Come posso risolvere il problema di un punteggio di sicurezza vuoto o "0%" o di uno stato di conformità "No data" in Security Hub?
Desidero controllare il punteggio di sicurezza di uno standard in AWS Security Hub CSPM, ma vedo "0%" o "-". Oppure lo stato di conformità di alcuni o di tutti i controlli mostra "No Data".
Breve descrizione
Esistono diversi motivi per cui potresti non essere in grado di visualizzare il punteggio di sicurezza o il punteggio complessivo di uno standard in Security Hub CSPM. In questi casi, visualizzi una o entrambe le metriche seguenti:
- Almeno un punteggio di sicurezza mostra un trattino (-) o 0%.
- Lo stato di conformità è No data per alcuni o per tutti i controlli attivati che rientrano in questo standard. In questo caso, il punteggio di sicurezza potrebbe non essere generato.
Security Hub CSPM potrebbe non riuscire a generare i dati di un controllo e il punteggio di uno standard per uno dei seguenti motivi:
- Security Hub CSPM esegue una valutazione di controllo per la prima volta.
- Lo standard viene controllato per la prima volta.
- Un account AWS è stato appena trasferito o una Regione di aggregazione è stata configurata di recente.
- Lo standard è nello stato INCOMPLETE.
- Security Hub CSPM non dispone di esiti attivi per il controllo.
- Il registratore di configurazione AWS Config non è configurato correttamente.
- Il ruolo di servizio di AWS Config non ha le autorizzazioni necessarie.
- Il controllo è stato rilasciato di recente.
- Esistono discrepanze di comportamento a livello di Regione AWS.
Risoluzione
Nota: se ricevi errori quando esegui i comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori per AWS CLI. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.
Attendi il completamento della valutazione iniziale del controllo
Dopo aver attivato Security Hub CSPM o uno standard di sicurezza specifico, Security Hub CSPM esegue tutte le verifiche iniziali entro 2 ore. La maggior parte delle verifiche inizia entro 25 minuti. Finché un controllo non completa la prima serie di verifiche, il suo stato di conformità è No data.
Concedi tempo per il calcolo iniziale del punteggio di sicurezza
Quando visualizzi per la prima volta la pagina Riepilogo o Standard di sicurezza nella console Security Hub CSPM, Security Hub CSPM calcola il punteggio di sicurezza iniziale per uno standard. Il completamento di questa operazione richiede in genere 30 minuti. In tal caso, non è presento alcun punteggio per gli standard e lo stato di conformità dei relativi controlli è No data.
Verifica la transizione dell'account o la configurazione della Regione di aggregazione
Se in precedenza hai visto i punteggi di sicurezza e lo stato di conformità, ma ora non sono presenti dati, probabilmente ciò è dovuto a una nuova configurazione. Security Hub CSPM genera punteggi per gli account di amministrazione dell'organizzazione in tutte le Regioni AWS collegate all'interno della Regione di aggregazione.
Pertanto, la console Security Hub CSPM tratta una Regione di aggregazione appena configurata o un account appena trasferito in modo simile a un account appena creato. Ciò riguarda anche gli account che effettuano la transizione da un account autonomo a un account amministratore. In questo caso, si applica lo stesso periodo di attesa. Un nuovo punteggio completo e un nuovo stato di conformità sono disponibili entro 30 minuti.
Verifica se lo standard è nello stato INCOMPLETE
Se tutti i controlli per un determinato standard restituiscono No data, esegui il comando AWS CLI get-enabled-standards per verificare se lo stato dello standard è INCOMPLETE:
aws securityhub get-enabled-standards --standards-subscription-arn STANDARDS_SUBSCRIPTION_ARN
Nota: sostituisci STANDARDS_SUBSCRIPTION_ARN con l'ARN della tua sottoscrizione standard.
Lo stato INCOMPLETE si verifica quando Security Hub CSPM non è in grado di creare tutti i controlli attivati nello standard. Security Hub CSPM riprova gli standard che si trovano nello stato INCOMPLETE circa ogni 12 ore fino a quando lo stato non diventa READY. Security Hub CSPM continua a provare per uno dei seguenti motivi:
- Il registratore di configurazione non è attivato nell'account.
- Quando crei controlli, problemi transitori come la limitazione (della larghezza di banda della rete) o errori delle API potrebbero far sì che uno standard entri nello stato INCOMPLETE.
Per risolvere il problema, prima di tutto verifica il registratore di configurazione per assicurarti di averlo attivato e configurato correttamente. Quindi disattiva e riattiva le sottoscrizioni degli standard di sicurezza.
Verifica che il controllo disponga di esiti
Se Security Hub CSPM viene eseguito per più di 2 ore e lo stato di conformità di un controllo è No data, il controllo non ha esiti. Le seguenti situazioni comportano l'assenza di esiti:
- Un nuovo controllo ha lo stato No data finché non inizia a generare esiti. I controlli appena attivati richiedono generalmente 2 ore per generare esiti, ma potrebbero richiederne fino a 18 ore. Dopo che il controllo ha generato esiti, l'aggiornamento del punteggio potrebbe richiedere fino a 24 ore.
