Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Security Hub CSPM-Kontrollen für AWS Config
Diese Security Hub CSPM-Steuerelemente bewerten den AWS Config Dienst und die Ressourcen.
Diese Steuerelemente sind möglicherweise nicht in allen Bereichen verfügbar. AWS-Regionen Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.
[Config.1] AWS Config sollte aktiviert sein und die dienstgebundene Rolle für die Ressourcenaufzeichnung verwenden
Anmerkung
Wenn Security Hub CSPM und Security Hub aktiviert sind, hat die Config.1 Regel immer den Status PASSED. Dies liegt daran, dass Security Hub CSPM über einen mit einem Service verbundenen Konfigurationsrekorder direkten Zugriff auf Konfigurationselemente hat. Der Parameter für dieses Steuerelement ist nicht anwendbar, da der interne serviceverknüpfte Konfigurationsrekorder automatisch mit der dienstverknüpften Rolle erstellt wird. AWS Config Weitere Informationen finden Sie unter Verwenden des serviceverknüpften Konfigurationsrekorders.
Multi-Cloud-Steuerelemente (wie Azure-Steuerelemente) und die damit verbundene Ressourcenaufzeichnung werden bei den Bewertungen nicht berücksichtigt. Config.1 Multi-Cloud-Standards verwenden immer einen internen, mit einem Service verbundenen Konfigurationsrekorder, den der CSPM Multicloud-Connector unabhängig vom Aktivierungsstatus von Security Hub automatisch einrichtet. Da die Multi-Cloud-Aufzeichnung vollständig vom Connector verwaltet wird, hat dies keinen Einfluss auf den Compliance-Status. Config.1 Config.1 wertet nur die Konfiguration der AWS Ressourcenaufzeichnung aus.
Verwandte Anforderungen: CIS AWS Foundations Benchmark v5.0. 0/3.3, CIS AWS Foundations Benchmark v1.2. 0/2.5, CIS AWS Foundations Benchmark v1.4. 0/3.5, CIS AWS Foundations Benchmark v3.0. 0/3.3, NIST.800-53.r5 CM-3, NIST.800-53.r5 CM-6 (1), NIST.800-53.r5 CM-8 (2) NIST.800-53.r5 CM-8, PCI DSS v3.2. 1/10.5.2, PCI DSS v3.2. 1/11.5
Kategorie: Identifizieren > Bestand
Schweregrad: Kritisch
Art der Ressource: AWS::::Account
AWS Config Regel: Keine (benutzerdefinierte Security Hub CSPM-Regel)
Zeitplantyp: Regelmäßig
Parameter:
| Parameter | Description | Typ | Zulässige benutzerdefinierte Werte | Security Hub CSPM-Standardwert |
|---|---|---|---|---|
|
|
Das Steuerelement bewertet nicht, ob die serviceverknüpfte Rolle AWS Config verwendet wird, wenn der Parameter auf gesetzt ist. |
Boolesch |
|
|
Dieses Steuerelement überprüft, ob AWS Config es in Ihrem Konto in der aktuellen Region aktiviert ist AWS-Region, zeichnet alle Ressourcen auf, die Steuerelementen entsprechen, die in der aktuellen Region aktiviert sind, und verwendet die dienstgebundene Rolle AWS Config . Der Name der dienstverknüpften Rolle lautet. AWSServiceRoleForConfig Wenn Sie die dienstverknüpfte Rolle nicht verwenden und den includeConfigServiceLinkedRoleCheck Parameter nicht auf festlegen, schlägt die Steuerung fehlfalse, da andere Rollen möglicherweise nicht über die erforderlichen Berechtigungen verfügen, AWS Config um Ihre Ressourcen korrekt aufzuzeichnen.
Der AWS Config Dienst führt die Konfigurationsverwaltung der unterstützten AWS Ressourcen in Ihrem Konto durch und übermittelt Ihnen Protokolldateien. Zu den aufgezeichneten Informationen gehören das Konfigurationselement (AWS Ressource), Beziehungen zwischen Konfigurationselementen und alle Konfigurationsänderungen innerhalb von Ressourcen. Globale Ressourcen sind Ressourcen, die in jeder Region verfügbar sind.
Die Steuerung wird wie folgt ausgewertet:
Wenn die aktuelle Region als Ihre Aggregationsregion festgelegt ist, liefert das Steuerelement nur
PASSEDErgebnisse, wenn globale AWS Identity and Access Management (IAM-) Ressourcen aufgezeichnet werden (sofern Sie Steuerelemente aktiviert haben, die diese erfordern).Wenn die aktuelle Region als verknüpfte Region festgelegt ist, bewertet das Steuerelement nicht, ob globale IAM-Ressourcen aufgezeichnet werden.
