View a markdown version of this page

Änderungsprotokoll für Security Hub CSPM-Steuerelemente - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Änderungsprotokoll für Security Hub CSPM-Steuerelemente

Im folgenden Änderungsprotokoll werden wesentliche Änderungen an bestehenden AWS Security Hub CSPM-Steuerelementen aufgezeichnet, die zu Änderungen des Gesamtstatus einer Kontrolle und des Konformitätsstatus ihrer Ergebnisse führen können. Informationen darüber, wie Security Hub CSPM den Kontrollstatus bewertet, finden Sie unter. Bewertung des Konformitätsstatus und des Kontrollstatus Nach ihrem Eintrag in dieses Protokoll kann es einige Tage dauern, bis sich Änderungen auf alle Bereiche auswirken, AWS-Regionen in denen die Steuerung verfügbar ist.

Dieses Protokoll zeichnet Änderungen auf, die seit April 2023 eingetreten sind. Wählen Sie ein Steuerelement aus, um weitere Details dazu zu überprüfen. Änderungen am Titel werden 90 Tage lang in der detaillierten Beschreibung eines Steuerelements vermerkt.

Datum der Änderung Kontroll-ID und Titel Beschreibung der Änderung
12. August 2026 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden

Dieses Steuerelement überprüft, ob ein Amazon EKS-Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Security Hub CSPM hat den Parameterwert für dieses Steuerelement von in geändert. 1.33 1.34 Die Standardunterstützung für Kubernetes Version 1.33 in Amazon EKS endete am 29. Juli 2026.

12. August 2026 [EKS.9] EKS-Knotengruppen sollten auf einer unterstützten Kubernetes-Version ausgeführt werden

Dieses Steuerelement überprüft, ob eine Amazon EKS-Knotengruppe auf einer unterstützten Kubernetes-Version ausgeführt wird. Security Hub CSPM hat den Parameterwert für dieses Steuerelement von in geändert. 1.33 1.34 Die Standardunterstützung für Kubernetes Version 1.33 in Amazon EKS endete am 29. Juli 2026.

3. August 2026 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt jetzt java17.al2023, java11.al2023, java8.al2023 als Parameterwert, da auch Unterstützung für diese AWS Lambda Laufzeit hinzugefügt wurde.

3. August 2026 [EFS.6] EFS-Mount-Ziele sollten nicht Subnetzen zugeordnet werden, die beim Start öffentliche IP-Adressen zuweisen

Security Hub CSPM hat diese Kontrolle aus dem FSBP-Standard (AWS Foundational Security Best Practices) entfernt.

31. Juli 2026 [SageMaker.8] SageMaker Notebook-Instances sollten auf unterstützten Plattformen ausgeführt werden

Security Hub CSPM hat den Parameterwert für dieses Steuerelement von auf geändert. notebook-al2-v3 notebook-al2023-v1 SageMaker AI hat Notebook-Instance-Plattformen von Amazon Linux 2 auf AL2023 migriert.

13. Juli 2026 [EC2.10] Amazon EC2 sollte für die Verwendung von VPC-Endpunkten konfiguriert werden, die für den Amazon EC2-Service erstellt wurden

Security Hub CSPM hat die Unterstützungsregel für dieses Steuerelement von service-vpc-endpoint-enabled auf vpc-endpoint-enabled geändert. Die aktualisierte Regel erkennt die Namen der FIPS-variant Endpunktdienste als konform an und generiert ein Ergebnis für VPCs, die FIPS-Endpunkte verwenden. PASSED

29. Juni 2026 [EFS.6] EFS-Mount-Ziele sollten nicht Subnetzen zugeordnet werden, die beim Start öffentliche IP-Adressen zuweisen

Security Hub CSPM hat diese Steuerung den folgenden geltenden Standards hinzugefügt: dem NIST SP 800-53 Rev. 5-Standard, dem NIST SP 800-171 Revision 2-Standard und dem PCI DSS v4.0.1-Standard. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html Am 30. Juli 2026 wird diese Kontrolle aus dem FSBP-Standard (Foundational Security Best Practices) entfernt. AWS

5. Juni 2026 [EKS.3] EKS-Cluster sollten verschlüsselte Kubernetes-Geheimnisse verwenden

Security Hub CSPM teilte mit, dass diese Steuerung nach dem 10. August 2026 eingestellt und aus allen geltenden Security Hub CSPM-Standards entfernt wird. Ab Kubernetes-Version 1.28 verfügen Amazon EKS-Cluster über Kubernetes-Geheimnisse, die standardmäßig durch Umschlagverschlüsselung geschützt sind.

