如何解決 Security Hub 中安全分數為空白或「0%」,或合規狀態為「無資料」的問題?
我想在 AWS Security Hub CSPM 中檢查標準的安全分數,但我看到「0%」或「-」。或者,部分或所有控制項的合規狀態顯示為「無資料」。
簡短說明
在 Security Hub CSPM 中可能有多種原因導致您無法看到標準的安全分數或整體分數。在這些情況下,您會看到以下一種或兩種指標:
- 至少有一個安全分數顯示為連字號 (-) 或 0%。
- 此標準底下任何或所有已啟用控制項的合規狀態會顯示為無資料。在此情況下,可能無法產生安全分數。
Security Hub CSPM 可能因為以下任何原因,無法產生控制項資料與標準分數:
- Security Hub CSPM 第一次執行控制項評估。
- 您第一次檢查該標準。
- AWS 帳戶剛完成轉換,或剛設定好彙總區域。
- 該標準處於「未完成」狀態。
- Security Hub CSPM 對於該控制項沒有任何作用中的調查結果。
- AWS Config 組態記錄器未正確設定。
- AWS Config 服務角色不具備必要的權限。
- 控制項是新發佈的項目。
- 存在 AWS 區域行為差異。
解決方法
**注意:**如果您在執行 AWS Command Line Interface (AWS CLI) 命令時收到錯誤訊息,請參閱對 AWS CLI 錯誤進行疑難排解。此外,請確定您使用的是最新的 AWS CLI 版本。
等待初始控制項評估完成
啟用 Security Hub CSPM 或特定安全標準後,Security Hub CSPM 會在 2 小時內執行所有初始檢查。大多數檢查會在 25 分鐘內開始執行。在控制項完成首次檢查執行之前,其合規狀態為無資料。
預留計算初始安全分數的時間
當您首次在 Security Hub CSPM 主控台中檢視 Summary (摘要) 或 Security standards (安全標準) 頁面時,Security Hub CSPM 會計算標準的初始安全分數。這通常需要 30 分鐘才能完成。在這段時間內,標準不會有分數,且其控制項的合規狀態為無資料。
驗證帳戶轉換或彙總區域組態
如果您之前看過安全分數和合規狀態,但現在顯示無資料,這很可能是因為新的組態所致。Security Hub CSPM 會在彙總區域內,跨所有連結的 AWS 區域為您組織的管理員帳戶產生分數。
因此,Security Hub CSPM 主控台會將新設定的彙總區域或新轉換的帳戶,視為新建立的帳戶。這包括在獨立帳戶與管理員帳戶之間轉換的帳戶。在此情況下,適用相同的等待期間,且新的綜合分數和合規狀態會在 30 分鐘內提供。
檢查標準是否處於「未完成」狀態
如果特定標準的所有控制項都顯示為無資料,請執行 get-enabled-standards AWS CLI 命令,檢查標準狀態是否為「未完成」:
aws securityhub get-enabled-standards --standards-subscription-arn STANDARDS_SUBSCRIPTION_ARN
**注意:**將 STANDARDS_SUBSCRIPTION_ARN 替換為您標準訂閱的 ARN。
當 Security Hub CSPM 無法在標準中建立所有已啟用的控制項時,會出現「未完成」狀態。Security Hub CSPM 會大約每 12 小時重試一次處於「未完成」狀態的標準,直到狀態變成「就緒」。Security Hub CSPM 會因為以下任一原因繼續嘗試:
- 您的帳戶中未啟用組態記錄器。
- 建立控制項時,限流或 API 失敗等暫時性問題可能會導致標準進入「未完成」狀態。
若要疑難排解此問題,請先檢查組態記錄器,確認您已啟用並正確設定該記錄器。然後,停用並重新啟用安全標準訂閱。
驗證控制項是否有調查結果
如果 Security Hub CSPM 執行超過 2 小時,且控制項的合規狀態仍為無資料,則控制項沒有調查結果。沒有調查結果的原因包括以下情境:
- 新控制項在開始產生調查結果之前會顯示無資料狀態。新啟用的控制項通常需要 2 小時來產生調查結果,但最多可能需要 18 小時。控制項產生調查結果後,分數最多可能需要 24 小時才會更新。
- 所有控制項的調查結果均遭到禁止。
