AWS Security Hub
Security Cloud Practitioner Solutions Architect Associate

AWS Security Hub

AWS Security Hub

Centralny dashboard bezpieczenstwa w chmurze AWS. Agregacja findings z GuardDuty, Inspector, Macie i Firewall Manager, automatyczne sprawdzanie compliance i zarzadzanie posture bezpieczenstwa.

AWS Security Hub to centralny punkt zarzadzania bezpieczenstwem w AWS. Agreguje findings (alerty bezpieczenstwa) z wielu zrodel: GuardDuty, Inspector, Macie, Firewall Manager, IAM Access Analyzer i partnerow trzecich - wszystko w jednym dashboardzie.

Kluczowa funkcja to automatyczne sprawdzanie compliance wzgledem standardow takich jak CIS AWS Foundations Benchmark, PCI DSS, NIST 800-53 i AWS Foundational Security Best Practices. Security Hub ciagle monitoruje konfiguracje zasobow i generuje findings, gdy cos nie spelnia wybranego standardu. Dziala cross-account i cross-region dzieki integracji z AWS Organizations.

Czy wiesz, ze...

Security Hub sprawdza ponad 300 kontroli compliance automatycznie, a sredni czas od wykrycia problemu do wygenerowania findingu to zaledwie kilka minut. W organizacjach z setkami kont AWS, Security Hub agreguje miliony findings miesiecznie. AWS uzywa Security Hub wewnetrznie do monitorowania bezpieczenstwa swoich wlasnych serwisow!

Pro Tip

Skonfiguruj Aggregation Region, zeby widziec findings ze wszystkich regionow w jednym miejscu. Uzyj automation rules do automatycznego ustawiania Workflow Status na SUPPRESSED dla known false positives. Pamietaj, ze pierwsze 10,000 findings miesiecznie jest za darmo - wiekszosci malych organizacji to wystarczy do pokrycia kosztow ingestion.

AWS Security Hub to centralny punkt zarzadzania bezpieczenstwem w AWS. Agreguje findings z ponad 50 serwisow AWS i narzedzi partnerskich, ocenia zgodnosc z standardami bezpieczenstwa i umozliwia automatyzacje reakcji na zagrozenia.

1

Wlaczenie Security Hub

Wlaczasz Security Hub w konsoli AWS lub przez API. Przy aktywacji mozesz od razu wlaczyc standardy bezpieczenstwa. Security Hub wymaga AWS Config - automatycznie sprawdza czy Config jest wlaczony i informuje jesli nie. Dla organizacji AWS mozesz wlaczyc Security Hub centralnie z konta zarzadzajacego dla wszystkich kont czlonkowskich.

2

Wlaczenie standardow bezpieczenstwa

Security Hub oferuje gotowe standardy: AWS Foundational Security Best Practices (FSBP) - najczesciej uzywany, CIS AWS Foundations Benchmark (v1.2, v1.4, v3.0), PCI DSS v3.2.1 dla firm przetwarzajacych platnosci, NIST SP 800-53. Kazdy standard to zestaw kontroli (checks) ktore Security Hub automatycznie ewaluuje. Wlacz FSBP jako minimum.

3

Agregacja findings z wielu zrodel

Security Hub automatycznie zbiera findings z: GuardDuty (zagrozenia), Inspector (podatnosci), Macie (dane wrazliwe), Config (compliance), Firewall Manager, IAM Access Analyzer i wielu innych. Kazdy finding jest znormalizowany do formatu ASFF (AWS Security Finding Format). Mozesz tez wysylac wlasne findings przez API BatchImportFindings.

4

Custom actions i automatyzacja

Custom actions to przyciski w konsoli Security Hub ktore wysylaja wybrane findings do EventBridge. Tworzysz custom action (np. "Send to Jira", "Quarantine resource"), a nastepnie EventBridge rule reaguje na ten action i uruchamia Lambda/Step Functions. Mozesz tez uzyc automated rules - Security Hub automatycznie aktualizuje findings (np. zmien severity, dodaj note).

5

Cross-account i cross-region aggregation

Wyznacz jeden region jako aggregation region - findings ze wszystkich innych regionow i kont sa automatycznie kopiowane do tego jednego miejsca. W organizacji ustaw delegated administrator account dla Security Hub. Dzieki temu zespol security widzi wszystkie findings z calej organizacji w jednym dashboardzie bez przelaczania kont i regionow.

