View a markdown version of this page

Security Hub CSPM-Kontrollen für Amazon CloudWatch - AWS Sicherheits-Hub
[CloudWatch.1] Für den Benutzer „root“ sollten ein Log-Metrikfilter und ein Alarm vorhanden sein[CloudWatch.2] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für nicht autorisierte API-Aufrufe vorhanden sind[CloudWatch.3] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für die Anmeldung an der Managementkonsole ohne MFA vorhanden sind[CloudWatch.4] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für IAM-Richtlinienänderungen vorhanden sind[CloudWatch.5] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für CloudTrail Konfigurationsänderungen vorhanden sind[CloudWatch.6] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm vorhanden sind für AWS-Managementkonsole Fehler bei der Authentifizierung[CloudWatch.7] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm zum Deaktivieren oder planmäßigen Löschen von vom Kunden verwalteten Schlüsseln vorhanden sind[CloudWatch.8] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen der S3-Bucket-Richtlinie vorhanden sind[CloudWatch.9] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm vorhanden sind für AWS Config Änderungen an der Konfiguration[CloudWatch.10] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen an Sicherheitsgruppen vorhanden sind[CloudWatch.11] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen an den Network Access Control Lists (NACL) vorhanden sind[CloudWatch.12] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen an Netzwerk-Gateways vorhanden sind[CloudWatch.13] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen an der Routing-Tabelle vorhanden sind[CloudWatch.14] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für VPC-Änderungen vorhanden sindFür [CloudWatch.15] CloudWatch Alarme sollten bestimmte Aktionen konfiguriert sein[CloudWatch.16] CloudWatch Protokollgruppen sollten für einen bestimmten Zeitraum aufbewahrt werden[CloudWatch.17] CloudWatch Alarmaktionen sollten aktiviert sein

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Security Hub CSPM-Kontrollen für Amazon CloudWatch

Diese AWS Security Hub CSPM Kontrollen bewerten den CloudWatch Service und die Ressourcen von Amazon. Die Steuerelemente sind möglicherweise nicht in allen Bereichen verfügbar AWS-Regionen. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.

[CloudWatch.1] Für den Benutzer „root“ sollten ein Log-Metrikfilter und ein Alarm vorhanden sein

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/1.1, CIS AWS Foundations Benchmark v1.2. 0/3.3, Benchmark für AWS CIS-Gründungen v1.4. 0/1.7, CIS AWS Foundations Benchmark v1.4. 0/4.3, NIST.800-171.r2 3.14.6, 3.14.7, PCI NIST.800-171.r2 DSS v3.2. 1/73.2.1

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp: AWS::Logs::MetricFilter,AWS::CloudWatch::Alarm, AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Der Root-Benutzer hat uneingeschränkten Zugriff auf alle Dienste und Ressourcen in einem AWS-Konto. Wir empfehlen dringend, den Root-Benutzer nicht für tägliche Aufgaben zu verwenden. Die Minimierung der Verwendung des Root-Benutzers und die Einführung des Prinzips der geringsten Rechte für die Zugriffsverwaltung reduzieren das Risiko versehentlicher Änderungen und der unbeabsichtigten Offenlegung hochberechtigter Anmeldeinformationen.

Es hat sich bewährt, Ihre Root-Benutzeranmeldedaten nur dann zu verwenden, wenn sie für die Durchführung von Konto- und Serviceverwaltungsaufgaben erforderlich sind. Wenden Sie AWS Identity and Access Management (IAM-) Richtlinien direkt auf Gruppen und Rollen an, nicht jedoch auf Benutzer. Eine Anleitung zum Einrichten eines Administrators für den täglichen Gebrauch finden Sie im IAM-Benutzerhandbuch unter Erstellen Ihres ersten IAM-Administratorbenutzers und der ersten IAM-Administratorgruppe

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 1.7 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {$.userIdentity.type="Root" && $.userIdentity.invokedBy NOT EXISTS && $.eventType !="AwsServiceEvent"}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.2] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für nicht autorisierte API-Aufrufe vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/3.1, NIST.800-171.r2 3.13.1, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten.

CIS empfiehlt, einen Metrikfilter und einen Alarm für nicht autorisierte API-Aufrufe zu erstellen. Die Überwachung nicht autorisierter API-Aufrufe hilft, Anwendungsfehler aufzudecken, und kann die Erkennung böswilliger Aktivitäten beschleunigen.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 3.1 im CIS AWS Foundations Benchmark v1.2 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.errorCode="*UnauthorizedOperation") || ($.errorCode="AccessDenied*")}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.3] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für die Anmeldung an der Managementkonsole ohne MFA vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/31.2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp: AWS::Logs::MetricFilter,AWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten.

