如何通过CloudFormation模板启用AWS Security Hub及配套安全标准?
AWS Security Hub CloudFormation模板问题解答
你当前提供的模板仅能完成激活AWS Security Hub服务的基础操作,不符合你同时开启AWS Foundation Security Best Practice和CIS Benchmark安全基准的需求,需要补充额外配置项。
现有代码问题说明
你使用的AWS::SecurityHub::Hub资源仅负责激活Security Hub服务本身,默认不会自动关联启用任何安全基准规则集,想要开启目标安全基准,需要额外添加AWS::SecurityHub::Standard类型的资源进行关联配置。
补充后可用的完整模板示例
AWSTemplateFormatVersion: 2010-09-09 Description: Enable AWS Security Hub with CIS Benchmark and Foundational Security Best Practices Resources: # 激活Security Hub服务 SecurityHub: Type: "AWS::SecurityHub::Hub" Properties: # 关闭默认自动启用所有标准,避免加载不需要的安全基准 EnableDefaultStandards: false # 启用CIS AWS Foundations Benchmark安全基准 CISBenchmarkStandard: Type: AWS::SecurityHub::Standard Properties: StandardsArn: !Sub "arn:${AWS::Partition}:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0" SubscribedAt: !Sub "${AWS::AccountId}" # 依赖Security Hub激活完成后再部署,避免报错 DependsOn: SecurityHub # 启用AWS Foundational Security Best Practices安全基准 FoundationSecurityStandard: Type: AWS::SecurityHub::Standard Properties: StandardsArn: !Sub "arn:${AWS::Partition}:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0" SubscribedAt: !Sub "${AWS::AccountId}" DependsOn: SecurityHub Parameters: {} Metadata: {} Conditions: {}
额外配置说明
- 如果你需要排除某条安全基准下的特定检查规则,可以在对应
AWS::SecurityHub::Standard资源的DisabledStandardControls参数中添加对应规则ID即可。 - 模板中使用
!Sub动态获取分区参数,同时适配AWS商用区、中国区等不同分区的部署需求。
内容的提问来源于stack exchange,提问作者T Paul Manohar
相关产品推荐
相关产品推荐

