AWS Security Hub 常見問答集
一般
問:什麼是 AWS Security Hub?
AWS Security Hub 是雲端安全狀態管理 (CSPM) 服務,可針對 AWS 資源執行自動化、持續的安全最佳實務檢查,協助您識別錯誤組態,並以標準化格式彙總安全提醒 (即問題清單),讓您能更輕鬆地豐富、調查和修復這些提醒。
問:Security Hub 的主要優勢是什麼?
Security Hub 降低了管理和改善 AWS 帳戶、工作負載和資源安全的複雜性與投入。幾分鐘內便可在您的所有帳戶和區域內啟用 Security Hub,此服務可協助您解決每天可能遇到的重要安全問題。主要優勢包括:
- 只需按一下即可偵測與安全最佳實務的偏差。 Security Hub 針對 AWS 基礎安全最佳實務標準和其他支援的業界最佳實務和標準 (包括 CIS AWS 基準參考指標、國家標準與技術研究所 (NIST) 和支付卡產業資料安全標準 (PCI DSS) 中的控制項),執行連續且自動化的帳戶和資源層級組態檢查。 進一步了解 Security Hub 中支援的標準和控制項。
- 自動以 AWS 和合作夥伴服務的標準化資料格式彙總安全問題清單。 Security Hub 從 AWS 帳戶啟用的安全服務中收集問題清單,例如 Amazon GuardDuty 的入侵偵測問題清單、Amazon Inspector 的漏洞掃描,以及 Amazon Macie 的敏感資料識別問題清單。Security Hub 還會從使用標準 AWS Security 問題清單格式的合作夥伴安全產品收集問題清單,無需耗時的資料剖析和標準化工作。客戶可以指定管理員帳戶,該帳戶可存取其帳戶中所有的問題清單。
- 透過自動回應和修復動作加快平均解决時間。 使用 Security Hub 與 Amazon EventBridge 的整合建立自訂的自動化回應、修復和擴充工作流程,使用其他整合建立安全協同運作自動化與回應 (SOAR) 以及安全資訊和事件管理 (SIEM) 工作流程。也可以使用 Security Hub 自動化規則,以近乎即時的方式自動更新或隱藏調查結果。
- 視覺化 AWS 型應用程式的安全狀態。根據您的特定要求自訂 Security Hub 儀表板,以更輕鬆地識別模式、漏洞和威脅,從而更快地回應。選取並修改您要顯示的小工具,套用並儲存篩選條件以根據特定條件建立內容檢視,然後根據您的需求排定組織安全狀態的資料和檢視的優先順序。
問:Security Hub 需要多少成本?
Security Hub 的定價分為三個維度:安全檢查的數量、問題清單擷取數量,以及每月處理的自動化規則評估數量。有了 AWS Organizations 的支援,Security Hub 能讓您連接多個 AWS 帳戶並整合這些帳戶的問題清單,以享受整個組織的安全檢查、問題清單擷取事件和自動化規則評估的分級定價。Security Hub 也提供每月 10,000 個問題清單擷取事件的永久免費方案。請參閱 Security Hub 定價頁面,了解最新的定價資訊。
Security Hub 安全檢查會利用 AWS Config 記錄的組態項目。這些安全性檢查都需要 AWS Config,而組態項目的價格有別於 Security Hub。請參閱 AWS Config 定價,以了解詳細資訊。Security Hub 的客戶不會因 Security Hub 啟用的任何 AWS Config 規則額外支付任何費用。Security Hub 啟用的 AWS Config 規則稱為服務連結規則。
問:Security Hub 是否提供免費試用版?
是。每個區域中啟用 Security Hub 的每個 AWS 帳戶都會獲得 30 天的免費試用。在試用期間,您可以存取所有 Security Hub 功能和安全檢查,而且如果要繼續在相同帳戶和區域使用 Security Hub,則會取得每月帳單的預估值。
問:在多個標準中出現的控制項會多次收費嗎?
不會。無論控制項連結多少標準,每次針對資源評估控制項時 (即每次安全檢查),您只需支付一次費用。
問:Security Hub 是區域服務還是全球服務?
Security Hub 是一項區域服務,但支援透過指定彙總區域來跨區域彙總結果。客戶必須在每個區域中啟用 Security Hub,以便在該區域檢視問題清單。
問:Security Hub 支援哪些區域?
Security Hub 的區域可用性列在 AWS 區域表中。
問:哪些合作夥伴使用 Security Hub?
有許多支援標準化問題清單格式的技術合作夥伴,他們已與 Security Hub 整合。如需詳細資訊,請瀏覽 AWS Security Hub 合作夥伴頁面。
開始使用 AWS Security Hub
- 可以透過在 Security Hub 內設定多個帳戶階層或從 Amazon GuardDuty 等服務匯入現有階層,在區域範圍內管理多個帳戶並整合這些帳戶中的問題清單。透過指定管理員帳戶,您的安全團隊可查看所有帳戶的問題清單,而個別帳戶擁有者僅可查看與其帳戶關聯的問題清單。
- 與 AWS Organizations 整合可讓您在組織中使用 Security Hub 和 AWS Foundational Security 最佳實務標準自動啟用任何帳戶。
- 只需一個步驟,AWS CloudFormation StackSets 就可協助您跨帳戶和區域管理 Security Hub。您可以將整個組織或特定的組織單位 (OU) 指定為動作的目標,這會為新帳戶提供所需的組態。如果您是現有的 Security Hub 客戶,建議您在使用上述任何功能之前,先在 CloudFormation 中使用資源匯入功能,以避免覆寫目前的組態。
問:使用 Security Hub 和 AWS Config 一致性套件的時機為何?