Ansichten:
Überprüfen Sie die Berechtigungen erforderlich, um Ressourcen bereitzustellen, und die Berechtigungen, die gewährt werden, wenn AWS-Konten mit TrendAI Vision One™ verbunden werden.
Hinweis
Hinweis
Wenn Sie während der Stapelbereitstellung ein IamPermissionsBoundaryArn angeben, muss die mit dem ARN verknüpfte IAM-Richtlinie die minimalen Berechtigungen enthalten, die für die von Ihnen aktivierten Funktionen erforderlich sind. Die Berechtigungsgrenze gilt für IAM-Rollen, die für Cloud-Erkennungen für AWS CloudTrail (einschließlich Control Tower), Cloud-Erkennungen für Amazon Security Lake und Dateisicherheits-Speicher erstellt wurden. Überprüfen Sie die unten aufgeführten Berechtigungen für jede Funktion, um sicherzustellen, dass Ihre Grenzrichtlinie die erforderlichen Aktionen enthält.
Überprüfen Sie die erforderlichen Berechtigungen für jede Funktion:

Erforderliche AWS-Berechtigungen für Kernfunktionen

Kernfunktionen

Beschreibung
Erforderliche Berechtigungen
Diese Berechtigungen sind erforderlich, um AWS-Cloud-Konten mit TrendAI Vision One™ zu verbinden.
CloudFormation-Operationen:
  • cloudformation:CreateStack
  • cloudformation:UpdateStack
  • cloudformation:DescribeStacks
  • cloudformation:DescribeStackResources
  • cloudformation:DeleteStack
  • cloudformation:ListStacks
  • cloudformation:GetTemplateSummary
  • cloudformation:TagResource
  • cloudformation:UntagResource
CloudFormation StackSet-Operationen:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
Verwaltung von IAM-Rollen und -Richtlinienaktionen:
  • iam:CreateRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:GetRole
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:DeleteRolePolicy
  • iam:GetRolePolicy
  • iam:PutRolePermissionsBoundary
  • iam:DeleteRolePermissionsBoundary
  • iam:PassRole
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:GetPolicyVersion
  • iam:DeletePolicy
  • iam:ListPolicyVersions
  • iam:CreatePolicyVersion
  • iam:DeletePolicyVersion
  • iam:SetDefaultPolicyVersion
  • iam:ListRoleTags
  • iam:ListPolicyTags
IAM OIDC-Anbieteraktionen:
  • iam:CreateOpenIDConnectProvider
  • iam:GetOpenIDConnectProvider
  • iam:ListOpenIDConnectProviders
  • iam:UpdateOpenIDConnectProviderThumbprint
  • iam:AddClientIDToOpenIDConnectProvider
  • iam:EntferneClientIDVonOpenIDConnectProvider
  • iam:TagOpenIDConnectProvider
  • iam:UntagOpenIDConnectProvider
  • iam:DeleteOpenIDConnectProvider
IAM-Simulationsaktionen:
  • iam:SimulatePrincipalPolicy
EC2-Aktionen:
  • ec2:DescribeRegions
Lambda Function Verwaltungsaktionen:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
CloudWatch Logs-Verwaltungsaktionen:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:CreateLogStream
  • logs:DeleteLogStream
  • logs:PutLogEvents
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
S3-Aktionen:
  • s3:GetObject

Erforderliche AWS-Berechtigungen für agentenlose Sicherheitslücken- und Bedrohungserkennung