CIS empfiehlt, einen Metrikfilter und Anmeldedaten für die Alarmkonsole zu erstellen, die nicht durch MFA geschützt sind. Durch die Überwachung zur Feststellung von Single-Factor-Konsolenanmeldungen wird die Transparenz im Hinblick auf Konten ohne MFA-Schutz gesteigert.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 3.2 im CIS AWS Foundations Benchmark v1.2 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung dazu finden Sie im AWS CloudTrail Benutzerhandbuch unter Erstellen eines Trails.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    { ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed != "Yes") && ($.userIdentity.type = "IAMUser") && ($.responseElements.ConsoleLogin = "Success") }

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.4] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für IAM-Richtlinienänderungen vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/34.4, CIS AWS Foundations Benchmark v1.4. 0/44.4, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Dieses Steuerelement überprüft, ob Sie API-Aufrufe in Echtzeit überwachen, indem es CloudTrail CloudWatch Protokolle an Logs weiterleitet und entsprechende Metrikfilter und Alarme einrichtet.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an IAM-Richtlinien zu erstellen. Die Überwachung dieser Änderungen hilft sicherzustellen, dass Authentifizierungs- und Autorisierungskontrollen intakt bleiben.

Anmerkung

Wenn Security Hub CSPM die Prüfung für dieses Steuerelement durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Anmerkung

Unser empfohlenes Filtermuster für diese Behebungsschritte unterscheidet sich von dem Filtermuster in den CIS-Leitlinien. Unsere empfohlenen Filter zielen nur auf Ereignisse ab, die aus IAM-API-Aufrufen stammen.

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung dazu finden Sie im AWS CloudTrail Benutzerhandbuch unter Erstellen eines Trails.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventSource=iam.amazonaws.com) && (($.eventName=DeleteGroupPolicy) || ($.eventName=DeleteRolePolicy) || ($.eventName=DeleteUserPolicy) || ($.eventName=PutGroupPolicy) || ($.eventName=PutRolePolicy) || ($.eventName=PutUserPolicy) || ($.eventName=CreatePolicy) || ($.eventName=DeletePolicy) || ($.eventName=CreatePolicyVersion) || ($.eventName=DeletePolicyVersion) || ($.eventName=AttachRolePolicy) || ($.eventName=DetachRolePolicy) || ($.eventName=AttachUserPolicy) || ($.eventName=DetachUserPolicy) || ($.eventName=AttachGroupPolicy) || ($.eventName=DetachGroupPolicy))}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.5] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für CloudTrail Konfigurationsänderungen vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/3.5, CIS AWS Foundations Benchmark v1.4. 0/4.5, NIST.800-171.r2 3.3.8, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an den CloudTrail Konfigurationseinstellungen zu erstellen. Die Überwachung dieser Änderungen hilft sicherzustellen, dass die Transparenz für Aktivitäten in diesem Konto erhalten bleibt.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.5 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventName=CreateTrail) || ($.eventName=UpdateTrail) || ($.eventName=DeleteTrail) || ($.eventName=StartLogging) || ($.eventName=StopLogging)}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.6] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm vorhanden sind für AWS-Managementkonsole Fehler bei der Authentifizierung

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/32.6, CIS AWS Foundations Benchmark v1.4. 0/4.6, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten.

CIS empfiehlt, einen Metrikfilter und einen Alarm für fehlgeschlagene Konsolenauthentifizierungsversuche zu erstellen. Durch die Überwachung fehlgeschlagenere Konsolenanmeldungen kann die Vorlaufzeit für die Erkennung von Brute-Force-Angriffsversuchen auf Anmeldeinformationen reduziert werden, durch die ein Indikator geliefert werden kann (wie z. B. eine Quell-IP), den Sie in anderen Ereigniskorrelationen verwenden können.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.6 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventName=ConsoleLogin) && ($.errorMessage="Failed authentication")}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.7] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm zum Deaktivieren oder planmäßigen Löschen von vom Kunden verwalteten Schlüsseln vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/31.7, CIS AWS Foundations Benchmark v1.4. 0/4.7, NIST.800-171.r2 3.13.10, 3.13.16, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

AWS::Logs::MetricFilterAWS::CloudWatch::AlarmRessourcentyp:AWS::CloudTrail::Trail,, AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten.