Wenn die aktuelle Region nicht in Ihrem Aggregator enthalten ist oder wenn die regionsübergreifende Aggregation in Ihrem Konto nicht eingerichtet ist, liefert das Steuerelement nur
PASSEDErgebnisse, wenn globale IAM-Ressourcen aufgezeichnet werden (sofern Sie Steuerelemente aktiviert haben, die diese erfordern).
Die Kontrollergebnisse werden nicht dadurch beeinflusst, ob Sie die tägliche oder kontinuierliche Aufzeichnung von Änderungen des Ressourcenstatus in wählen. AWS Config Die Ergebnisse dieser Kontrolle können sich jedoch ändern, wenn neue Kontrollen veröffentlicht werden, wenn Sie die automatische Aktivierung neuer Steuerelemente konfiguriert haben oder über eine zentrale Konfigurationsrichtlinie verfügen, die neue Steuerelemente automatisch aktiviert. Wenn Sie in diesen Fällen nicht alle Ressourcen aufzeichnen, müssen Sie die Aufzeichnung für Ressourcen konfigurieren, die mit neuen Steuerelementen verknüpft sind, um ein PASSED Ergebnis zu erhalten.
Die Security Hub CSPM-Sicherheitsprüfungen funktionieren nur dann wie vorgesehen, wenn Sie die Aufzeichnung AWS Config in allen Regionen aktivieren und die Ressourcenaufzeichnung für Kontrollen konfigurieren, die dies erfordern.
Anmerkung
Config.1 erfordert, dass das in allen Regionen aktiviert AWS Config ist, in denen Sie Security Hub CSPM verwenden.
Da es sich bei Security Hub CSPM um einen regionalen Dienst handelt, wird bei der für dieses Steuerelement durchgeführten Prüfung nur die aktuelle Region für das Konto ausgewertet.
Um Sicherheitsprüfungen für globale IAM-Ressourcen in einer Region zuzulassen, müssen Sie die globalen IAM-Ressourcen in dieser Region aufzeichnen. Regionen, in denen keine globalen IAM-Ressourcen aufgezeichnet sind, erhalten eine PASSED Standardsuche für Kontrollen, die globale IAM-Ressourcen überprüfen. Da die globalen IAM-Ressourcen überall identisch sind, empfehlen wir AWS-Regionen, die globalen IAM-Ressourcen nur in der Heimatregion zu erfassen (sofern die regionsübergreifende Aggregation in Ihrem Konto aktiviert ist). IAM-Ressourcen werden nur in der Region aufgezeichnet, in der die globale Ressourcenaufzeichnung aktiviert ist.
Die global aufgezeichneten IAM-Ressourcentypen, die AWS Config unterstützt werden, sind IAM-Benutzer, Gruppen, Rollen und vom Kunden verwaltete Richtlinien. Sie können erwägen, die Security Hub CSPM-Steuerelemente zu deaktivieren, die diese Ressourcentypen in Regionen überprüfen, in denen die globale Ressourcenaufzeichnung deaktiviert ist. Weitere Informationen finden Sie unter Vorgeschlagene Steuerelemente zur Deaktivierung in Security Hub CSPM.
Abhilfe
Erfassen Sie in der Heimatregion und in Regionen, die nicht Teil eines Aggregators sind, alle Ressourcen, die für Kontrollen erforderlich sind, die in der aktuellen Region aktiviert sind, einschließlich globaler IAM-Ressourcen, falls Sie Steuerelemente aktiviert haben, die globale IAM-Ressourcen erfordern.
In verknüpften Regionen können Sie jeden AWS Config Aufzeichnungsmodus verwenden, solange Sie alle Ressourcen aufzeichnen, die Steuerelementen entsprechen, die in der aktuellen Region aktiviert sind. Wenn Sie in verknüpften Regionen Steuerelemente aktiviert haben, die die Aufzeichnung globaler IAM-Ressourcen erfordern, erhalten Sie kein FAILED Ergebnis (Ihre Aufzeichnung anderer Ressourcen reicht aus).
Anhand des StatusReasons Felds im Compliance Objekt Ihrer Suche können Sie ermitteln, warum für dieses Steuerelement ein Fehler bei der Suche vorliegt. Weitere Informationen finden Sie unter Einzelheiten zur Einhaltung der Kontrollbestimmungen.
Eine Liste der Ressourcen, die für jedes Steuerelement aufgezeichnet werden müssen, finden Sie unterErforderlichAWS ConfigRessourcen für Kontrollbefunde. Allgemeine Informationen zum Aktivieren AWS Config und Konfigurieren der Ressourcenaufzeichnung finden Sie unterAktivierung und Konfiguration AWS Config für Security Hub CSPM.