5. Juni 2026 [IoTEvents.1] IoTEvents.1

Security Hub CSPM teilte mit, dass diese Steuerung nach dem 7. Juli 2026 eingestellt und aus allen geltenden Security Hub CSPM-Standards entfernt wird. AWS kündigte das Ende der Unterstützung für den AWS IoT Events-Dienst mit Wirkung zum 20. Mai 2026 an.

5. Juni 2026 [IoTEvents.2] IoTEvents.2

Security Hub CSPM teilte mit, dass diese Steuerung nach dem 7. Juli 2026 eingestellt und aus allen geltenden Security Hub CSPM-Standards entfernt wird. AWS kündigte das Ende der Unterstützung für den AWS IoT Events-Dienst mit Wirkung zum 20. Mai 2026 an.

5. Juni 2026 [IoTEvents.3] IoTEvents.3

Security Hub CSPM teilte mit, dass diese Steuerung nach dem 7. Juli 2026 eingestellt und aus allen geltenden Security Hub CSPM-Standards entfernt wird. AWS kündigte das Ende der Unterstützung für den AWS IoT Events-Dienst mit Wirkung zum 20. Mai 2026 an.

5. Juni 2026

[ECS.1] Amazon ECS-Aufgabendefinitionen sollten sichere Netzwerkmodi und Benutzerdefinitionen haben

Security Hub CSPM hat diese Steuerung zurückgezogen und aus allen geltenden Standards entfernt. Zuvor überprüfte die Steuerung, ob eine aktive Amazon ECS-Aufgabendefinition, die den Host-Netzwerkmodus verwendete, auch user Container-Definitionen hatteprivileged.

5. Juni 2026

[RDS.18] RDS-Instances sollten in einer VPC bereitgestellt werden

Security Hub CSPM hat diese Steuerung zurückgezogen und aus allen geltenden Standards entfernt. Da Amazon EC2-Classic Networking eingestellt wurde, können Amazon Relational Database Service (Amazon RDS) -Instances nicht mehr außerhalb einer VPC bereitgestellt werden. Zuvor überprüfte die Steuerung, ob eine Amazon RDS-Instance auf einer bereitgestellt wurde. EC2-VPC

4. Mai 2026 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt jetzt ruby4.0 als Parameter und enthält diese Laufzeit nicht mehr, nodejs20.x da sie veraltet AWS Lambda ist.

27. April 2026 [EC2.4] Gestoppte EC2-Instances sollten nach einem bestimmten Zeitraum entfernt werden

Security Hub CSPM änderte die Basisregel für dieses Steuerelement von ec2-stopped-instance in eine benutzerdefinierte Security Hub CSPM-Regel, ec2-stopped-instance-days-check, um die Bewertungslogik zu vereinfachen.

7. April 2026 [EC2.1] Amazon EBS-Snapshots sollten nicht so konfiguriert werden, dass sie öffentlich wiederherstellbar sind

Security Hub CSPM hat den Titel und die Beschreibung dieses Steuerelements geändert. Der neue Titel und die neue Beschreibung geben genauer wieder, dass das Steuerelement überprüft, ob Amazon EBS-Snapshots so konfiguriert sind, dass sie öffentlich wiederherstellbar sind. Bisher lautete der Titel dieser Steuerung: Amazon EBS-Snapshots sollten nicht öffentlich wiederherstellbar sein.