CIS empfiehlt, einen Metrikfilter und einen Alarm für vom Kunden verwaltete Schlüssel zu erstellen, deren Status in „Deaktiviert“ oder „Geplantes Löschen“ geändert wurde. Mit deaktivierten oder gelöschten Schlüsseln verschlüsselte Daten sind nicht mehr zugänglich.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.7 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden. Die Steuerung schlägt auch fehl, wenn Folgendes enthalten ist. ExcludeManagementEventSources kms.amazonaws.com

Anmerkung

Wenn Security Hub CSPM die Überprüfung für dieses Steuerelement durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventSource=kms.amazonaws.com) && (($.eventName=DisableKey) || ($.eventName=ScheduleKeyDeletion))}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Schwellenwerttyp

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.8] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen der S3-Bucket-Richtlinie vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/3.8, CIS AWS Foundations Benchmark v1.4. 0/4.8, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an S3-Bucket-Richtlinien zu erstellen. Durch das Überwachen dieser Änderungen können Sie die Zeit reduzieren, die zum Erkennen und Korrigieren permissiver Richtlinien für sensible S3-Buckets erforderlich ist.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.8 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventSource=s3.amazonaws.com) && (($.eventName=PutBucketAcl) || ($.eventName=PutBucketPolicy) || ($.eventName=PutBucketCors) || ($.eventName=PutBucketLifecycle) || ($.eventName=PutBucketReplication) || ($.eventName=DeleteBucketPolicy) || ($.eventName=DeleteBucketCors) || ($.eventName=DeleteBucketLifecycle) || ($.eventName=DeleteBucketReplication))}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.9] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm vorhanden sind für AWS Config Änderungen an der Konfiguration

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/3.9, CIS AWS Foundations Benchmark v1.4. 0/4.9, NIST.800-171.r2 3.3.8, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an den AWS Config Konfigurationseinstellungen zu erstellen. Die Überwachung dieser Änderungen hilft sicherzustellen, dass die Transparenz im Hinblick auf Konfigurationselemente in diesem Konto erhalten bleibt.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.9 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventSource=config.amazonaws.com) && (($.eventName=StopConfigurationRecorder) || ($.eventName=DeleteDeliveryChannel) || ($.eventName=PutDeliveryChannel) || ($.eventName=PutConfigurationRecorder))}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.10] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen an Sicherheitsgruppen vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/3.10, CIS AWS Foundations Benchmark v1.4. 0/4.10, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten. Sicherheitsgruppen sind ein zustandsorientierter Paketfilter zur Steuerung von ein- und ausgehendem Datenverkehr in einer VPC.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an Sicherheitsgruppen zu erstellen. Die Überwachung dieser Änderungen hilft sicherzustellen, dass -Ressourcen und -Services nicht unbeabsichtigt ungeschützt sind.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.10 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Mehrregionen-Trail befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventName=AuthorizeSecurityGroupIngress) || ($.eventName=AuthorizeSecurityGroupEgress) || ($.eventName=RevokeSecurityGroupIngress) || ($.eventName=RevokeSecurityGroupEgress) || ($.eventName=CreateSecurityGroup) || ($.eventName=DeleteSecurityGroup)}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.11] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen an den Network Access Control Lists (NACL) vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/31.1, CIS AWS Foundations Benchmark v1.4. 0/41.1, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten. NACLs dienen als zustandslose Paketfilter zur Steuerung von ein- und ausgehendem Datenverkehr für Subnetze in einer VPC.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an NaCLs zu erstellen. Durch die Überwachung dieser Änderungen wird sichergestellt, dass AWS Ressourcen und Dienste nicht unbeabsichtigt offengelegt werden.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.11 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventName=CreateNetworkAcl) || ($.eventName=CreateNetworkAclEntry) || ($.eventName=DeleteNetworkAcl) || ($.eventName=DeleteNetworkAclEntry) || ($.eventName=ReplaceNetworkAclEntry) || ($.eventName=ReplaceNetworkAclAssociation)}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.12] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen an Netzwerk-Gateways vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/31.2, CIS AWS Foundations Benchmark v1.4. 0/41.2, 3.3.1, 3.13.1 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Ressourcentyp:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten. Netzwerk-Gateways sind erforderlich, um Datenverkehr an ein Ziel außerhalb einer VPC zu senden und Datenverkehr von einem solchen Ziel zu empfangen.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an Netzwerk-Gateways zu erstellen. Die Überwachung dieser Änderungen hilft sicherzustellen, dass der gesamte eingehende und ausgehende Datenverkehr die VPC-Grenze über einen kontrollierten Pfad durchquert.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.12 im CIS AWS Foundations Benchmark v1.2 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung finden Sie unter Einen Trail erstellen im AWS CloudTrail Benutzerhandbuch.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventName=CreateCustomerGateway) || ($.eventName=DeleteCustomerGateway) || ($.eventName=AttachInternetGateway) || ($.eventName=CreateInternetGateway) || ($.eventName=DeleteInternetGateway) || ($.eventName=DetachInternetGateway)}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.13] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für Änderungen an der Routing-Tabelle vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/31.3, CIS AWS Foundations Benchmark v1.4. 0/4.13, NIST.800-171.r2 3.3.1, 3.13.1, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