6

Dashboardy i compliance scoring

Security Hub wyswietla compliance score dla kazdego standardu (0-100%). Dashboard pokazuje: ile findings jest aktywnych wg severity, ktore kontrole nie przechodza (failed), trend compliance score w czasie. Mozesz tworzyc custom insights - filtrowane widoki findingsow (np. "Critical findings z ostatnich 24h w koncie produkcyjnym").

Praktyczne wskazowki dotyczace efektywnego zarzadzania bezpieczenstwem w AWS Security Hub - od wdrozenia po automatyzacje.

Auto-enable z AWS Organizations

Skonfiguruj Security Hub jako delegated administrator z konta zarzadzajacego organizacji. Wlacz auto-enable - kazde nowe konto w organizacji automatycznie dostaje Security Hub z wybranymi standardami. Bez tego nowe konta sa "slepe" az ktos recznie wlaczy Security Hub. Ustaw tez cross-region aggregation do jednego regionu.

Poczatkujacy

ASFF format - custom integracje

AWS Security Finding Format (ASFF) to ustandaryzowany JSON format dla findings. Uzywaj BatchImportFindings API aby wysylac findings z wlasnych narzedzi (skaner kodu, pentest, audit manualny) do Security Hub. Kazdy finding wymaga: SchemaVersion, Id, ProductArn, GeneratorId, AwsAccountId, Types, CreatedAt, UpdatedAt, Severity, Title, Resources.

Zaawansowany

Automated response z EventBridge

Stworz EventBridge rules reagujace na findings z Security Hub: Critical severity - natychmiastowe powiadomienie PagerDuty/Slack + Lambda izolujaca zasob. High severity - ticket w systemie zarzadzania incydentami. Uzyj Step Functions dla zlozonych workflow remediacji (np. snapshot instancji, izolacja w security group, powiadomienie). Security Hub Automations Rules to natywna alternatywa.

Zaawansowany

Compliance scoring - mierz postep

Compliance score to procent passed controls wzgledem calkowitej liczby applicable controls. Ustaw cel (np. 90% dla FSBP) i monitoruj trend. Score ponizej 70% oznacza powazne luki. Skup sie na failed controls o severity Critical i High - maja najwiekszy wplyw na score. Suppressed controls nie wplywaja na score - uzywaj ostroznei.

Poczatkujacy

Custom insights - Twoje widoki bezpieczenstwa

Custom insights to zapisane filtry findings pogrupowane wg wybranego atrybutu. Przykladowe insights: "Top 10 kont z Critical findings", "Failed controls wg serwisu", "Nowe findings z ostatnich 24h wg regionu". Insights pomagaja identyfikowac wzorce i priorytetyzowac prace zespolu security. Mozesz tez eksportowac wyniki insights do dashboardow zewnetrznych.

Poczatkujacy

Skonsolidowany widok z 50+ serwisow

Security Hub integruje sie z ponad 50 serwisami AWS i partnerskimi. Kluczowe zrodla: GuardDuty (threat detection), Inspector (vulnerability scanning), Macie (data classification), Config (compliance), Firewall Manager (WAF/Shield), IAM Access Analyzer (permissions). Wlacz wszystkie dostepne integracje - centralizacja danych jest glowna wartoscia Security Hub.

Poczatkujacy

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Security Hub bezposrednio w konsoli AWS.

Do czego sluzy AWS Security Hub?

01

Centralny dashboard bezpieczenstwa

Zbieraj alerty z GuardDuty, Inspector, Macie i dziesiatek partnerow w jednym widoku. Priorytetyzuj i sledz remediacje.

02

Compliance monitoring

Automatycznie sprawdzaj zgodnosc z CIS AWS Foundations, PCI DSS, NIST 800-53 i SOC 2. Generuj raporty compliance.

03

Automatyzacja reakcji na incydenty

Uzyj EventBridge i Lambda do automatycznej remediacji - np. zablokuj publiczny bucket S3 lub wyizoluj skompromitowana instancje EC2.

04

Multi-account security posture

Zarzadzaj bezpieczenstwem calej organizacji AWS z jednego konta administratora. Agreguj findings z setek kont i regionow.

Co musisz wiedziec?

Finding

Znormalizowany alert bezpieczenstwa w formacie AWS Security Finding Format (ASFF). Zawiera severity, typ zasobu, opis problemu i rekomendacje naprawy.

Security Standard

Zestaw kontroli compliance (np. CIS AWS Foundations Benchmark). Security Hub automatycznie sprawdza zasoby wzgledem wybranych standardow i generuje findings dla naruszen.