- 控制項未產生任何調查結果。這通常發生在您沒有該控制項所需的資源時。
設定 AWS Config 組態記錄器
Security Hub CSPM 會使用服務連結 AWS Config 規則,對控制項執行大多數安全檢查。若要支援這些控制項,您必須在所有帳戶上啟用 AWS Config。這包括已啟用 Security Hub CSPM 的每個 AWS 區域中的管理員帳戶和會員帳戶。
如果已啟用的控制項未產生調查結果,請檢查位於相同 AWS 區域中的組態記錄器是否已正確設定。若要產生必要調查結果,請設定組態記錄器,以取得 Security Hub CSPM 所需的資源合規。
請完成以下步驟:
- 開啟 AWS Config 和組態記錄器。在您啟用 Security Hub CSPM 的每個 AWS 區域中,設定組態記錄器以記錄所需的資源類型,並搭配正確設定的交付管道。
注意:繼續執行步驟 2 之前,請等待組態記錄器完成所有清查。若要檢查狀態,請前往 AWS Config 主控台上的 Settings (設定) 頁面。如果組態記錄器仍處於正在清查狀態,則表示交付管道未正確設定。在此情況下,請重新建立交付管道。 - 開啟 Security Hub CSPM console (Security Hub CSPM 主控台)。
- 關閉分數顯示為 0% 或 - 的標準。
- 等待 20–30 分鐘以避免任何暫時性問題,然後重新開啟安全標準。這會促使 Security Hub CSPM 建立所有必要的 AWS Config 規則。
**注意:**Security Hub CSPM 只會在您啟用標準後的 31 天內建立 AWS Config 規則。
驗證 AWS Config 服務角色權限
大多數 Security Hub CSPM 控制項都與 AWS Config 規則相關聯。如果控制項傳回無資料,則 AWS Config 使用的可能是不具備必要權限的服務角色,而非服務連結角色。
若要檢查 AWS Config 是否評估相關規則,請執行以下 describe-config-rule-evaluation-status AWS CLI 命令。
aws configservice describe-config-rule-evaluation-status --config-rule-names my-config-rule
如果服務角色沒有評估規則所需的必要權限,您會看到包含錯誤訊息的輸出,且該錯誤訊息會提供其他資訊。例如,您會看到類似 additional permissions needed 的訊息。
檢查控制項是否為近期發佈
如果 AWS 最近啟動一組控制項,則其分數在一段時間內將無法提供。如果在發佈控制項時啟動分數評估,則可能需要長達 24 小時才能成功完成下一次的評估。
如需 Security Hub CSPM 的最新更新,請參閱 AWS Security Hub 使用者指南的文件歷史記錄。
查看控制項的區域行為
在某些情況下,標準會因為區域差異而顯示無資料。
某些標準 (例如 CIS 2.3 與 CIS 2.6) 有時會顯示無資料。當 AWS CloudTrail 在單一集中式 Amazon Simple Storage Service (Amazon S3) 儲存貯體中彙總並存放日誌時,會發生此情況。在此情況下,Security Hub CSPM 只會針對集中式 Amazon S3 儲存貯體所在的帳戶和 AWS 區域執行檢查。因此,資料只會在集中式 S3 儲存貯體所在的位置提供,而控制項會在其他區域則顯示無資料。
對於幾乎所有 CIS 3.1-3.14 和 CIS 1.1 控制項,Security Hub CSPM 檢查會在以下情況中導致無資料控制項狀態。如果多區域追蹤位於不同區域,Security Hub CSPM 只能在該追蹤所屬區域產生調查結果。如果多區域追蹤屬於不同帳戶,Security Hub CSPM 只能為擁有該追蹤的帳戶產生調查結果。Security Hub CSPM 在特定區域不支援該控制項。只有在您啟用彙總區域 (跨區域或跨帳戶) 時,才會在不支援的區域中列出這些控制項。若要檢查特定區域是否支援控制項,請參閱依區域提供的控制項可用性。
- 語言
- 中文 (繁體)

相關內容
已提問 1 年前
已提問 2 年前
AWS 官方已更新 8 個月前