AWS::Logs::MetricFilterAWS::CloudWatch::AlarmRessourcentyp:AWS::CloudTrail::Trail,,, AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Dieses Steuerelement überprüft, ob Sie API-Aufrufe in Echtzeit überwachen, indem es CloudTrail CloudWatch Protokolle an Logs weiterleitet und entsprechende Metrikfilter und Alarme einrichtet. Routing-Tabellen leiten Netzwerkdatenverkehr zwischen Subnetzen und Netzwerk-Gateways weiter.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an Routing-Tabellen zu erstellen. Die Überwachung dieser Änderungen hilft sicherzustellen, dass sämtlicher VPC-Datenverkehr durch einen erwarteten Pfad fließt.

Anmerkung

Wenn Security Hub CSPM die Prüfung für dieses Steuerelement durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Anmerkung

Unser empfohlenes Filtermuster für diese Behebungsschritte unterscheidet sich von dem Filtermuster in den CIS-Leitlinien. Unsere empfohlenen Filter zielen nur auf Ereignisse ab, die aus API-Aufrufen von Amazon Elastic Compute Cloud (EC2) stammen.

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung dazu finden Sie im AWS CloudTrail Benutzerhandbuch unter Erstellen eines Trails.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventSource=ec2.amazonaws.com) && (($.eventName=CreateRoute) || ($.eventName=CreateRouteTable) || ($.eventName=ReplaceRoute) || ($.eventName=ReplaceRouteTableAssociation) || ($.eventName=DeleteRouteTable) || ($.eventName=DeleteRoute) || ($.eventName=DisassociateRouteTable))}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

[CloudWatch.14] Stellen Sie sicher, dass ein Log-Metrikfilter und ein Alarm für VPC-Änderungen vorhanden sind

Verwandte Anforderungen: CIS AWS Foundations Benchmark v1.2. 0/31.4, CIS AWS Foundations Benchmark v1.4. 0/4.14, NIST.800-171.r2 3.3.1, 3.13.1, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

AWS::Logs::MetricFilterAWS::CloudWatch::AlarmRessourcentyp:AWS::CloudTrail::Trail,,, AWS::SNS::Topic

AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Regelmäßig

Parameter: Keine

Sie können API-Aufrufe in Echtzeit überwachen, indem Sie CloudTrail Logs an CloudWatch Logs weiterleiten und entsprechende Metrikfilter und Alarme einrichten. Sie können mehr als eine VPC in Ihrem Konto haben und eine Peer-Verbindung zwischen zwei VPCs erstellen, sodass Netzwerkdatenverkehr zwischen VPCs weitergeleitet werden kann.

CIS empfiehlt, einen Metrikfilter und einen Alarm für Änderungen an VPCs zu erstellen. Die Überwachung dieser Änderungen hilft sicherzustellen, dass Authentifizierungs- und Autorisierungskontrollen intakt bleiben.

Um diese Prüfung durchzuführen, verwendet Security Hub CSPM eine benutzerdefinierte Logik, um genau die Prüfschritte durchzuführen, die für Control 4.14 im CIS AWS Foundations Benchmark v1.4.0 vorgeschrieben sind. Dieses Steuerelement fällt aus, wenn die von CIS vorgeschriebenen genauen metrischen Filter nicht verwendet werden. Zusätzliche Felder oder Bedingungen können den Metrikfiltern nicht hinzugefügt werden.

