내용으로 건너뛰기

Security Hub에서 비어 있거나 ‘0%’ 보안 점수 또는 ‘데이터 없음’ 규정 준수 상태를 해결하려면 어떻게 해야 합니까?

6분 분량
0

AWS Security Hub CSPM에서 표준의 보안 점수를 확인하려고 하는데 ‘0%’ 또는 ‘-’가 표시됩니다. 또는 일부 또는 모든 제어의 규정 준수 상태가 ‘데이터 없음’으로 표시됩니다.

간략한 설명

Security Hub CSPM에서 표준의 보안 점수나 전체 점수를 볼 수 없는 데에는 여러 가지 이유가 있습니다. 이러한 경우 다음 지표 중 하나 또는 둘 다 표시됩니다.

  • 최소 하나의 보안 점수에 하이픈(-) 또는 0%가 표시됩니다.
  • 규정 준수 상태는 이 표준에 따라 활성화된 제어 중 일부 또는 전체에 대해 데이터 없음입니다. 이 경우 보안 점수가 생성되지 못할 수 있습니다.

Security Hub CSPM은 다음 이유 중 하나로 인해 표준의 제어 및 점수 데이터를 생성하지 못할 수 있습니다.

  • Security Hub CSPM이 처음으로 제어 평가를 실행합니다.

  • 처음으로 표준을 확인합니다.

  • AWS 계정이 새로 전환되었거나 집계 영역이 새로 구성되었습니다.

  • 표준이 미완료 상태입니다.

  • Security Hub CSPM에는 제어에 대한 활성 조사 결과가 없습니다.

  • AWS Config 구성 레코더가 올바르게 구성되지 않았습니다.

  • AWS Config 서비스 역할에 필요한 권한이 없습니다.

  • 제어가 새로 출시되었습니다.

  • AWS 리전별 행동 불일치가 있습니다.

해결 방법

참고: AWS Command Line Interface(AWS CLI) 명령을 실행할 때 오류가 발생하면 AWS CLI의 오류 해결을 참조하십시오. 또한 최신 AWS CLI 버전을 사용하고 있는지 확인하십시오.

초기 제어 평가가 완료될 때까지 기다리기

Security Hub CSPM 또는 특정 보안 표준을 활성화하면 Security Hub CSPM은 2시간 이내에 모든 초기 검사를 실행합니다. 대부분의 검사는 25분 이내에 실행되기 시작합니다. 제어가 첫 번째 검사 실행을 완료할 때까지 규정 준수 상태는 데이터 없음입니다.

초기 보안 점수 계산에 걸리는 시간

Security Hub CSPM 콘솔에서 요약 또는 보안 표준 페이지를 처음 확인하면 Security Hub CSPM은 표준에 대한 초기 보안 점수를 계산합니다. 일반적으로 이 작업을 완료하는 데 30분이 걸립니다. 이 시간 동안에는 표준에 대한 점수가 없으며 해당 제어의 규정 준수 상태는 데이터 없음입니다.

계정 전환 또는 집계 영역 구성 확인

이전에 보안 점수와 규정 준수 상태를 확인했지만 현재 데이터가 표시되지 않는 경우에는 새 구성 때문일 수 있습니다. Security Hub CSPM은 집계 영역 내의 연결된 모든 AWS 리전에서 조직의 관리자 계정에 대한 점수를 생성합니다.

따라서 Security Hub CSPM 콘솔은 새로 구성된 집계 영역이나 새로 전환된 계정을 새로 만든 계정과 유사하게 취급합니다. 여기에는 독립형 계정과 관리자 계정 간에 전환하는 계정이 포함됩니다. 이 경우 동일한 대기 기간이 적용되며 30분 이내에 새 종합 점수와 규정 준수 상태를 확인할 수 있습니다.

표준이 미완료 상태인지 확인

특정 표준에 대한 모든 제어 결과가 데이터 없음인 경우, get-enabled-standards AWS CLI 명령을 실행하여 표준의 상태가 미완료인지 확인합니다.

aws securityhub get-enabled-standards --standards-subscription-arn STANDARDS_SUBSCRIPTION_ARN

참고: STANDARDS_SUBSCRIPTION_ARN을 표준 구독의 ARN으로 바꿉니다.

미완료 상태는 Security Hub CSPM이 표준에서 활성화된 모든 제어를 만들 수 없으면 발생합니다. Security Hub CSPM은 상태가 준비됨이 될 때까지 약 12시간마다 미완료 상태에 있는 표준을 다시 시도합니다. Security Hub CSPM이 계속해서 시도하는 이유는 다음과 같습니다.

  • 계정에서 구성 레코더가 활성화되지 않았습니다.

  • 사용자가 제어를 만들면 스로틀링 또는 API 오류와 같은 일시적인 문제로 인해 표준이 미완료 상태가 될 수 있습니다.

이 문제를 해결하려면 먼저 구성 레코더를 확인하여 활성화하고 올바르게 구성했는지 확인하십시오. 그런 다음, 보안 표준 구독을 비활성화했다가 다시 활성화합니다.

제어의 조사 결과가 있는지 확인

Security Hub CSPM이 2시간 이상 실행되고 제어의 규정 준수 상태가 데이터 없음인 경우 제어에 조사 결과가 없는 것입니다. 다음 시나리오는 조사 결과가 없는 이유입니다.

