Überprüfen Sie die Berechtigungen erforderlich, um Ressourcen bereitzustellen, und
die Berechtigungen, die gewährt werden, wenn AWS-Konten mit TrendAI Vision One™ verbunden werden.
HinweisWenn Sie während der Stapelbereitstellung ein
IamPermissionsBoundaryArn angeben, muss die mit dem ARN verknüpfte IAM-Richtlinie die minimalen Berechtigungen
enthalten, die für die von Ihnen aktivierten Funktionen erforderlich sind. Die Berechtigungsgrenze
gilt für IAM-Rollen, die für Cloud-Erkennungen für AWS CloudTrail (einschließlich
Control Tower), Cloud-Erkennungen für Amazon Security Lake und Dateisicherheits-Speicher
erstellt wurden. Überprüfen Sie die unten aufgeführten Berechtigungen für jede Funktion,
um sicherzustellen, dass Ihre Grenzrichtlinie die erforderlichen Aktionen enthält. |
Überprüfen Sie die erforderlichen Berechtigungen für jede Funktion:
- Erforderliche AWS-Berechtigungen für Kernfunktionen
- Erforderliche AWS-Berechtigungen für agentenlose Sicherheitslücken- und Bedrohungserkennung
- Erforderliche AWS-Berechtigungen für die KI-Anwendungssicherheit
- Erforderliche AWS-Berechtigungen für Cloud-Erkennungen für Amazon Security Lake
- Erforderliche AWS-Berechtigungen für Cloud-Erkennungen für AWS CloudTrail
- Erforderliche AWS-Berechtigungen für die Protokollsammlung über Amazon S3
- Für Cloud-Erkennungen bei VPC Flow Logs erforderliche AWS-Berechtigungen
- Erforderliche AWS-Berechtigungen für Cloud Response für AWS
- Erforderliche AWS-Berechtigungen für die Echtzeit-Haltungsüberwachung
- Erforderliche AWS-Berechtigungen für Container Protection für Amazon ECS
- Für die Data Security Posture erforderliche AWS-Berechtigungen
- Erforderliche AWS-Berechtigungen für die Dateisicherheits-Speicherung
- Erforderliche AWS-Berechtigungen für Server & Workload Protection
Erforderliche AWS-Berechtigungen für Kernfunktionen
Kernfunktionen
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Diese Berechtigungen sind erforderlich, um AWS-Cloud-Konten mit TrendAI Vision One™ zu verbinden.
|
CloudFormation-Operationen:
CloudFormation StackSet-Operationen:
Verwaltung von IAM-Rollen und -Richtlinienaktionen:
IAM OIDC-Anbieteraktionen:
IAM-Simulationsaktionen:
EC2-Aktionen:
Lambda Function Verwaltungsaktionen:
CloudWatch Logs-Verwaltungsaktionen:
S3-Aktionen:
|
Erforderliche AWS-Berechtigungen für agentenlose Sicherheitslücken- und Bedrohungserkennung
Agentenlose Sicherheitslücken- und Bedrohungserkennung
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Agentlose Sicherheitslücken- und Bedrohungserkennung ist eine serverlose Funktion,
die in Ihren verbundenen Cloud-Konten aktiviert ist. Die Funktion scannt unterstützte
Cloud-Ressourcen auf Schwachstellen und Malware, ohne andere Ressourcen oder laufende
Anwendungen zu beeinträchtigen.
|
SQS Queue-Verwaltungsaktionen:
|
|
S3-Bucket-Verwaltungsaktionen:
|
|
|
Lambda Function Verwaltungsaktionen:
|
|
|
Schrittfunktionsaktionen:
|
|
|
AppConfig-Verwaltungsaktionen:
|
|
|
EventBridge Scheduler-Aktionen:
|
|
|
EC2-Aktionen:
|
|
|
ECR-Repository-Aktionen:
|
|
|
CodeBuild-Aktionen:
|
|
|
SSM-Parameteraktionen:
|
|
|
IAM-Instanzprofilaktionen:
|
|
|
Aktionen des Secrets Managers:
|
|
|
EventBridge-Regelverwaltungsaktionen:
|
|
|
IAM-Rollen- und Richtlinienverwaltungsaktionen:
|
|
|
CloudWatch Logs Verwaltungsaktionen:
|
|
|
CloudFormation StackSet-Operationen:
|
Erforderliche AWS-Berechtigungen für die KI-Anwendungssicherheit
KI Application Security
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Diese Berechtigungen sind erforderlich, um die Bereitstellung und den Betrieb der
KI-Scanner- und KI-Wächter-Funktionen zu ermöglichen.
