Ir para o conteúdo

Por que o Security Hub inicia a descoberta "Lambda function policies should prohibit public access"?

2 minuto de leitura
0

Recebi uma descoberta "[Lambda.1] Lambda function policies should prohibit public access" do AWS Security Hub CSPM em minha função do AWS Lambda.

Breve descrição

O Security Hub CSPM contém um tipo de descoberta semelhante ao seguinte:

"[Lambda.1] Lambda function policies should prohibit public access"

Essa resposta de controle falha pelos seguintes motivos:

  • A função do Lambda está publicamente acessível.
  • Você invoca a função do Lambda do Amazon Simple Storage Service (Amazon S3), e a política não inclui uma condição para AWS:SourceAccount.

Resolução

Observação: se você receber mensagens de erro ao executar comandos da AWS Command Line Interface (AWS CLI), consulte Solução de problemas da AWS CLI. Além disso, verifique se você está usando a versão mais recente da AWS CLI.

Para atualizar a política baseada em recursos, você deve usar a AWS CLI. Dependendo do seu caso de uso, é possível remover ou atualizar as permissões da função do Lambda.

Remova as permissões da função do Lambda

Para remover as permissões da função do Lambda, execute o seguinte comando remove-permission da AWS CLI:

aws lambda remove-permission --function-name your-function-name --statement-id your-statement-id

Observação: substitua your-function-name pelo nome da sua função do Lambda. Substitua your-statement-id pelo ID da sua declaração.

Atualize permissões para a função do Lambda

Para atualizar as permissões para a função do Lambda, execute o seguinte comando add-permission da AWS CLI:

aws lambda add-permission --function-name your-function-name --statement-id your-new-statement-id --action lambda:InvokeFunction --principal s3.amazonaws.com --source-account your-account-id --source-arn your-bucket-arn

Observação: substitua your-function-name pelo nome da sua função do Lambda. Substitua your-new-statement-id pelo ID da sua nova declaração. Substitua your-account-id pelo ID da sua conta da AWS. Substitua your-bucket-arn pelo ARN do seu bucket do Amazon S3.

Verifique as permissões

Para verificar se as permissões foram removidas ou atualizadas, repita as instruções para ver a política baseada em recursos de uma função.

Observação: se houver apenas uma declaração na política, então ela está vazia.

Para obter mais informações, consulte Control reference for Security Hub CSPM (Referência de controle para o Security Hub CSPM).

Informações relacionadas

lambda-function-public-access-prohibited

Como posso usar o Security Hub para monitorar problemas de segurança no ambiente da AWS?

AWS OFICIALAtualizada há 8 meses