7. April 2026 [EC2.182] Einstellungen für den öffentlichen Zugriff blockieren sollten für Amazon EBS-Snapshots aktiviert sein

Security Hub CSPM hat den Titel und die Beschreibung dieses Steuerelements geändert. Der neue Titel und die neue Beschreibung geben genauer an, dass das Steuerelement prüft, ob die Sperrung des öffentlichen Zugriffs auf Kontoebene für Amazon EBS-Snapshots aktiviert ist. Bisher lautete der Titel dieses Steuerelements: Amazon EBS-Snapshots sollten nicht öffentlich zugänglich sein.

6. April 2026 [ELB.17] Anwendungs- und Network Load Balancer mit Listenern sollten die empfohlenen Sicherheitsrichtlinien verwenden

Security Hub CSPM hat den Parameterwert für dieses Steuerelement aktualisiert, um den empfohlenen Sicherheitsrichtlinien Rechnung zu tragen.

3. April 2026 [Cognito.3] Die Passwortrichtlinien für Cognito-Benutzerpools sollten über starke Konfigurationen verfügen

Security Hub CSPM erweiterte den Bereich der unterstützten Werte für den temporaryPasswordValidity Parameter dieses Steuerelements. Sie können jetzt einen Wert zwischen 1 und 365 Tagen angeben. Zuvor lag der Bereich zwischen 7 und 365 Tagen.

3. April 2026 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden

Dieses Steuerelement überprüft, ob ein Amazon EKS-Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Security Hub CSPM hat den Parameterwert für dieses Steuerelement von in geändert. 1.32 1.33 Die Standardunterstützung für Kubernetes Version 1.32 in Amazon EKS endete am 23. März 2026.

3. April 2026 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 Der Parameter für unterstützte Laufzeiten ist nicht mehr enthalten, ruby3.2 da Lambda diese Laufzeit als veraltet markiert hat.
24. März 2026 [RDS.50] Für RDS-DB-Cluster sollte ein ausreichender Aufbewahrungszeitraum für Backups festgelegt sein

Security Hub CSPM hat den Titel des Steuerelements aktualisiert, um darauf hinzuweisen, dass das Steuerelement alle RDS-DB-Cluster überprüft.

24. März 2026 [ECS.5] ECS-Aufgabendefinitionen sollten Container so konfigurieren, dass sie auf den schreibgeschützten Zugriff auf Root-Dateisysteme beschränkt sind

Security Hub CSPM hat den Titel und die Beschreibung des Steuerelements aktualisiert, um zu berücksichtigen, dass das Control die ECS-Aufgabendefinitionen überprüft. Security Hub CSPM hat außerdem das Steuerelement aktualisiert, sodass keine Ergebnisse für Aufgabendefinitionen generiert werden, die für die Angabe einer runtimePlatform Betriebssystemfamilie konfiguriert sind. WINDOWS_SERVER

9. März 2026

[AppSync.1] AWS AppSync API-Caches sollten im Ruhezustand verschlüsselt werden

Security Hub CSPM hat diese Steuerung zurückgezogen und sie aus dem FSBP-Standard (AWS Foundational Security Best Practices) entfernt. AWS AppSync bietet jetzt Standardverschlüsselung für alle aktuellen und zukünftigen API-Caches.

9. März 2026

[AppSync.6] AWS AppSync API-Caches sollten während der Übertragung verschlüsselt werden

Security Hub CSPM hat diese Kontrolle zurückgezogen und sie aus dem FSBP-Standard (AWS Foundational Security Best Practices) entfernt. AWS AppSync bietet jetzt Standardverschlüsselung für alle aktuellen und zukünftigen API-Caches.

4. März 2026

[ECS.1] Amazon ECS-Aufgabendefinitionen sollten sichere Netzwerkmodi und Benutzerdefinitionen haben

Security Hub CSPM hat diese Steuerung zurückgezogen und sie aus dem Standard AWS Foundational Security Best Practices (FSBP) und dem NIST SP 800-53 Rev. 5-Standard entfernt.