  • 새 제어는 조사 결과를 생성하기 시작할 때까지 데이터 없음 상태입니다. 새로 활성화된 제어는 일반적으로 조사 결과를 생성하는 데 2시간이 걸리지만 최대 18시간이 걸릴 수 있습니다. 제어가 조사 결과를 생성한 후 점수를 업데이트하는 데 최대 24시간이 걸릴 수 있습니다.

  • 모든 제어의 조사 결과가 억제됨입니다.

  • 제어가 조사 결과를 생성하지 않습니다. 이 문제는 제어에 대한 리소스가 없으면 발생합니다.

AWS Config 구성 레코더 구성

Security Hub CSPM은 서비스 연결 AWS Config 규칙을 사용하여 제어에 대한 대부분의 보안 검사를 수행합니다. 이러한 제어를 지원하려면 모든 계정에서 AWS Config를 활성화해야 합니다. 여기에는 Security Hub CSPM이 활성화된 각 AWS 리전의 관리자 계정과 멤버 계정이 모두 포함됩니다.

활성화된 제어가 조사 결과를 생성하지 않으면 동일한 AWS 리전에 있는 구성 레코더가 올바르게 구성되어 있는지 확인하십시오. 필요한 조사 결과를 생성하려면 Security Hub CSPM에 필요한 리소스 규정 준수를 가져오도록 구성 레코더를 구성하십시오.

다음 단계를 완료하십시오.

  1. AWS Config와 구성 레코더를 활성화합니다. Security Hub CSPM을 활성화한 각 AWS 리전에 대해 올바르게 구성된 전송 채널로 필요한 리소스 유형을 기록하도록 구성 레코더를 구성합니다.
    참고: 2번 단계로 진행하기 전에 구성 레코더가 모든 인벤토리를 가져올 때까지 기다리십시오. 상태를 확인하려면 AWS Config 콘솔의 설정 페이지로 이동합니다. 구성 레코더가 여전히 Taking inventory(인벤토리 가져오는 중) 상태이면 전송 채널이 올바르게 구성되지 않은 것입니다. 이 경우 전송 채널을 다시 만듭니다.

  2. Security Hub CSPM 콘솔을 엽니다.

  3. 0% 또는 **-**로 표시된 점수가 없는 표준을 비활성화합니다.

  4. 일시적인 문제를 방지하도록 20~30분 정도 기다린 다음, 보안 표준을 다시 활성화합니다. 그러면 Security Hub CSPM이 필요한 모든 AWS Config 규칙을 만들도록 요청합니다.
    참고: Security Hub CSPM은 표준을 활성화한 후 31일 이내에만 AWS Config 규칙을 만듭니다.

AWS Config 서비스 역할 권한 확인

대부분의 Security Hub CSPM 제어는 AWS Config 규칙과 연결되어 있습니다. 제어가 데이터 없음을 반환하는 경우, AWS Config는 필요한 권한이 없는 서비스 연결 역할 대신 서비스 역할을 사용할 수 있습니다.

AWS Config가 연결된 규칙을 평가하는지 확인하려면 다음 describe-config-rule-evaluation-status AWS CLI 명령을 실행합니다.

aws configservice describe-config-rule-evaluation-status --config-rule-names my-config-rule

서비스 역할에 규칙을 평가하는 데 필요한 권한이 없는 경우 추가 정보를 제공하는 오류 메시지가 포함된 출력이 표시됩니다. 예를 들어, additional permissions needed와 같은 메시지가 표시됩니다.

제어가 최근에 출시되었는지 확인

AWS가 최근에 제어 세트를 시작한 경우 해당 점수는 일정 기간 동안 사용할 수 없습니다. 제어가 출시된 경우 점수 평가가 시작되면 다음 점수 평가가 성공적으로 완료될 때까지 최대 24시간이 걸릴 수 있습니다.

Security Hub CSPM에 대한 최신 업데이트는 AWS Security Hub 사용 설명서의 문서 기록을 참조하십시오.

제어에 대한 리전별 행동 검토

리전별 불일치로 인해 표준에 데이터 없음이 표시되는 경우가 있습니다.

CIS 2.3 및 CIS 2.6과 같은 일부 표준에서는 때때로 데이터 없음을 표시합니다. 이는 AWS CloudTrail이 로그를 중앙 집중식 단일 Amazon Simple Storage Service(Amazon S3) 버킷에 집계하고 저장하면 발생합니다. 이 경우 Security Hub CSPM은 중앙 집중식 Amazon S3 버킷이 있는 계정과 AWS 리전에 대해서만 검사를 실행합니다. 따라서 데이터는 중앙 집중식 S3 버킷이 있는 곳에서만 사용할 수 있으며 다른 리전에서 데이터 없음이 제어에 표시됩니다.

거의 모든 CIS 3.1-3.14CIS 1.1 제어에 대해 Security hub CSPM은 다음과 같은 경우에 데이터 없음 제어 상태의 결과를 검사합니다. 다중 리전 추적이 다른 리전을 기반으로 하는 경우 Security Hub CSPM은 추적의 기반이 되는 리전에서만 조사 결과를 생성할 수 있습니다. 다중 리전 추적이 다른 계정에 속한 경우 Security Hub CSPM은 추적을 소유한 계정에 대해서만 조사 결과를 생성할 수 있습니다. Security Hub CSPM은 특정 리전의 제어를 지원하지 않습니다. 이러한 제어는 집계 영역(교차 리전 또는 교차 계정)을 활성화한 경우에만 지원되지 않는 리전에 목록으로 표시됩니다. 특정 리전에서 제어가 지원되는지 확인하려면 리전별 제어의 사용 가능성을 참조하십시오.

AWS 공식업데이트됨 8달 전