Discovery Amazon EC2
È possibile elencare tutte le istanze EC2.
Prerequisiti
Per creare una discovery Amazon EC2, sono necessarie credenziali AWS. La pagina dedicata descrive come configurarle.
Per creare manualmente credenziali da utilizzare esclusivamente per una discovery Amazon EC2, l’unica policy necessaria è AmazonEC2ReadOnlyAccess.
Creare la discovery
È possibile creare una discovery Amazon EC2 dalla procedura guidata cloud.
In alternativa:
- Accedere al menu Discovery e cliccare su Aggiungi
Nella sezione Infrastruttura cloud, cliccare su Amazon EC2
- Inserire il nome da assegnare alla scansione di discovery
- Selezionare gli eventuali gruppi associati alla scansione
- Selezionare l’origine della scansione (lo scanner Cyberwatch che eseguirà l’operazione)
- Selezionare in Credenziali l’account AWS salvato in precedenza
- Facoltativo - Scegliere le regioni da esplorare (es. eu-central-1)
- Selezionare la modalità di discovery per scegliere il modo in cui verranno riportati gli asset individuati
- Definire un periodo. Il valore predefinito 0 giorni comporta l’esecuzione della scansione una sola volta
- Facoltativo - Selezionare una credenziale di connessione agentless
- Cliccare su Conferma
Al momento della creazione, la discovery viene avviata immediatamente in background. Lo stato della discovery è consultabile da Discovery.
Salvare gli asset individuati tramite AWS Session Manager
Consultare la guida di esempio che spiega come monitorare gli asset in Cyberwatch tramite AWS Session Manager.
Utilizzare i ruoli AWS IAM
Per compartimentare i diritti di accesso a progetti diversi, AWS consente di associare ruoli a un account di servizio. Cyberwatch è in grado di utilizzare la funzionalità Assume Role dell’API AWS Security Token Service per richiedere successivamente l’accesso a ciascuno dei ruoli configurati nella discovery, in modo da elencare gli asset disponibili a partire da ciascun ruolo.
La configurazione dei ruoli AWS IAM è definita nella sottosezione Impostazioni avanzate della discovery.
Quando si utilizza questa funzionalità, Cyberwatch può utilizzare un nome di sessione definito arbitrariamente, in modo che l’amministratore AWS possa tracciare meglio l’attività nei log di connessione AWS.
Enumerazione automatica
Le discovery AWS sono in grado di elencare automaticamente gli account dell’organizzazione a cui è collegata la loro chiave API e di elencare gli asset visibili da ciascuno di questi account.
Per attivare questa funzionalità, è necessario specificare il Ruolo degli account individuati da utilizzare. Questa configurazione presuppone che l’account di servizio Cyberwatch possa eseguire un Assume Role sugli ARN nel formato arn:aws:iam::<ID account>:role/<Ruolo specificato> per ogni account AWS trovato. In caso di problemi di autorizzazione su un account specifico, l’account verrà ignorato.
Se è configurato un ARN master, Cyberwatch utilizzerà il ruolo designato per eseguire l’enumerazione degli account dell’organizzazione.
Enumerazione manuale
Nel caso in cui l’enumerazione automatica non sia desiderata, o sia insufficiente, è possibile inserire manualmente un elenco di ARN di ruoli da utilizzare nel campo ARN aggiuntivi.
Nel caso in cui sia configurata anche l’enumerazione automatica, gli ARN aggiuntivi verranno utilizzati in aggiunta agli ARN enumerati automaticamente.