5. Februar 2026 [AppSync.1]AWS AppSyncAPI-Caches sollten im Ruhezustand verschlüsselt werden

Security Hub CSPM wird diese Kontrolle außer Kraft setzen und am 9. März 2026 aus allen geltenden Security Hub CSPM-Standards entfernen. AWS AppSync bietet Standardverschlüsselung für alle aktuellen und zukünftigen API-Caches.

5. Februar 2026 [AppSync.6]AWS AppSyncAPI-Caches sollten bei der Übertragung verschlüsselt werden

Security Hub CSPM wird diese Kontrolle außer Kraft setzen und am 9. März 2026 aus allen geltenden Security Hub CSPM-Standards entfernen. AWS AppSync bietet Standardverschlüsselung für alle aktuellen und zukünftigen API-Caches.

16. Januar 2026

[ECS.1] Amazon ECS-Aufgabendefinitionen sollten sichere Netzwerkmodi und Benutzerdefinitionen haben

Security Hub CSPM teilte mit, dass diese Steuerung nach dem 16. Februar 2026 eingestellt und aus allen geltenden Security Hub CSPM-Standards entfernt wird.

12. Januar 2026 [Redshift.4] Bei Amazon Redshift Redshift-Clustern sollte die Auditprotokollierung aktiviert sein

Security Hub CSPM hat dieses Steuerelement aktualisiert, um den Parameter zu entfernen. loggingEnabled

12. Januar 2026

[MQ.3] Bei Amazon MQ-Brokern sollte das automatische Upgrade der Nebenversion aktiviert sein

Security Hub CSPM hat die Steuerung zurückgezogen und die Steuerung aus allen geltenden Standards entfernt. Security Hub CSPM hat die Steuerung aufgrund der Amazon MQ-Anforderungen für automatische Upgrades von Nebenversionen zurückgezogen.

Bisher galt die Kontrolle für den Standard AWS Foundational Security Best Practices (FSBP), den Standard NIST SP 800-53 Rev. 5 und den PCI DSS v4.0.1-Standard. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html

12. Januar 2026 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Dieses Steuerelement überprüft, ob die Laufzeiteinstellungen für eine AWS Lambda Funktion den erwarteten Werten für unterstützte Laufzeiten in jeder Sprache entsprechen. Security Hub CSPM unterstützt jetzt dotnet10 als Parameterwert für dieses Steuerelement. AWS Lambda Unterstützung für diese Laufzeit hinzugefügt.

15. Dezember 2025 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Dieses Steuerelement überprüft, ob die Laufzeiteinstellungen für eine AWS Lambda Funktion den erwarteten Werten für unterstützte Laufzeiten in jeder Sprache entsprechen. Security Hub CSPM wird nicht mehr python3.9 als Parameterwert für dieses Steuerelement unterstützt. AWS Lambda unterstützt diese Laufzeit nicht mehr.

12. Dezember 2025 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden

Dieses Steuerelement überprüft, ob ein Amazon EKS-Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Security Hub CSPM hat den Parameterwert für dieses Steuerelement von in geändert. 1.31 1.32 Die Standardunterstützung für Kubernetes Version 1.31 in Amazon EKS endete am 26. November 2025.

21. November 2025 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Dieses Steuerelement überprüft, ob die Laufzeiteinstellungen für eine AWS Lambda Funktion den erwarteten Werten für unterstützte Laufzeiten in jeder Sprache entsprechen. Security Hub CSPM unterstützt jetzt nodejs24.x und python3.14 als Parameterwerte für dieses Steuerelement. AWS Lambda Unterstützung für diese Laufzeiten hinzugefügt.

14. November 2025 [EC2.15] Amazon EC2-Subnetze sollten öffentliche IP-Adressen nicht automatisch zuweisen

Security Hub CSPM hat die Beschreibung und die Begründung für diese Kontrolle aktualisiert. Bisher überprüfte das Steuerelement mithilfe des Flags nur die automatische Zuweisung von öffentlichen IPv4-IP-Adressen in Amazon VPC-Subnetzen. MapPublicIpOnLaunch Dieses Steuerelement prüft jetzt sowohl die automatische IPv4- als auch die IPv6-Zuweisung öffentlicher IPv6-IP-Adressen. Die Beschreibung und Begründung des Steuerelements wurden aktualisiert, um diesen Änderungen Rechnung zu tragen.