- Tutti gli esiti dei controlli vengono SOPPRESSI.
- Il controllo non genera alcun esito. Ciò si verifica quando non disponi di risorse per il controllo.
Configura il registratore di configurazione AWS Config
Security Hub CSPM utilizza regole di AWS Config collegate ai servizi per eseguire la maggior parte dei controlli di sicurezza. Per supportare questi controlli, devi attivare AWS Config in tutti gli account, cioè sia nell'account amministratore che negli account membri in ciascuna Regione AWS in cui è attivato Security Hub CSPM.
Se i controlli attivati non generano esiti, verifica se il registratore di configurazione che si trova nella stessa Regione AWS è configurato correttamente. Per generare gli esiti necessari, imposta il registratore di configurazione per ottenere la conformità delle risorse richiesta per Security Hub CSPM.
Completa i seguenti passaggi:
- Attiva AWS Config e il registratore di configurazione. Imposta il registratore di configurazione per registrare i tipi di risorse richiesti con un canale di distribuzione configurato correttamente per ogni Regione AWS in cui hai attivato Security Hub CSPM.
Nota: prima di procedere al passaggio 2, attendi che il registratore di configurazione effettui tutto l'inventario. Per verificare lo stato, vai alla pagina Impostazioni della console AWS Config. Se il registratore di configurazione è ancora nello stato Taking inventory (Inventario in corso), il canale di distribuzione non è configurato correttamente. In questo caso, ricrea il canale di distribuzione. - Apri la Console Security Hub.
- Disattiva lo standard di sicurezza che non ha un punteggio, ossia 0% o -.
- Attendi 20-30 minuti per evitare problemi transitori, quindi riattivalo. Questo impone a Security Hub CSPM di creare tutte le regole di AWS Config richieste.
Nota: Security Hub CSPM crea le regole di AWS Config solo entro 31 giorni dall'attivazione dello standard.
Verifica le autorizzazioni del ruolo di servizio di AWS Config
La maggior parte dei controlli di Security Hub CSPM è associata a una regola di AWS Config. Se un controllo restituisce No data, AWS Config potrebbe utilizzare un ruolo di servizio anziché un ruolo collegato al servizio che non ha le autorizzazioni necessarie.
Per verificare se AWS Config valuta la regola associata, esegui questo comando AWS CLI describe-config-rule-evaluation-status.
aws configservice describe-config-rule-evaluation-status --config-rule-names my-config-rule
Se il ruolo di servizio non ha le autorizzazioni necessarie per valutare la regola, viene visualizzato un output con un messaggio di errore che fornisce informazioni aggiuntive. Ad esempio, vedi un messaggio come additional permissions needed.
Verifica se il controllo è stato rilasciato di recente
Se AWS ha avviato di recente una serie di controlli, per un certo periodo di tempo i relativi punteggi non sono disponibili. Se una valutazione del punteggio inizia quando viene rilasciato un controllo, possono essere necessarie fino a 24 ore per il completamento con esito positivo della successiva valutazione del punteggio.
Per gli ultimi aggiornamenti di Security Hub CSPM, consulta Cronologia dei documenti relativi alla Guida per l'utente di AWS Security Hub.
Esamina il comportamento Regionale del controllo
Vi sono alcune situazioni in cui uno standard visualizza No data a causa di discrepanze Regionali.
Alcuni standard, come CIS 2.3 e CIS 2.6, a volte mostrano No data. Ciò accade quando AWS CloudTrail aggrega e archivia i log in un unico bucket Amazon Simple Storage Service (Amazon S3) centralizzato. In questo caso, Security Hub CSPM esegue il controllo solo sull'account e sulla Regione AWS in cui si trova il bucket Amazon S3 centralizzato. Pertanto, i dati sono disponibili solo dove si trova il bucket S3 centralizzato e il controllo mostra No data in altre Regioni.
Per quasi tutti i controlli CIS 3.1-3.14 e CIS 1.1, le verifiche di Security Hub CSPM comportano lo stato No data nei seguenti casi. Se il trail multi-Regione si trova in una Regione diversa, Security Hub CSPM può generare esiti solo nella Regione in cui si trova il trail. Se il trail multi-Regione appartiene a un altro account, Security Hub CSPM può generare esiti solo per l'account proprietario del trail. Security Hub CSPM non supporta il controllo in una particolare Regione. Questi controlli sono elencati nelle Regioni non supportate solo se si attiva la Regione di aggregazione (multi-Regione o multi-account). Per verificare se un controllo è supportato in una determinata Regione, consulta Disponibilità dei controlli per Regione.
- Argomenti
- Security, Identity, & Compliance
- Lingua
- Italiano
