Saltar al contenido

¿Por qué Security Hub ha iniciado el resultado «Las políticas de funciones de Lambda deberían prohibir el acceso público»?

2 minutos de lectura
0

Recibí el resultado «[Lambda.1] Las políticas de funciones de Lambda deberían prohibir el acceso público» de AWS Security Hub CSPM para mi función de AWS Lambda.

Descripción corta

Security Hub CSPM cuenta con un tipo de resultado similar al siguiente:

«[Lambda.1] Las políticas de funciones de Lambda deberían prohibir el acceso público»

Esta respuesta de control falla por los siguientes motivos:

  • La función de Lambda es de acceso público.
  • La función de Lambda se invoca desde Amazon Simple Storage Service (Amazon S3) y la política no incluye ninguna condición de AWS:SourceAccount.

Resolución

Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de problemas de AWS CLI. Además, asegúrate de utilizar la versión más reciente de la AWS CLI.

Para actualizar la política basada en recursos, debes utilizar la AWS CLI. Según el caso de uso, puedes eliminar o modificar los permisos de la función de Lambda.

Eliminación de los permisos de la función de Lambda

Para eliminar los permisos de la función de Lambda, ejecuta el comando remove-permission de la AWS CLI:

aws lambda remove-permission --function-name your-function-name --statement-id your-statement-id

Nota: Sustituye your-function-name por el nombre de tu función de Lambda. Sustituye your-statement-id por tu ID de instrucción.

Actualización de los permisos de la función de Lambda

Para actualizar los permisos de la función de Lambda, ejecuta el siguiente comando add-permission de la AWS CLI:

aws lambda add-permission --function-name your-function-name --statement-id your-new-statement-id --action lambda:InvokeFunction --principal s3.amazonaws.com --source-account your-account-id --source-arn your-bucket-arn

Nota: Sustituye your-function-name por el nombre de tu función de Lambda. Sustituye your-new-statement-id por tu nuevo ID de instrucción. Sustituye your-account-id por tu ID de cuenta de AWS. Sustituye your-bucket-arn por el ARN de tu bucket de Amazon S3.

Verificación de los permisos

Para comprobar que se han eliminado o modificado los permisos, repite las instrucciones para ver la política basada en recursos de una función.

Nota: Si solo hay una instrucción en la política, la política está vacía.

Para obtener más información, consulta Referencia de controles para Security Hub CSPM.

Información relacionada

lambda-function-public-access-prohibited

¿Cómo uso Security Hub para supervisar los problemas de seguridad de mi entorno de AWS?

OFICIAL DE AWSActualizada hace 8 meses