14. November 2025 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Dieses Steuerelement überprüft, ob die Laufzeiteinstellungen für eine AWS Lambda Funktion den erwarteten Werten für unterstützte Laufzeiten in jeder Sprache entsprechen. Security Hub CSPM unterstützt jetzt java25 als Parameterwert für dieses Steuerelement. AWS Lambda Unterstützung für diese Laufzeit hinzugefügt.

13. November 2025 [SNS.4] Richtlinien für den Zugriff auf SNS-Themen sollten keinen öffentlichen Zugriff zulassen

Security Hub CSPM hat den Schweregrad dieser Kontrolle von HIGH auf geändert. CRITICAL Die Gewährung des öffentlichen Zugriffs auf Amazon SNS-Themen stellt ein erhebliches Sicherheitsrisiko dar.

13. November 2025 [SQS.3] Die Richtlinien für den Zugriff auf SQS-Warteschlangen sollten keinen öffentlichen Zugriff zulassen

Security Hub CSPM hat den Schweregrad dieser Kontrolle von HIGH auf geändert. CRITICAL Die Gewährung des öffentlichen Zugriffs auf Amazon SQS-Warteschlangen stellt ein erhebliches Sicherheitsrisiko dar.

13. November 2025 [GuardDuty.7] GuardDuty EKS Runtime Monitoring sollte aktiviert sein

Security Hub CSPM hat den Schweregrad dieser Kontrolle von MEDIUM auf geändert. HIGH Diese Art der Laufzeitüberwachung bietet eine verbesserte Bedrohungserkennung für Amazon EKS-Ressourcen.

13. November 2025

[MQ.3] Bei Amazon MQ-Brokern sollte das automatische Upgrade der Nebenversion aktiviert sein

Security Hub CSPM hat den Schweregrad dieser Kontrolle von auf geändert. LOW MEDIUM Zu den kleineren Versionsupgrades gehören Sicherheitspatches, die für die Aufrechterhaltung der Amazon MQ-Broker-Sicherheit erforderlich sind.

13. November 2025 Auf [Opensearch.10] OpenSearch Domains sollte das neueste Softwareupdate installiert sein

Security Hub CSPM hat den Schweregrad dieser Kontrolle von LOW auf geändert. MEDIUM Zu den Softwareupdates gehören Sicherheitspatches, die für die Aufrechterhaltung der OpenSearch Domänensicherheit erforderlich sind.

13. November 2025 [RDS.7] Bei RDS-Clustern sollte der Löschschutz aktiviert sein

Security Hub CSPM hat den Schweregrad dieser Kontrolle von LOW auf geändert. MEDIUM Der Löschschutz verhindert das versehentliche Löschen von Amazon RDS-Datenbanken und das Löschen von RDS-Datenbanken durch nicht autorisierte Personen.

13. November 2025 [CloudTrail.5] CloudTrail Trails sollten in Amazon CloudWatch Logs integriert werden

Security Hub CSPM hat den Schweregrad dieser Kontrolle von LOW auf geändert. MEDIUM AWS CloudTrail Die Protokollierung von Daten in Amazon CloudWatch Logs kann für Auditaktivitäten, Alarme und andere wichtige Sicherheitsoperationen verwendet werden.

13. November 2025 [ServiceCatalog.1] Servicekatalog-Portfolios sollten innerhalb eines gemeinsam genutzt werdenAWSnur Organisation

Security Hub CSPM hat den Schweregrad dieser Kontrolle von HIGH auf geändert. MEDIUM Das Teilen von AWS Service Catalog Portfolios mit bestimmten Konten kann beabsichtigt sein und bedeutet nicht unbedingt, dass ein Portfolio öffentlich zugänglich ist.

13. November 2025 [CloudFront.7] CloudFront Distributionen sollten benutzerdefinierte SSL/TLS Zertifikate verwenden

Security Hub CSPM hat den Schweregrad dieser Kontrolle von MEDIUM auf geändert. LOW cloudfront.netStandard-Domainnamen für CloudFront Amazon-Distributionen werden nach dem Zufallsprinzip generiert, wodurch das Sicherheitsrisiko reduziert wird.

13. November 2025 [ELB.7] Bei Classic Load Balancers sollte das Connection Draining aktiviert sein

Security Hub CSPM hat den Schweregrad dieser Kontrolle von MEDIUM auf geändert. LOW In Bereitstellungen mit mehreren Instanzen können andere intakte Instances Benutzersitzungen verarbeiten, wenn eine Instanz beendet wird, ohne dass die Verbindung unterbrochen wird. Dadurch werden betriebliche Auswirkungen und Verfügbarkeitsrisiken reduziert.

13. November 2025 [RedshiftServerless.5] Redshift Serverless-Namespaces sollten nicht den Standard-Admin-Benutzernamen verwenden

Security Hub CSPM hat dieses Steuerelement aktualisiert, um den optionalen validAdminUserNames Parameter zu entfernen.

23. Oktober 2025 Bei [ElastiCache.1] ElastiCache (Redis OSS) -Clustern sollten automatische Backups aktiviert sein

Security Hub CSPM hat die Änderungen rückgängig gemacht, die am 14. Oktober 2025 am Titel, der Beschreibung und der Regel für dieses Steuerelement vorgenommen wurden.

22. Oktober 2025 Bei [CloudFront.1] CloudFront Distributionen sollte ein Standard-Root-Objekt konfiguriert sein

Security Hub CSPM hat dieses Steuerelement aktualisiert, sodass keine Ergebnisse für CloudFront Amazon-Verteilungen generiert werden, die benutzerdefinierte Ursprünge verwenden.

16. Oktober 2025 [CloudFront.15] CloudFront Distributionen sollten die empfohlene TLS-Sicherheitsrichtlinie verwenden

Dieses Steuerelement überprüft, ob eine CloudFront Amazon-Distribution für die Verwendung einer empfohlenen TLS-Sicherheitsrichtlinie konfiguriert ist. Security Hub CSPM unterstützt jetzt TLSv1.2_2025 und TLSv1.3_2025 als Parameterwerte für dieses Steuerelement.

14. Oktober 2025 Bei [ElastiCache.1] ElastiCache (Redis OSS) -Clustern sollten automatische Backups aktiviert sein

Security Hub CSPM hat den Titel, die Beschreibung und die Regel für dieses Steuerelement geändert. Zuvor überprüfte das Steuerelement Redis OSS-Cluster und alle Replikationsgruppen mithilfe der Regel elasticache-redis-cluster-automatic-backup-check. Der Titel der Steuerung lautete: Bei Clustern (Redis OSS) sollten automatische Backups aktiviert sein. ElastiCache

Dieses Steuerelement überprüft jetzt zusätzlich zu den Redis OSS-Clustern und allen Replikationsgruppen auch Valkey-Cluster. Dabei wird die Regel elasticache-automatic-backup-check-enabled verwendet. https://docs.aws.amazon.com/config/latest/developerguide/elasticache-automatic-backup-check-enabled.html Der neue Titel und die neue Beschreibung spiegeln wider, dass das Steuerelement beide Clustertypen überprüft.

5. Oktober 2025 Auf [Opensearch.10] OpenSearch Domains sollte das neueste Softwareupdate installiert sein

Die Regel für dieses Steuerelement wurde aktualisiert, um auch dann zu ermittelnPASSED, wenn für eine Amazon OpenSearch Service-Domain keine Softwareupdates verfügbar sind und der Aktualisierungsstatus nicht zulässig ist. Bisher generierte dieses Steuerelement nur dann ein PASSED Ergebnis, wenn für eine OpenSearch Domain keine Softwareupdates verfügbar waren und der Aktualisierungsstatus abgeschlossen war.