Anmerkung

Wenn Security Hub CSPM die Prüfung für diese Kontrolle durchführt, sucht es nach CloudTrail Spuren, die das aktuelle Konto verwendet. Bei diesen Pfaden kann es sich um Organisationspfade handeln, die zu einem anderen Konto gehören. Multi-Region Trails können auch in einer anderen Region angesiedelt sein.

Die Überprüfung führt in den folgenden Fällen zu FAILED Ergebnissen:

  • Es ist kein Trail konfiguriert.

  • Die verfügbaren Trails, die sich in der aktuellen Region befinden und dem aktuellen Konto gehören, erfüllen nicht die Kontrollanforderungen.

Die Prüfung führt in den folgenden Fällen zu NO_DATA einem Kontrollstatus von:

  • Ein Trail mit mehreren Regionen befindet sich in einer anderen Region. Security Hub CSPM kann nur Ergebnisse in der Region generieren, in der sich der Trail befindet.

  • Ein Trail mit mehreren Regionen gehört zu einem anderen Konto. Security Hub CSPM kann nur Ergebnisse für das Konto generieren, dem der Trail gehört.

    Es hat sich bewährt, Organisationspfade zu verwenden, um Ereignisse von vielen Konten in einer Organisation zu protokollieren. Organisationspfade sind standardmäßig regionsübergreifend und können nur über das AWS Organizations Verwaltungskonto oder das CloudTrail delegierte Administratorkonto verwaltet werden. Die Verwendung eines Organisationspfads führt zu einem Kontrollstatus von vier Kontrollen, die in NO_DATA den Mitgliedskonten der Organisation ausgewertet wurden. In Mitgliedskonten generiert Security Hub CSPM nur Ergebnisse für Ressourcen, die den Mitgliedern gehören. Ergebnisse, die sich auf Organisationspfade beziehen, werden im Konto des Ressourcenbesitzers generiert. Sie können diese Ergebnisse in Ihrem delegierten Administratorkonto für Security Hub CSPM einsehen, indem Sie die regionsübergreifende Aggregation verwenden.

Für den Alarm muss das aktuelle Konto entweder das Amazon SNS-Thema besitzen, auf das verwiesen wird, oder es muss telefonisch Zugriff auf das Amazon SNS-Thema erhalten. ListSubscriptionsByTopic Andernfalls generiert Security Hub CSPM WARNING Ergebnisse für die Steuerung.

Abhilfe

Um diese Kontrolle zu bestehen, folgen Sie diesen Schritten, um ein Amazon SNS-Thema, einen AWS CloudTrail Trail, einen Metrikfilter und einen Alarm für den Metrikfilter zu erstellen.

  1. Erstellen Sie ein Amazon-SNS-Thema. Eine Anleitung finden Sie unter Erste Schritte mit Amazon SNS im Amazon Simple Notification Service Developer Guide. Erstellen Sie ein Thema, das alle CIS-Alarme empfängt, und erstellen Sie mindestens ein Abonnement für das Thema.

  2. Erstellen Sie einen CloudTrail Trail, der für alle gilt AWS-Regionen. Eine Anleitung dazu finden Sie im AWS CloudTrail Benutzerhandbuch unter Erstellen eines Trails.

    Notieren Sie sich den Namen der CloudWatch Logs-Log-Gruppe, die Sie dem CloudTrail Trail zuordnen. Im nächsten Schritt erstellen Sie den Metrikfilter für diese Loggruppe.

  3. Erstellen Sie einen Metrikfilter. Eine Anleitung finden Sie unter Erstellen eines Metrikfilters für eine Loggruppe im CloudWatch Amazon-Benutzerhandbuch. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Muster definieren, Muster filtern

    {($.eventName=CreateVpc) || ($.eventName=DeleteVpc) || ($.eventName=ModifyVpcAttribute) || ($.eventName=AcceptVpcPeeringConnection) || ($.eventName=CreateVpcPeeringConnection) || ($.eventName=DeleteVpcPeeringConnection) || ($.eventName=RejectVpcPeeringConnection) || ($.eventName=AttachClassicLinkVpc) || ($.eventName=DetachClassicLinkVpc) || ($.eventName=DisableVpcClassicLink) || ($.eventName=EnableVpcClassicLink)}

    Metrischer Namespace

    LogMetrics

    Metrikwert

    1

    Standardwert

    0

  4. Erstellen Sie einen Alarm, der auf dem Filter basiert. Eine Anleitung finden Sie im CloudWatch Amazon-Benutzerhandbuch unter Erstellen eines CloudWatch Alarms auf der Grundlage eines Loggruppen-Metrikfilters. Verwenden Sie die folgenden Werte:

    Feld Value (Wert)

    Bedingungen, Typ des Schwellenwerts

    Statisch

    Wann your-metric-name ist...