Agentenlose Sicherheitslücken- und Bedrohungserkennung

Beschreibung
Erforderliche Berechtigungen
Agentlose Sicherheitslücken- und Bedrohungserkennung ist eine serverlose Funktion, die in Ihren verbundenen Cloud-Konten aktiviert ist. Die Funktion scannt unterstützte Cloud-Ressourcen auf Schwachstellen und Malware, ohne andere Ressourcen oder laufende Anwendungen zu beeinträchtigen.
SQS Queue-Verwaltungsaktionen:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
S3-Bucket-Verwaltungsaktionen:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutBucketVersioning
  • s3:PutBucketNotification
  • s3:GetBucketNotification
  • s3:PutEncryptionConfiguration
  • s3:GetEncryptionConfiguration
  • s3:PutLifecycleConfiguration
  • s3:GetLifecycleConfiguration
  • s3:GetBucketPolicy
  • s3:GetBucketVersioning
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPublicAccessBlock
Lambda Function Verwaltungsaktionen:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
Schrittfunktionsaktionen:
  • states:CreateStateMachine
  • states:UpdateStateMachine
  • states:DescribeStateMachine
  • states:DeleteStateMachine
  • states:ListTagsForResource
  • states:TagResource
  • states:UntagResource
AppConfig-Verwaltungsaktionen:
  • appconfig:CreateApplication
  • appconfig:GetApplication
  • appconfig:UpdateApplication
  • appconfig:DeleteApplication
  • appconfig:CreateEnvironment
  • appconfig:GetEnvironment
  • appconfig:UpdateEnvironment
  • appconfig:DeleteEnvironment
  • appconfig:CreateConfigurationProfile
  • appconfig:GetConfigurationProfile
  • appconfig:UpdateConfigurationProfile
  • appconfig:DeleteConfigurationProfile
  • appconfig:CreateHostedConfigurationVersion
  • appconfig:GetHostedConfigurationVersion
  • appconfig:DeleteHostedConfigurationVersion
  • appconfig:CreateDeploymentStrategy
  • appconfig:GetDeploymentStrategy
  • appconfig:UpdateDeploymentStrategy
  • appconfig:StartDeployment
  • appconfig:GetDeployment
  • appconfig:TagResource
  • appconfig:UntagResource
EventBridge Scheduler-Aktionen:
  • scheduler:CreateSchedule
  • scheduler:UpdateSchedule
  • scheduler:DeleteSchedule
  • scheduler:GetSchedule
  • scheduler:ListSchedules
  • scheduler:CreateScheduleGroup
  • scheduler:GetScheduleGroup
  • scheduler:DeleteScheduleGroup
  • scheduler:ListTagsForResource
  • scheduler:TagResource
  • scheduler:UntagResource
EC2-Aktionen:
  • ec2:CreateSnapshot
  • ec2:DescribeSnapshots
  • ec2:DescribeVolumes
  • ec2:DescribeInstances
  • ec2:DescribeImages
  • ec2:DeleteSnapshot
  • ec2:CreateTags
  • ec2:DeleteTags
ECR-Repository-Aktionen:
  • ecr:CreateRepository
  • ecr:DescribeRepositories
  • ecr:DescribeRegistry
  • ecr:RepositoryLöschen
  • ecr:PutLifecyclePolicy
  • ecr:GetLifecyclePolicy
  • ecr:DeleteLifecyclePolicy
  • ecr:SetRepositoryPolicy
  • ecr:GetRepositoryPolicy
  • ecr:DeleteRepositoryPolicy
  • ecr:PutReplicationConfiguration
  • ecr:ListTagsForResource
  • ecr:TagResource
  • ecr:UntagResource
CodeBuild-Aktionen:
  • codebuild:CreateProject
  • codebuild:UpdateProject
  • codebuild:ProjektLöschen
  • codebuild:BatchGetProjects
  • codebuild:ListBuildsForProject
SSM-Parameteraktionen:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
IAM-Instanzprofilaktionen:
  • iam:CreateInstanceProfile
  • iam:DeleteInstanceProfile
  • iam:GetInstanceProfile
  • iam:AddRoleToInstanceProfile
  • iam:RemoveRoleFromInstanceProfile
  • iam:ListInstanceProfileTags
  • iam:TagInstanceProfile
  • iam:UntagInstanceProfile
Aktionen des Secrets Managers:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:RotateSecret
  • secretsmanager:CancelRotateSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource
EventBridge-Regelverwaltungsaktionen:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
IAM-Rollen- und Richtlinienverwaltungsaktionen:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags
CloudWatch Logs Verwaltungsaktionen:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
CloudFormation StackSet-Operationen:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation

Erforderliche AWS-Berechtigungen für die KI-Anwendungssicherheit

KI Application Security

Beschreibung
Erforderliche Berechtigungen
Diese Berechtigungen sind erforderlich, um die Bereitstellung und den Betrieb der KI-Scanner- und KI-Wächter-Funktionen zu ermöglichen.
  • KI-Scanner verwendet AWS Bedrock für die serverlose Modellaufruf.
  • AI Guard setzt eine Echtzeit-Erkennungs-Engine ein, die auf grafikprozessorbeschleunigten Amazon Elastic Compute Cloud (EC2)-Instanzen läuft, die in AWS Elastic Container Service (ECS)-Clustern mit automatischer Skalierung, Lastverteilung und Virtual Private Cloud (VPC)-Netzwerken betrieben werden.
Lambda Function Verwaltungsaktionen:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
SQS Queue-Verwaltungsaktionen:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
S3-Bucket-Verwaltungsaktionen:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutEncryptionConfiguration
  • s3:GetBucketPolicy
  • s3:GetEncryptionConfiguration
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPublicAccessBlock
AppConfig-Verwaltungsaktionen:
  • appconfig:CreateApplication
  • appconfig:GetApplication
  • appconfig:UpdateApplication
  • appconfig:DeleteApplication
  • appconfig:CreateEnvironment
  • appconfig:GetEnvironment
  • appconfig:UpdateEnvironment
  • appconfig:DeleteEnvironment
  • appconfig:CreateConfigurationProfile
  • appconfig:GetConfigurationProfile
  • appconfig:UpdateConfigurationProfile
  • appconfig:DeleteConfigurationProfile
  • appconfig:CreateHostedConfigurationVersion
  • appconfig:GetHostedConfigurationVersion
  • appconfig:DeleteHostedConfigurationVersion
  • appconfig:CreateDeploymentStrategy
  • appconfig:GetDeploymentStrategy
  • appconfig:UpdateDeploymentStrategy
  • appconfig:StartDeployment
  • appconfig:GetDeployment
  • appconfig:TagResource
  • appconfig:UntagResource
Aktionen des Secrets Managers:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:RotateSecret
  • secretsmanager:CancelRotateSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource
IAM-Instanzprofilaktionen:
  • iam:CreateInstanceProfile
  • iam:DeleteInstanceProfile
  • iam:GetInstanceProfile
  • iam:AddRoleToInstanceProfile
  • iam:RemoveRoleFromInstanceProfile
  • iam:ListInstanceProfileTags
  • iam:TagInstanceProfile
  • iam:UntagInstanceProfile
SSM-Parameteraktionen:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
Verwaltung von IAM-Rollen und -Richtlinienaktionen:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags
CloudWatch Logs-Verwaltungsaktionen:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
CloudFormation StackSet-Operationen:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation

AWS erforderliche Berechtigungen für Cloud-Erkennungen für Amazon Security Lake

Cloud-Erkennungen für Amazon Security Lake

Beschreibung
Erforderliche Berechtigungen
Diese Berechtigungen ermöglichen es Security Lake, Protokolle weiterzuleiten und zu analysieren, um Einblicke in Benutzeraktionen und Ressourcenaktivitäten im AWS-Konto zu bieten.
Lambda Function Verwaltungsaktionen:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:PutFunctionConcurrency
  • lambda:GetFunctionConcurrency
  • lambda:DeleteFunctionConcurrency
  • lambda:CreateEventSourceMapping
  • lambda:UpdateEventSourceMapping
  • lambda:DeleteEventSourceMapping
  • lambda:GetEventSourceMapping
  • lambda:GetFunctionConfiguration
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
CloudFormation StackSet-Operationen:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
SQS Queue-Verwaltungsaktionen:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
Aktionen der Rollenverwaltung im IAM:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole

Erforderliche AWS-Berechtigungen für Cloud-Erkennungen für AWS CloudTrail

Cloud-Erkennungen für AWS CloudTrail

Beschreibung
Erforderliche Berechtigungen
Sammeln Sie CloudTrail-Dateien in einem S3-Bucket und leiten Sie sie weiter, um Einblicke in Benutzeraktionen und Ressourcenaktivitäten innerhalb dieses AWS-Kontos zu gewinnen.
SQS Queue-Verwaltungsaktionen:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
Lambda Function Verwaltungsaktionen:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
  • lambda:CreateEventSourceMapping
  • lambda:UpdateEventSourceMapping
  • lambda:DeleteEventSourceMapping
  • lambda:GetEventSourceMapping
EventBridge-Regelverwaltungsaktionen:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
Aktionen des Secrets Managers:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource
SSM-Parameteraktionen:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
Aktionen der IAM-Rollenverwaltung:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
CloudWatch Logs Verwaltungsaktionen:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource

AWS erforderliche Berechtigungen für Cloud-Erkennungen für VPC Flow Logs

Cloud-Erkennungen für VPC Flow Logs

Beschreibung
Erforderliche Berechtigungen
Die Integration von AWS VPC Flow Logs ermöglicht es TrendAI Vision One™, auf Ihre AWS VPC Flow Logs zuzugreifen und diese zu überwachen, um potenzielle Bedrohungen zu erkennen.
S3-Bucket-Verwaltungsaktionen:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutBucketVersioning
  • s3:PutEncryptionConfiguration
  • s3:GetEncryptionConfiguration
  • s3:PutLifecycleConfiguration
  • s3:GetLifecycleConfiguration
  • s3:GetBucketPolicy
  • s3:GetBucketVersioning
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPublicAccessBlock
Lambda Function Verwaltungsaktionen:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
SQS Queue-Verwaltungsaktionen:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
EventBridge Scheduler-Aktionen:
  • scheduler:ZeitplanErstellen
  • scheduler:UpdateSchedule
  • scheduler:DeleteSchedule
  • scheduler:GetSchedule
  • scheduler:ListSchedules
  • scheduler:CreateScheduleGroup
  • scheduler:GetScheduleGroup
  • scheduler:DeleteScheduleGroup
  • scheduler:ListTagsForResource
  • scheduler:TagResource
  • scheduler:UntagResource
EventBridge-Regelverwaltungsaktionen:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
SSM-Parameteraktionen:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
IAM-Instanzprofilaktionen:
  • iam:CreateInstanceProfile
  • iam:DeleteInstanceProfile
  • iam:GetInstanceProfile
  • iam:AddRoleToInstanceProfile
  • iam:RemoveRoleFromInstanceProfile
  • iam:ListInstanceProfileTags
  • iam:TagInstanceProfile
  • iam:UntagInstanceProfile
Aktionen des Secrets Managers:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:RotateSecret
  • secretsmanager:CancelRotateSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource
IAM-Rollen- und Richtlinienverwaltungsaktionen:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags
CloudWatch Logs-Verwaltungsaktionen:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
CloudFormation StackSet-Operationen:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation

Erforderliche AWS-Berechtigungen für Cloud Response für AWS

Cloud-Antwort für AWS

Beschreibung
Erforderliche Berechtigungen
Cloud-Antwort für AWS diese Berechtigungen, um Reaktionsmaßnahmen zu ergreifen, um Vorfälle innerhalb Ihres Cloud-Kontos einzudämmen, wie das Widerrufen des Zugriffs für verdächtige IAM-Benutzer.
Hinweis
Hinweis
Diese Berechtigungen werden auch von den Kernfunktionen benötigt.
  • iam:GetPolicy
  • iam:AttachGroupPolicy
  • iam:AttachUserPolicy
  • iam:AttachRolePolicy
  • iam:CreatePolicy