|
Lambda Function Verwaltungsaktionen:
SQS Queue-Verwaltungsaktionen:
S3-Bucket-Verwaltungsaktionen:
AppConfig-Verwaltungsaktionen:
Aktionen des Secrets Managers:
IAM-Instanzprofilaktionen:
SSM-Parameteraktionen:
Verwaltung von IAM-Rollen und -Richtlinienaktionen:
CloudWatch Logs-Verwaltungsaktionen:
CloudFormation StackSet-Operationen:
|
AWS erforderliche Berechtigungen für Cloud-Erkennungen für Amazon Security Lake
Cloud-Erkennungen für Amazon Security Lake
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Diese Berechtigungen ermöglichen es Security Lake, Protokolle weiterzuleiten und zu
analysieren, um Einblicke in Benutzeraktionen und Ressourcenaktivitäten im AWS-Konto
zu bieten.
|
Lambda Function Verwaltungsaktionen:
CloudFormation StackSet-Operationen:
SQS Queue-Verwaltungsaktionen:
Aktionen der Rollenverwaltung im IAM:
|
Erforderliche AWS-Berechtigungen für Cloud-Erkennungen für AWS CloudTrail
Cloud-Erkennungen für AWS CloudTrail
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Sammeln Sie CloudTrail-Dateien in einem S3-Bucket und leiten Sie sie weiter, um Einblicke
in Benutzeraktionen und Ressourcenaktivitäten innerhalb dieses AWS-Kontos zu gewinnen.
|
SQS Queue-Verwaltungsaktionen:
Lambda Function Verwaltungsaktionen:
EventBridge-Regelverwaltungsaktionen:
Aktionen des Secrets Managers:
SSM-Parameteraktionen:
Aktionen der IAM-Rollenverwaltung:
CloudWatch Logs Verwaltungsaktionen:
|
AWS erforderliche Berechtigungen für Cloud-Erkennungen für VPC Flow Logs
Cloud-Erkennungen für VPC Flow Logs
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Die Integration von AWS VPC Flow Logs ermöglicht es TrendAI Vision One™, auf Ihre AWS VPC Flow Logs zuzugreifen und diese zu überwachen, um potenzielle Bedrohungen
zu erkennen.
|
S3-Bucket-Verwaltungsaktionen:
|
|
Lambda Function Verwaltungsaktionen:
|
|
|
SQS Queue-Verwaltungsaktionen:
|
|
|
EventBridge Scheduler-Aktionen:
|
|
|
EventBridge-Regelverwaltungsaktionen:
|
|
|
SSM-Parameteraktionen:
|
|
|
IAM-Instanzprofilaktionen:
|
|
|
Aktionen des Secrets Managers:
|
|
|
IAM-Rollen- und Richtlinienverwaltungsaktionen:
|
|
|
CloudWatch Logs-Verwaltungsaktionen:
|
|
|
CloudFormation StackSet-Operationen:
|
Erforderliche AWS-Berechtigungen für Cloud Response für AWS
Cloud-Antwort für AWS
|
Beschreibung
|
Erforderliche Berechtigungen
|
||
|
Cloud-Antwort für AWS diese Berechtigungen, um Reaktionsmaßnahmen zu ergreifen, um
Vorfälle innerhalb Ihres Cloud-Kontos einzudämmen, wie das Widerrufen des Zugriffs
für verdächtige IAM-Benutzer.
|
|
Für Container Protection in Amazon ECS erforderliche AWS-Berechtigungen
Container Protection für Amazon ECS
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Diese Berechtigungen werden von Container Security benötigt, um Container Protection
für Amazon ECS bereitzustellen und zu konfigurieren, einschließlich der ECS-Cluster,
Dienste und Container-Repositories, von denen es abhängt.
Weitere Informationen zu den Laufzeit- und Antwortberechtigungen, die der Container
Security-Integration nach der Bereitstellung gewährt werden, finden Sie unter Container-Antwortaktionen (Isolieren/Fortsetzen, Beenden).
|
S3-Bucket-Verwaltungsaktionen:
|
|
ECS-Cluster- und Dienstaktionen:
|
|
|
SQS Queue-Verwaltungsaktionen:
|
|
|
ECR-Repository-Aktionen:
|
|
|
Aktionen zur Verwaltung von IAM-Rollen und -Richtlinien:
|
|
|
CloudWatch Logs-Verwaltungsaktionen:
|
|
|
CloudFormation StackSet-Operationen:
|
|
|
SSM-Parameteraktionen:
|
|
|
CodeBuild-Aktionen:
|
|
|
Amazon EventBridge-Aktionen:
|
|
|
Lambda Function Verwaltungsaktionen:
|
|
|
Aktionen des Secrets Managers:
|
AWS erforderliche Berechtigungen für Data Security Posture
Data Security Posture
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Diese Berechtigungen werden von Data Security Posture benötigt, um Ihre AWS-Cloud-Assets
auf sensible Daten zu überwachen.
|
CloudFormation StackSet-Operationen:
Lambda Function Verwaltungsaktionen:
S3-Bucket-Verwaltungsaktionen:
SSM-Parameteraktionen:
Schrittfunktionen Aktionen:
EventBridge-Regelverwaltungsaktionen:
Aktionen zur Rollenverwaltung von IAM:
|
Erforderliche AWS-Berechtigungen für Dateisicherheits-Speicherung
Dateisicherheitspeicher
|
Beschreibung
|
Erforderliche Berechtigungen
|
||
|
Diese Berechtigungen sind erforderlich, damit die Dateisicherheits-Speicherung Malware-Scans
auf Dateien in Cloud-Speicher-Diensten durchführen kann.
Wenn ein Benutzer oder ein Programm eine Datei in einen vorgesehenen Cloud-Speicher-Container
hochlädt, führt die Dateisicherheitsspeicherung einen Scan durch.
|
S3-Bucket-Verwaltungsaktionen:
EC2-Aktionen (nur wenn der Scanner innerhalb einer VPC bereitgestellt wird):
|
AWS erforderliche Berechtigungen für die Protokollsammlung über Amazon S3
Protokollerfassung über Amazon S3
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Aktivieren Sie die Protokollsammlung aus Ihren Amazon S3-Buckets, um Sicherheitsprotokolle
von Drittanbietern in TrendAI Vision One™ zu importieren.
|
Verwaltungsaktionen für Lambda Function:
SQS Queue-Verwaltungsaktionen:
S3-Bucket-Aktionen:
|
Erforderliche AWS-Berechtigungen für die Echtzeit-Haltungsüberwachung
Echtzeit-Haltungskontrolle
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Überwacht Ihr AWS-Konto in Echtzeit auf sicherheitsrelevante Konfigurations- und IAM-Änderungen,
sodass neue Fehlkonfigurationen und Compliance-Risiken sofort erkannt werden, sobald
sie auftreten, und Ihnen hilft, auf gefährliche Änderungen zu reagieren, sobald sie
geschehen.
|
CloudFormation StackSet-Operationen:
EventBridge-Regelverwaltungsaktionen:
IAM-Rollen- und Richtlinienverwaltungsaktionen:
|
Erforderliche AWS-Berechtigungen für Server- und Workload Protection
Server- und Workload Protection
|
Beschreibung
|
Erforderliche Berechtigungen
|
|
Diese Berechtigungen sind erforderlich, um Amazon AWS EC2- und Workspace-Instanzen
in Server & Workload Protection anzuzeigen.
Weitere Informationen finden Sie unter Server- und Workload Protection.
|
|
