מרווח הסריקה | מזינים את מספר השעות בין סריקה לסריקה. הערכים התקינים הם בין 6 ל-24. ערך ברירת המחדל הוא 6. סריקות תכופות יותר עלולות לגרום לשימוש מוגבר במשאבים ואולי גם לעלייה בחיובי החשבון. |
| אזורי AWS |
בוחרים קבוצת משנה של אזורים להכללה בסריקה להערכת פגיעויות. רק מקרים מהאזורים שנבחרו נסרקים. בוחרים אזורי AWS אחד או יותר שיוכללו בסריקה. אם הגדרתם אזורים ספציפיים במחבר של Amazon Web Services (AWS), ודאו שהאזורים שנבחרו כאן זהים לאלה שהוגדרו כש הגדרתם את החיבור ל-AWS, או שהם קבוצת משנה שלהם. |
| תגי AWS | מציינים תגים שמזהים את קבוצת המשנה של המופעים שנסרקים. רק מופעים עם התגים האלה נסרקים. מזינים את צמד המפתח/ערך לכל תג. אם מציינים תג לא תקין, המערכת מתעלמת ממנו. אפשר לציין עד 50 תגים. מידע נוסף על תגים זמין במאמרים תיוג משאבי Amazon EC2 ו הוספה והסרה של תגים למשאבי Amazon EC2. |
| החרגה לפי מזהה מופע |
להחריג מכונות EC2 מכל סריקה על ידי ציון
מזהה מכונת EC2.
אפשר לציין עד 50 מזהי מופעים. אם מציינים ערכים לא תקינים, המערכת מתעלמת מהם. אם מגדירים כמה מזהי מופעים, המערכת משלבת אותם באמצעות האופרטור
|
| סריקת מופע SC1 | כדי לכלול את המופעים האלה, בוחרים באפשרות סריקת מופע SC1. מכונות SC1 מוחרגות כברירת מחדל. מידע נוסף על מכונות SC1 |
| סריקת מופע ST1 | בוחרים באפשרות סריקת מופע ST1 כדי לכלול את המופעים האלה. מכונות ST1 מוחרגות כברירת מחדל. מידע נוסף על מכונות ST1 |
| סריקת Elastic Container Registry (ECR) | בוחרים באפשרות סריקת מופע של Elastic Container Registry כדי לסרוק תמונות של קונטיינרים שמאוחסנות ב-ECR ואת החבילות המותקנות שלהן. מידע נוסף על Elastic Container Registry |
פריסת תבנית AWS CloudFormation
פורסים את תבנית CloudFormation לפחות שש שעות אחרי יצירת מחבר AWS.
למידע מפורט על פריסת תבנית CloudFormation, אפשר לעיין במאמר יצירת מחסנית ממסוף CloudFormation במסמכי התיעוד של AWS.
חשוב לזכור את הדברים הבאים: * אחרי העלאת תבנית CloudFormation, צריך להזין שם ייחודי למערך. לא משנים פרמטרים אחרים בתבנית. * בשדה Permissions באפשרויות של ה-stack, בוחרים את תפקיד ה-AWS שיצרתם קודם. * אחרי שפורסים את תבנית CloudFormation, לוקח כמה דקות עד שהמערך מתחיל לפעול.
הסטטוס של הפריסה מוצג במסוף AWS. אם פריסת תבנית CloudFormation נכשלת, אפשר להיעזר במאמר פתרון בעיות.
אחרי שהסריקות יתחילו לפעול, אם יזוהו נקודות חולשה, הממצאים המתאימים ייווצרו ויוצגו בדף Findings ב-Security Command Center בGoogle Cloud מסוף.
בדיקת הממצאים במסוף
אפשר לראות את הממצאים של הערכת נקודות החולשה ב-AWS במסוף Google Cloud . תפקיד ה-IAM המינימלי שנדרש כדי לראות את הממצאים הוא צפייה בממצאים של מרכז האבטחה (roles/securitycenter.findingsViewer).
כדי לבדוק את הממצאים של הערכת נקודות החולשה ב-AWS במסוף Google Cloud :
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט או הארגון. Google Cloud
- בקטע Quick filters, בקטע המשנה Source display name, בוחרים באפשרות EC2 Vulnerability Assessment. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
פתרון בעיות
אם הפעלתם את שירות הערכת נקודות חולשה, אבל הסריקות לא פועלות, כדאי לבדוק את הדברים הבאים:
- בודקים שהמחבר של AWS מוגדר בצורה תקינה.
- מוודאים שסט התבניות של CloudFormation נפרס במלואו. הסטטוס שלו בחשבון AWS צריך להיות
CREATION_COMPLETE.