Cet article s'adresse aux équipes qui souhaitent connecter leur environnement AWS à Tenacy pour automatiser la remontée d'indicateurs de sécurité cloud, sans ressaisie manuelle.
AWS Security Hub est un service fourni par Amazon Web Services (AWS) pour aider les organisations à contrôler la sécurité de leurs environnements AWS. Il peut agréger des résultats provenant de plusieurs services AWS et référentiels de sécurité, pour identifier les vulnérabilités, les mauvaises pratiques et les fonctions de sécurité non mises en œuvre, présentées sous forme de résultats (findings).
Ce connecteur interroge l'API AWS Security Hub pour remonter des indicateurs (des mesures chiffrées suivies dans le temps sur un périmètre) à partir des résultats détectés.
Ce connecteur permet de remonter les informations suivantes :
Sur les résultats : Nombre, Sévérité, Confiance, Statut de conformité (Etat)
Sur les actifs : nombre d'actifs ayant des résultats de sévérité haute ou critique
Ajouter et configurer le connecteur
Afin d'ajouter ce connecteur, vous devez aller dans Catalogue > Connecteurs > AWS Security Hub > Ajouter un connecteur
Après l'ajout, vous devez paramétrer :
Périmètre opérateur : le périmètre qui opère et dicte les règles de la conformité cloud, auquel seront rattachés les indicateurs par défaut.
Périodicité : fréquence d'interrogation de l'API AWS et périodicité des indicateurs associés. Cette périodicité peut être quotidienne, hebdomadaire, mensuelle, semestrielle ou annuelle.
Puis :
Région AWS : l'une des régions de votre souscription AWS, utilisée pour instancier le client AWS.
💡 La région AWS choisie n'a aucune incidence sur les résultats remontés ni sur les périmètres associés : elle sert uniquement à instancier techniquement le client AWS.
Identifiant de la clé d'API AWS : clé d'API dont les autorisations minimales sont les suivantes : toutes les ressources nécessaires (
*dans le champ associé, pour aucun filtre) et les actionsGetFindingAggregator,GetFindingHistoryetGetFindings.Secret de la clé d'API AWS : secret généré en même temps que la clé d'API ci-dessus.
⚠️ Ce secret n'est visible qu'au moment de la génération de la clé. Conservez-le en lieu sûr, il ne pourra plus être affiché ensuite.
Historique des résultats : permet de filtrer les résultats sur un certain nombre de jours. Par défaut, les résultats des 90 derniers jours sont remontés.
Tableau de correspondance des périmètres : associez au minimum une région ou un identifiant de compte AWS au périmètre opérateur.
💡 Si plusieurs régions ou plusieurs identifiants de compte correspondent à un seul périmètre Tenacy, séparez-les par des virgules, sans espace.
⚠️ Il n'est pas possible de mélanger des identifiants de compte et des régions AWS dans un même périmètre Tenacy.
💡 Pour générer une clé d'API avec les bonnes ressources et autorisations, référez-vous à l'aide AWS dédiée.
Lancer son premier test
Une fois que le connecteur est bien paramétré, testez l'intégration en lançant une première exécution.
Allez donc dans ⚙️ > Connecteurs > Cliquez sur le connecteur AWS Security Hub > Exécuter maintenant :
💡 N'hésitez pas à contacter le support Tenacy si vous avez des questions à ce sujet.
Résultat attendu
Une fois le test lancé avec succès, le connecteur interroge automatiquement l'API AWS Security Hub selon la périodicité choisie. Les indicateurs associés commencent à se mettre à jour sur le périmètre opérateur et les périmètres mappés dans le tableau de correspondance.
Métriques alimentées
Métriques intégrées
Résultats : nombre total des résultats remontés
Ressources à risque : ressources avec au moins un résultat actif sévère ou critique
Sévérité moyenne : sévérité moyenne des résultats
Confiance moyenne : confiance moyenne des résultats
Résultats actifs : nombre de résultats non archivés
Métriques paramétrables
Résultats par sévérité : résultats pour chaque niveau de sévérité
Résultats par statut : résultats pour chaque statut
Questions fréquentes
Ce connecteur remonte-t-il aussi des écarts ?
Non, ce connecteur ne remonte que des indicateurs à partir des résultats AWS Security Hub, il ne crée pas d'écarts dans un registre.
La région AWS sélectionnée a-t-elle un impact sur les résultats remontés ?
Non, elle sert uniquement à instancier techniquement le client AWS et n'a aucune incidence sur les résultats ni sur les périmètres associés.
Puis-je associer plusieurs comptes ou régions AWS à un seul périmètre Tenacy ?
Oui, en séparant les identifiants par une virgule sans espace. Il n'est en revanche pas possible de mélanger des identifiants de compte et des régions AWS dans un même périmètre.
Que se passe-t-il si je ne renseigne pas l'historique des résultats ?
Par défaut, seuls les résultats des 90 derniers jours sont remontés.