    Greater/Equal

    als...

    1

Für [CloudWatch.15] CloudWatch Alarme sollten bestimmte Aktionen konfiguriert sein

Verwandte Anforderungen: NIST.800-53.r5 AU-6 (1), NIST.800-53.r5 AU-6 (5) NIST.800-53.r5 CA-7, NIST.800-53.r5 IR-4 (1), NIST.800-53.r5 IR-4 (5), NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-4 (12) NIST.800-53.r5 SI-20, NIST.800-53.r5 SI-4 (5), NIST.800-171.r2 3.3.4, NIST.800-171.r2 3.14.6

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Hoch

Art der Ressource: AWS::CloudWatch::Alarm

AWS Config Regel: cloudwatch-alarm-action-check

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

alarmActionRequired

Das Steuerelement gibt ein PASSED Ergebnis aus, wenn der Parameter auf gesetzt ist true und der Alarm eine Aktion ausführt, wenn der Alarmstatus in ALARM

Boolesch

Nicht anpassbar

true

insufficientDataActionRequired

Das Steuerelement ermitteltPASSED, ob der Parameter auf gesetzt ist true und der Alarm eine Aktion ausführt, wenn der Alarmstatus auf wechseltINSUFFICIENT_DATA.

Boolesch

true oder false

false

okActionRequired

Das Steuerelement gibt ein PASSED Ergebnis aus, wenn der Parameter auf gesetzt ist true und der Alarm eine Aktion auslöst, wenn der Alarmstatus in OK

Boolesch

true oder false

false

Dieses Steuerelement überprüft, ob für einen CloudWatch Amazon-Alarm mindestens eine Aktion für den ALARM Status konfiguriert ist. Die Steuerung schlägt fehl, wenn für den Alarm keine Aktion für den ALARM Status konfiguriert ist. Optional können Sie benutzerdefinierte Parameterwerte angeben, um auch Alarmaktionen für die OK Status INSUFFICIENT_DATA OR erforderlich zu machen.

Anmerkung

Security Hub CSPM bewertet diese Steuerung auf CloudWatch der Grundlage von metrischen Alarmen. Metrische Alarme können Teil zusammengesetzter Alarme sein, für die die angegebenen Aktionen konfiguriert sind. Das Steuerelement generiert in den folgenden Fällen FAILED Ergebnisse:

  • Die angegebenen Aktionen sind nicht für einen metrischen Alarm konfiguriert.

  • Der metrische Alarm ist Teil eines kombinierten Alarms, für den die angegebenen Aktionen konfiguriert sind.

Dieses Steuerelement konzentriert sich darauf, ob für einen CloudWatch Alarm eine Alarmaktion konfiguriert ist, während der CloudWatch.17 Schwerpunkt auf dem Aktivierungsstatus einer CloudWatch Alarmaktion liegt.

Wir empfehlen CloudWatch Alarmaktionen, um Sie automatisch zu benachrichtigen, wenn eine überwachte Metrik den definierten Schwellenwert überschreitet. Die Überwachung von Alarmen hilft Ihnen dabei, ungewöhnliche Aktivitäten zu erkennen und schnell auf Sicherheits- und Betriebsprobleme zu reagieren, wenn ein Alarm in einen bestimmten Zustand übergeht. Die häufigste Art der Alarmaktion besteht darin, einen oder mehrere Benutzer zu benachrichtigen, indem eine Nachricht an ein Thema von Amazon Simple Notification Service (Amazon SNS) gesendet wird.

Abhilfe

Informationen zu Aktionen, die von CloudWatch Alarmen unterstützt werden, finden Sie unter https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/AlarmThatSendsEmail.html#alarms-and-actions Alarmaktionen im CloudWatch Amazon-Benutzerhandbuch.

[CloudWatch.16] CloudWatch Protokollgruppen sollten für einen bestimmten Zeitraum aufbewahrt werden

Kategorie: Identifizieren > Protokollierung

Verwandte Anforderungen: NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-11, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-12

Schweregrad: Mittel

Art der Ressource: AWS::Logs::LogGroup

AWS Config Regel: cw-loggroup-retention-period-check

Zeitplantyp: Periodisch

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

minRetentionTime

Mindestaufbewahrungsdauer in Tagen für Protokollgruppen CloudWatch

Enum

365, 400, 545, 731, 1827, 3653

365

Dieses Steuerelement überprüft, ob eine CloudWatch Amazon-Protokollgruppe eine Aufbewahrungsfrist von mindestens der angegebenen Anzahl von Tagen hat. Die Kontrolle schlägt fehl, wenn die Aufbewahrungsdauer unter der angegebenen Zahl liegt. Sofern Sie keinen benutzerdefinierten Parameterwert für den Aufbewahrungszeitraum angeben, verwendet Security Hub CSPM einen Standardwert von 365 Tagen.

CloudWatch In Protokollen werden die Protokolle aus all Ihren Systemen und Anwendungen AWS-Services in einem einzigen, hochgradig skalierbaren Dienst zusammengefasst. Sie können CloudWatch Logs verwenden, um Ihre Protokolldateien von Amazon Elastic Compute Cloud (EC2) -Instances, Amazon Route 53 und anderen Quellen zu überwachen AWS CloudTrail, zu speichern und darauf zuzugreifen. Wenn Sie Ihre Protokolle mindestens ein Jahr lang aufbewahren, können Sie die Standards zur Aufbewahrung von Protokollen einhalten.

Abhilfe

Informationen zum Konfigurieren der Einstellungen für die Aufbewahrung von Protokolldaten finden Sie unter Ändern der Aufbewahrung von Protokolldaten unter CloudWatch Protokolle im CloudWatch Amazon-Benutzerhandbuch.

[CloudWatch.17] CloudWatch Alarmaktionen sollten aktiviert sein

Kategorie: Erkennung > Erkennungsservices

Verwandte Anforderungen: NIST.800-53.r5 AU-6 (1), NIST.800-53.r5 AU-6 (5) NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-4 (12)

Schweregrad: Hoch

Art der Ressource: AWS::CloudWatch::Alarm

AWS Config Regel: cloudwatch-alarm-action-enabled-check

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement prüft, ob CloudWatch Alarmaktionen aktiviert sind (ActionEnabledsollte auf true gesetzt sein). Die Steuerung schlägt fehl, wenn die Alarmaktion für einen CloudWatch Alarm deaktiviert ist.

Anmerkung

Security Hub CSPM bewertet diese Steuerung auf der Grundlage metrischer Alarme. CloudWatch Metrische Alarme können Teil von zusammengesetzten Alarmen sein, bei denen die Alarmaktionen aktiviert sind. Die Steuerung generiert in den folgenden Fällen FAILED Ergebnisse:

  • Die angegebenen Aktionen sind nicht für einen metrischen Alarm konfiguriert.

  • Der metrische Alarm ist Teil eines zusammengesetzten Alarms, für den Alarmaktionen aktiviert sind.

Dieses Steuerelement konzentriert sich auf den Aktivierungsstatus einer CloudWatch Alarmaktion, während der CloudWatch.15 Schwerpunkt darauf liegt, ob in einem CloudWatch Alarm eine ALARM Aktion konfiguriert ist.

Alarmaktionen warnen Sie automatisch, wenn eine überwachte Metrik den definierten Schwellenwert überschreitet. Wenn die Alarmaktion deaktiviert ist, werden keine Aktionen ausgeführt, wenn der Alarmstatus wechselt, und Sie werden nicht über Änderungen der überwachten Metriken informiert. Wir empfehlen, CloudWatch Alarmaktionen zu aktivieren, damit Sie schnell auf Sicherheits- und Betriebsprobleme reagieren können.

Abhilfe

Um eine CloudWatch Alarmaktion zu aktivieren (Konsole)
  1. Öffnen Sie die CloudWatch Konsole unter https://console.aws.amazon.com/cloudwatch/.

  2. Wählen Sie im Navigationsbereich unter Alarme die Option Alle Alarme aus.

  3. Wählen Sie den Alarm aus, für den Sie Aktionen aktivieren möchten.

  4. Wählen Sie für Aktionen die Option Alarmaktionen — neu aus, und wählen Sie dann Aktivieren.

Weitere Informationen zur Aktivierung von CloudWatch Alarmaktionen finden Sie unter Alarmaktionen im CloudWatch Amazon-Benutzerhandbuch.