24. September 2025

[Redshift.9] Redshift-Cluster sollten nicht den Standard-Datenbanknamen verwenden

[RedshiftServerless.7] Redshift Serverless Namespaces sollten nicht den Standard-Datenbanknamen verwenden

Security Hub CSPM hat diese Kontrollen eingestellt und sie aus allen geltenden Standards entfernt. Security Hub CSPM hat diese Kontrollen aufgrund der inhärenten Beschränkungen von Amazon Redshift eingestellt, die eine effektive Korrektur der Kontrollergebnisse verhinderten. FAILED

Bisher galten die Kontrollen für den Standard AWS Foundational Security Best Practices (FSBP) und den Standard NIST SP 800-53 Rev. 5. Die Redshift.9 Kontrolle galt auch für den Service Managed Standard. AWS Control Tower

9. September 2025 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Dieses Steuerelement überprüft, ob die Laufzeiteinstellungen für eine AWS Lambda Funktion den erwarteten Werten für unterstützte Laufzeiten in jeder Sprache entsprechen. Security Hub CSPM wird nicht mehr nodejs18.x als Parameterwert für dieses Steuerelement unterstützt. AWS Lambda unterstützt Node.js 18 Laufzeiten nicht mehr.

13. August 2025 Bei [SageMaker.5] SageMaker Modellen sollte die Netzwerkisolierung aktiviert sein

Security Hub CSPM hat den Titel und die Beschreibung dieses Steuerelements geändert. Der neue Titel und die neue Beschreibung geben genauer wieder, dass das Steuerelement die Einstellung für den EnableNetworkIsolation Parameter der von Amazon SageMaker AI gehosteten Modelle überprüft. Bisher lautete der Titel dieses Steuerelements: SageMaker models should block inbound traffic.

13. August 2025 [EFS.6] EFS-Mount-Ziele sollten nicht Subnetzen zugeordnet werden, die beim Start öffentliche IP-Adressen zuweisen

Security Hub CSPM hat den Titel und die Beschreibung dieses Steuerelements geändert. Der neue Titel und die neue Beschreibung geben den Umfang und die Art der Überprüfung, die die Kontrolle durchführt, genauer wider. Zuvor lautete der Titel dieses Steuerelements: EFS mount targets should not be associated with a public subnet.

24. Juli 2025 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden

Dieses Steuerelement überprüft, ob ein Amazon EKS-Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Security Hub CSPM hat den Parameterwert für dieses Steuerelement von in geändert. 1.30 1.31 Die Standardunterstützung für Kubernetes Version 1.30 in Amazon EKS endete am 23. Juli 2025.

23. Juli 2025 [EC2.173] EC2 Spot Fleet-Anfragen mit Startparametern sollten die Verschlüsselung für angehängte EBS-Volumes ermöglichen

Security Hub CSPM hat den Titel dieses Steuerelements geändert. Der neue Titel spiegelt genauer wider, dass das Steuerelement nur Amazon EC2 Spot Fleet-Anfragen überprüft, die Startparameter angeben. Bisher lautete der Titel dieses Steuerelements: EC2 Spot Fleet requests should enable encryption for attached EBS volumes.

30. Juni 2025 [IAM.13] Stellen Sie sicher, dass für die IAM-Passwortrichtlinie mindestens ein Symbol erforderlich ist

Security Hub CSPM hat dieses Steuerelement aus dem PCI DSS v4.0.1-Standard entfernt. PCI DSS v4.0.1 erfordert nicht explizit die Verwendung von Symbolen in Passwörtern.

30. Juni 2025 [IAM.17] Stellen Sie sicher, dass die IAM-Passwortrichtlinie Passwörter innerhalb von 90 Tagen oder weniger abläuft

Security Hub CSPM hat diese Steuerung aus dem NIST SP 800-171 Revision 2-Standard entfernt. NIST SP 800-171 Revision 2 verlangt nicht ausdrücklich eine Gültigkeitsdauer von 90 Tagen oder weniger für Passwörter.