Für Container Protection in Amazon ECS erforderliche AWS-Berechtigungen

Container Protection für Amazon ECS

Beschreibung
Erforderliche Berechtigungen
Diese Berechtigungen werden von Container Security benötigt, um Container Protection für Amazon ECS bereitzustellen und zu konfigurieren, einschließlich der ECS-Cluster, Dienste und Container-Repositories, von denen es abhängt.
Weitere Informationen zu den Laufzeit- und Antwortberechtigungen, die der Container Security-Integration nach der Bereitstellung gewährt werden, finden Sie unter Container-Antwortaktionen (Isolieren/Fortsetzen, Beenden).
S3-Bucket-Verwaltungsaktionen:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutBucketVersioning
  • s3:PutEncryptionConfiguration
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPolicy
  • s3:GetBucketVersioning
  • s3:GetEncryptionConfiguration
  • s3:GetBucketPublicAccessBlock
  • s3:PutLifecycleConfiguration
  • s3:GetLifecycleConfiguration
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
ECS-Cluster- und Dienstaktionen:
  • ecs:DescribeClusters
  • ecs:RegisterTaskDefinition
  • ecs:DeregisterTaskDefinition
  • ecs:DescribeTaskDefinition
  • ecs:CreateService
  • ecs:UpdateService
  • ecs:DeleteService
  • ecs:DescribeServices
  • ecs:TagResource
  • ecs:UntagResource
SQS Queue-Verwaltungsaktionen:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
ECR-Repository-Aktionen:
  • ecr:CreateRepository
  • ecr:DescribeRepositories
  • ecr:DescribeRegistry
  • ecr:DeleteRepository
  • ecr:PutLifecyclePolicy
  • ecr:GetLifecyclePolicy
  • ecr:DeleteLifecyclePolicy
  • ecr:SetRepositoryPolicy
  • ecr:GetRepositoryPolicy
  • ecr:DeleteRepositoryPolicy
  • ecr:PutReplicationConfiguration
  • ecr:ListTagsForResource
  • ecr:TagResource
  • ecr:UntagResource
Aktionen zur Verwaltung von IAM-Rollen und -Richtlinien:
  • iam:CreateRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:GetRole
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:DeleteRolePolicy
  • iam:GetRolePolicy
  • iam:PutRolePermissionsBoundary
  • iam:DeleteRolePermissionsBoundary
  • iam:PassRole
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags
CloudWatch Logs-Verwaltungsaktionen:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
CloudFormation StackSet-Operationen:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
SSM-Parameteraktionen:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
CodeBuild-Aktionen:
  • codebuild:CreateProject
  • codebuild:UpdateProject
  • codebuild:ProjektLöschen
  • codebuild:BatchGetProjects
  • codebuild:ListBuildsForProject
Amazon EventBridge-Aktionen:
  • events:PutRule
  • events:DeleteRule
  • events:DescribeRule
  • events:PutTargets
  • events:RemoveTargets
  • events:ListTargetsByRule
  • events:TagResource
  • events:UntagResource
  • events:ListTagsForResource
Lambda Function Verwaltungsaktionen:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:CreateEventSourceMapping
  • lambda:GetEventSourceMapping
  • lambda:UpdateEventSourceMapping
  • lambda:DeleteEventSourceMapping
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
Aktionen des Secrets Managers:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:RotateSecret
  • secretsmanager:CancelRotateSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource

AWS erforderliche Berechtigungen für Data Security Posture

Data Security Posture

Beschreibung
Erforderliche Berechtigungen
Diese Berechtigungen werden von Data Security Posture benötigt, um Ihre AWS-Cloud-Assets auf sensible Daten zu überwachen.
CloudFormation StackSet-Operationen:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
Lambda Function Verwaltungsaktionen:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
S3-Bucket-Verwaltungsaktionen:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutBucketVersioning
  • s3:PutEncryptionConfiguration
  • s3:GetEncryptionConfiguration
  • s3:GetBucketPolicy
  • s3:GetBucketVersioning
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPublicAccessBlock
SSM-Parameteraktionen:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
Schrittfunktionen Aktionen:
  • states:CreateStateMachine
  • states:UpdateStateMachine
  • states:DescribeStateMachine
  • states:DeleteStateMachine
  • states:ListTagsForResource
  • states:TagResource
  • states:UntagResource
EventBridge-Regelverwaltungsaktionen:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
Aktionen zur Rollenverwaltung von IAM:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole

Erforderliche AWS-Berechtigungen für Dateisicherheits-Speicherung

Dateisicherheitspeicher

Beschreibung
Erforderliche Berechtigungen
Diese Berechtigungen sind erforderlich, damit die Dateisicherheits-Speicherung Malware-Scans auf Dateien in Cloud-Speicher-Diensten durchführen kann.
Wenn ein Benutzer oder ein Programm eine Datei in einen vorgesehenen Cloud-Speicher-Container hochlädt, führt die Dateisicherheitsspeicherung einen Scan durch.
Hinweis
Hinweis
Die DURCHSUCHUNG wird nur auf die hinzugefügte Datei durchgeführt, nicht auf vorhandene Ressourcen im Speichercontainer.
S3-Bucket-Verwaltungsaktionen:
  • s3:CreateBucket
  • s3:DeleteBucket
  • s3:GetObject
  • s3:PutBucketObjectLockConfiguration
  • s3:PutBucketTagging
  • s3:PutBucketVersioning
  • s3:PutEncryptionConfiguration
EC2-Aktionen (nur wenn der Scanner innerhalb einer VPC bereitgestellt wird):
  • ec2:DescribeVpcs
  • ec2:DescribeSubnets
  • ec2:DescribeSecurityGroups

AWS erforderliche Berechtigungen für die Protokollsammlung über Amazon S3

Protokollerfassung über Amazon S3

Beschreibung
Erforderliche Berechtigungen
Aktivieren Sie die Protokollsammlung aus Ihren Amazon S3-Buckets, um Sicherheitsprotokolle von Drittanbietern in TrendAI Vision One™ zu importieren.
Verwaltungsaktionen für Lambda Function:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
SQS Queue-Verwaltungsaktionen:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
S3-Bucket-Aktionen:
  • s3:GetBucketNotification
  • s3:PutBucketNotification
  • s3:GetBucketPolicy
  • s3:PutBucketPolicy

Erforderliche AWS-Berechtigungen für die Echtzeit-Haltungsüberwachung

Echtzeit-Haltungskontrolle

Beschreibung
Erforderliche Berechtigungen
Überwacht Ihr AWS-Konto in Echtzeit auf sicherheitsrelevante Konfigurations- und IAM-Änderungen, sodass neue Fehlkonfigurationen und Compliance-Risiken sofort erkannt werden, sobald sie auftreten, und Ihnen hilft, auf gefährliche Änderungen zu reagieren, sobald sie geschehen.
CloudFormation StackSet-Operationen:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
EventBridge-Regelverwaltungsaktionen:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
IAM-Rollen- und Richtlinienverwaltungsaktionen:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags

Erforderliche AWS-Berechtigungen für Server- und Workload Protection

Server- und Workload Protection

Beschreibung
Erforderliche Berechtigungen
Diese Berechtigungen sind erforderlich, um Amazon AWS EC2- und Workspace-Instanzen in Server & Workload Protection anzuzeigen.
Weitere Informationen finden Sie unter Server- und Workload Protection.
  • ec2:DescribeImages
  • ec2:DescribeInstances
  • ec2:DescribeRegions
  • ec2:DescribeSubnets
  • ec2:DescribeTags
  • ec2:DescribeVpcs
  • ec2:DescribeAvailabilityZones
  • ec2:DescribeSecurityGroups
  • workspaces:DescribeWorkspaces
  • workspaces:DescribeWorkspaceDirectories
  • workspaces:DescribeWorkspaceBundles
  • workspaces:DescribeTags
  • iam:ListAccountAliases
  • iam:GetRole
  • iam:GetRolePolicy