Control

Pojedyncza kontrola bezpieczenstwa w ramach standardu (np. "Upewnij sie, ze MFA jest wlaczone dla konta root"). Kazda kontrola ma status Passed, Failed, Unknown lub Not available.

Insight

Wbudowany lub niestandardowy filtr grupujacy findings wg atrybutow. Np. "Top 10 zasobow z najwieksza liczba Critical findings" lub "Findings wg typu zasobu".

ASFF (AWS Security Finding Format)

Znormalizowany format JSON dla alertow bezpieczenstwa. Wszystkie zrodla (GuardDuty, Inspector, Macie, partnerzy) konwertuja findings do ASFF, co umozliwia jednolita obsluge.

Aggregation Region

Region, ktory zbiera findings ze wszystkich innych regionow. Pozwala zobaczyc calosciowy obraz bezpieczenstwa w jednym miejscu zamiast przelaczac sie miedzy regionami.

Architektura: Centralne zarzadzanie bezpieczenstwem z AWS Security Hub

Security Hub agreguje findings z wielu serwisow AWS, ocenia compliance i uruchamia automatyczna remediacje - wszystko w jednym centralnym dashboardzie.

GuardDuty + Inspector + Macie
GuardDuty + Inspector + Macie Threat detection, vulnerability scanning, data classification - findings w formacie ASFF
Findings ASFF
AWS Config + IAM Analyzer
AWS Config + IAM Analyzer Compliance rules, resource configuration, analiza uprawnien IAM
Agregacja
AWS Security Hub
AWS Security Hub Centralna agregacja, compliance scoring (CIS/PCI-DSS/FSBP), cross-account view
Event rules
Amazon EventBridge
Amazon EventBridge Routing findingsow na podstawie severity, typu i custom actions
Akcje
Lambda + SNS + SIEM
Lambda + SNS + SIEM Automatyczna remediacja, powiadomienia, eksport do zewnetrznych systemow SIEM
Wlacz cross-region aggregation do jednego regionu - zespol security widzi findings z calej organizacji bez przelaczania regionow i kont.
AWS Foundational Security Best Practices (FSBP) to obowiazkowe minimum - pokrywa najwazniejsze kontroli bezpieczenstwa. Dodaj CIS Benchmark dla bardziej restrykcyjnych wymagan.
Security Hub Automation Rules moga automatycznie aktualizowac severity, dodawac notes i suppresowac findings bez potrzeby pisania Lambda - uzyj ich dla prostych automatyzacji.

Ile kosztuje AWS Security Hub?

Sprawdzenia compliance

Oplata za kazde sprawdzenie kontroli compliance wykonane przez Security Hub.

$0.0010 za sprawdzenie (pierwsze 100,000/mies./region)

Finding ingestion

Oplata za findings importowane z innych serwisow i partnerow.

$0.00003 za finding (pierwsze 10,000/mies./region za darmo)

Automatyzacja

Reguly automatyzacji sa wliczone w cene - brak dodatkowych oplat za automatyczne akcje.

Automation rules: bez dodatkowych oplat

Free Trial

30-dniowy darmowy okres probny z pelna funkcjonalnoscia.

30 dni za darmo na nowym koncie

Przyklady AWS CLI

Wlacz Security Hub

Aktywuje Security Hub z domyslnymi standardami compliance

aws securityhub enable-security-hub \
 --enable-default-standards

Lista findings Critical

Wyswietla najwazniejsze findings o severity Critical

aws securityhub get-findings \
 --filters '{"SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],"WorkflowStatus":[{"Value":"NEW","Comparison":"EQUALS"}]}' \
 --query "Findings[].{Tytul:Title,Zasob:Resources[0].Id,Zrodlo:ProductName,Status:Workflow.Status}" \
 --output table

Sprawdz compliance score

Wyswietla wynik compliance dla wlaczonych standardow

aws securityhub get-enabled-standards \
 --query "StandardsSubscriptions[].{Standard:StandardsArn,Status:StandardsStatus}" \
 --output table

Wlacz standard CIS

Aktywuje CIS AWS Foundations Benchmark

aws securityhub batch-enable-standards \
 --standards-subscription-requests '[{"StandardsArn":"arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0"}]'

Quiz: AWS Security Hub

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Z jakich serwisow Security Hub agreguje findings?

2. Co to jest ASFF?

3. Jakie standardy compliance obsluguje Security Hub?

4. Czy Security Hub dziala cross-account i cross-region?

Chcesz poznac AWS Security Hub w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Security Hub krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy