Ir para o conteúdo

Como resolvo uma pontuação de segurança vazia ou de "0%" ou um status de conformidade "Sem dados" no Security Hub?

8 minuto de leitura
0

Quero verificar a pontuação de segurança de um padrão no AWS Security Hub CSPM, mas aparece "0%" ou "-". Ou o status de conformidade de alguns ou de todos os controles mostra "Sem dados".

Breve descrição

Há vários motivos pelos quais você talvez não consiga ver a pontuação de segurança ou a pontuação geral de um padrão no Security Hub CSPM. Nesses casos, você vê uma ou as duas métricas a seguir:

  • Pelo menos uma pontuação de segurança mostra um hífen (-) ou 0%.
  • O status de conformidade é Sem dados em algum ou todos os controles ativados que estão de acordo com esse padrão. Nesse caso, a pontuação de segurança pode falhar ao ser gerada.

O Security Hub CSPM pode falhar ao gerar os dados de um controle e a pontuação de um padrão por qualquer um dos seguintes motivos:

  • O Security Hub CSPM executa uma avaliação de controle pela primeira vez.
  • Você verifica o padrão pela primeira vez.
  • Uma conta da AWS foi recém-transicionada ou uma região de agregação foi configurada recentemente.
  • O padrão está em um estado INCOMPLETO.
  • O Security Hub CSPM não tem nenhuma descoberta ativa para o controle.
  • O gravador de configuração do AWS Config não está configurado corretamente.
  • O perfil do serviço do AWS Config não tem as permissões necessárias.
  • O controle foi lançado recentemente.
  • Existem discrepâncias de comportamento regionais da AWS.

Resolução

Observação: se você receber mensagens de erro ao executar comandos da AWS Command Line Interface (AWS CLI), consulte Solução de problemas da AWS CLI. Além disso, verifique se você está usando a versão mais recente da AWS CLI.

Aguarde a conclusão da avaliação inicial do controle

Depois de ativar o Security Hub CSPM ou um padrão de segurança específico, o Security Hub CSPM executa todas as verificações iniciais em 2 horas. A maioria das verificações começa a ser executada em 25 minutos. Até que um controle conclua sua primeira execução de verificações, seu status de conformidade é Sem dados.

Permita que haja tempo para o cálculo inicial da pontuação de segurança

Quando você visualiza pela primeira vez a página Resumo ou Padrões de Segurança no console do Security Hub CSPM, ele calcula a pontuação de segurança inicial de um padrão. Isso normalmente leva 30 minutos para ser concluído. Por enquanto, não há pontuação para os padrões e o status de conformidade de seus controles é Sem dados.

Verifique a configuração da transição da conta ou da região de agregação

Se você já viu as pontuações de segurança e o status de conformidade, mas agora eles não mostram dados, provavelmente isso se deve a uma nova configuração. O Security Hub CSPM gera pontuações para as contas administrativas da sua organização em todas as regiões da AWS vinculadas dentro da região de agregação.

Portanto, o console do Security Hub CSPM trata uma região de agregação recém-configurada ou uma conta recém-transicionada de forma semelhante a uma conta recém-criada. Isso inclui contas que fazem a transição entre uma conta independente e uma conta de administrador. Nesse caso, o mesmo período de espera se aplica e uma nova pontuação abrangente e status de conformidade ficam disponíveis em 30 minutos.

Verifique se o padrão está no estado INCOMPLETO

Se todos os controles de um determinado padrão resultarem em Sem dados, execute o comando get-enabled-standards da AWS CLI para verificar se o status do padrão está INCOMPLETO:

aws securityhub get-enabled-standards --standards-subscription-arn STANDARDS_SUBSCRIPTION_ARN

Observação: substitua STANDARDS_SUBSCRIPTION_ARN pelo ARN da sua assinatura padrão.

O estado INCOMPLETO ocorre quando o Security Hub CSPM não consegue criar todos os controles ativados no padrão. O Security Hub CSPM realiza novas tentativas dos padrões que estão no estado INCOMPLETO aproximadamente a cada 12 horas até que o status se torne PRONTO. O Security Hub CSPM continua realizando novas tentativas devido a um dos seguintes motivos:

  • O gravador de configuração não está ativado em sua conta.
  • Quando você cria controles, problemas transitórios, como controle de utilização ou falhas de API, podem fazer com que um padrão entre no estado INCOMPLETO.

Para solucionar esse problema, primeiro verifique o gravador de configuração para se certificar de que você o ativou e configurou corretamente. Em seguida, desative e reative as assinaturas de padrões de segurança.

Verifique se o controle tem descobertas

Se o Security Hub CSPM for executado por mais de 2 horas e o status de conformidade de um controle for Sem dados, o controle não tem descobertas. Os cenários a seguir são motivos para não haver descoberta:

  • Um novo controle está no status Sem dados até começar a gerar descobertas. Os controles recém-ativados normalmente levam 2 horas para gerar descobertas, mas podem levar até 18 horas. Depois que o controle gerar descobertas, a pontuação pode levar até 24 horas para ser atualizada.
  • Todas as descobertas dos controles estão SUPRIMIDAS.
  • O controle não está gerando nenhuma descoberta. Isso ocorre quando você não tem recursos para o controle.

Configure o gravador de configuração do AWS Config

O Security Hub CSPM usa regras do AWS Config vinculadas a serviços para realizar a maioria de suas verificações de segurança para controles. Para ficar compatível com esses controles, você deve ativar o AWS Config em todas as contas. Isso inclui a conta do administrador e as contas de membros em cada região da AWS em que o Security Hub CSPM está ativado.

Se os controles ativados não gerarem nenhuma descoberta, verifique se o gravador de configuração que está na mesma região da AWS está configurado corretamente. Para gerar as descobertas necessárias, configure o gravador de configuração para obter a conformidade de recursos necessária para o Security Hub CSPM.

Conclua as etapas a seguir:

  1. Ative o AWS Config e o gravador de configuração. Configure o gravador de configuração para registrar os tipos de recursos necessários com um canal de entrega configurado corretamente para cada região da AWS em que você ativou o Security Hub CSPM.
    Observação: antes de prosseguir para a Etapa 2, permita que haja tempo para que o gravador de configuração realize todo o inventário. Para verificar o status, acesse a página Configurações no console do AWS Config. Se o gravador de configuração ainda estiver no estado Inventário em andamento, o canal de entrega não está configurado corretamente. Nesse caso, recrie o canal de entrega.
  2. Abra o console do Security Hub CSPM.
  3. Desative o padrão que não tem pontuação representada como 0% ou -.
  4. Aguarde de 20 a 30 minutos para evitar problemas transitórios e, em seguida, ative o padrão de segurança novamente. Isso faz com que o Security Hub CSPM crie todas as regras necessárias do AWS Config.
    Observação: o Security Hub CSPM cria regras do AWS Config somente dentro de 31 dias após a ativação do padrão.

Verifique as permissões do perfil de serviço do AWS Config

A maioria dos controles do Security Hub CSPM está associada a uma regra do AWS Config. Se um controle retornar Sem dados, o AWS Config pode usar um perfil de serviço em vez de um perfil vinculado a um serviço que não tenha as permissões necessárias.

Para verificar se o AWS Config avalia a regra associada, execute o seguinte comando describe-config-rule-evaluation-status da AWS CLI.

aws configservice describe-config-rule-evaluation-status --config-rule-names my-config-rule

Se o perfil de serviço não tiver as permissões necessárias para avaliar a regra, você verá uma saída com uma mensagem de erro que fornece informações adicionais. Por exemplo, você vê uma mensagem como do tipo additional permissions needed.

Verifique se o controle foi lançado recentemente

Se a AWS iniciou recentemente um conjunto de controles, suas pontuações não estarão disponíveis por um período de tempo. Se uma avaliação de pontuação for iniciada quando um controle for lançado, pode levar até 24 horas para que a próxima avaliação de pontuação bem-sucedida seja concluída.

Para obter as atualizações mais recentes do Security Hub CSPM, consulte Histórico de documentos para o Guia AWS Security Hub do usuário.

Analise o comportamento regional do controle

Há algumas situações em que um padrão exibe Sem dados devido a discrepâncias regionais.

Alguns padrões, como o CIS 2.3 e o CIS 2.6, às vezes mostram Sem dados. Isso acontece quando o AWS CloudTrail agrega e armazena logs em um único bucket centralizado do Amazon Simple Storage Service (Amazon S3). Nesse caso, o Security Hub CSPM executa a verificação somente na conta e na região da AWS em que o bucket centralizado do Amazon S3 está localizado. Portanto, os dados estão disponíveis somente onde o bucket centralizado do S3 está localizado, e o controle mostra que Sem dados em outras regiões.

Para quase todos os controles CIS 3.1-3.14 e CIS 1.1, o Security Hub CSPM verifica os resultados em um status Sem dados do controle nos seguintes casos. Se a trilha multirregional estiver baseada em uma região diferente, o Security Hub CSPM pode gerar descobertas somente na região em que a trilha está baseada. Se a trilha multirregional pertencer a uma conta diferente, o Security Hub CSPM pode gerar descobertas somente na conta que é proprietária da trilha. O Security Hub CSPM não é compatível com o controle em uma região específica. Esses controles são listados em regiões não compatíveis somente se você ativar a região de agregação (entre regiões ou entre contas). Para verificar se um controle é compatível com uma região específica, consulte Disponibilidade de controles por região.

AWS OFICIALAtualizada há 9 meses