30. Juni 2025 [RDS.16] Aurora-DB-Cluster sollten so konfiguriert werden, dass sie Tags in DB-Snapshots kopieren

Security Hub CSPM hat den Titel dieses Steuerelements geändert. Der neue Titel spiegelt genauer wider, dass das Steuerelement nur Amazon Aurora-DB-Cluster überprüft. Zuvor lautete der Titel dieses Steuerelements: RDS DB clusters should be configured to copy tags to snapshots.

30. Juni 2025 [SageMaker.8] SageMaker Notebook-Instances sollten auf unterstützten Plattformen ausgeführt werden

Dieses Steuerelement überprüft anhand der für die Notebook-Instance angegebenen Plattform-ID, ob eine Amazon SageMaker AI-Notebook-Instance für die Ausführung auf einer unterstützten Plattform konfiguriert ist. Security Hub CSPM unterstützt notebook-al2-v1 und notebook-al2-v2 als Parameterwerte für dieses Steuerelement nicht mehr. Für Notebook-Instances, die auf diesen Plattformen ausgeführt werden, wurde der Support am 30. Juni 2025 eingestellt.

30. Mai 2025 [IAM.10] Die Kennwortrichtlinien für IAM-Benutzer sollten stark konfiguriert sein

Security Hub CSPM hat diese Steuerung aus dem PCI DSS v4.0.1-Standard entfernt. Dieses Steuerelement überprüft, ob die Kontopasswortrichtlinien für IAM-Benutzer die Mindestanforderungen erfüllen, einschließlich einer Mindestkennwortlänge von 7 Zeichen. Für PCI DSS v4.0.1 müssen Passwörter jetzt mindestens 8 Zeichen lang sein. Die Kontrolle gilt weiterhin für den PCI DSS v3.2.1-Standard, für den unterschiedliche Kennwortanforderungen gelten.

Sie können das Steuerelement verwenden, um die Kennwortrichtlinien für Konten anhand der PCI DSS v4.0.1-Anforderungen zu überprüfen. IAM.7 Für dieses Steuerelement müssen Passwörter aus mindestens 8 Zeichen bestehen. Es unterstützt auch benutzerdefinierte Werte für die Passwortlänge und andere Parameter. Die IAM.7 Steuerung ist Teil des PCI DSS v4.0.1-Standards in Security Hub CSPM.

8. Mai 2025 [RDS.46] RDS-DB-Instances sollten nicht in öffentlichen Subnetzen mit Routen zu Internet-Gateways eingesetzt werden Security Hub CSPM hat die Freigabe der Steuerung insgesamt rückgängig gemacht. RDS.46 AWS-Regionen Bisher unterstützte dieses Steuerelement den FSBP-Standard ( AWS Foundational Security Best Practices).
7. April 2025 [ELB.17] Anwendungs- und Network Load Balancer mit Listenern sollten die empfohlenen Sicherheitsrichtlinien verwenden

Dieses Steuerelement überprüft, ob der HTTPS-Listener für einen Application Load Balancer oder der TLS-Listener für einen Network Load Balancer so konfiguriert ist, dass Daten bei der Übertragung mithilfe einer empfohlenen Sicherheitsrichtlinie verschlüsselt werden. Security Hub CSPM unterstützt jetzt zwei zusätzliche Parameterwerte für dieses Steuerelement: und. ELBSecurityPolicy-TLS13-1-2-Res-2021-06 ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04

27. März 2025 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Dieses Steuerelement überprüft, ob die Laufzeiteinstellungen für eine AWS Lambda Funktion den erwarteten Werten für unterstützte Laufzeiten in jeder Sprache entsprechen. Security Hub CSPM unterstützt jetzt ruby3.4 als Parameterwert für dieses Steuerelement. AWS Lambda Unterstützung für diese Laufzeit hinzugefügt.

26. März 2025 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden

Dieses Steuerelement überprüft, ob ein Amazon Elastic Kubernetes Service (Amazon EKS) -Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Für den oldestVersionSupported Parameter hat Security Hub CSPM den Wert von in geändert. 1.29 1.30 Die älteste unterstützte Kubernetes-Version ist jetzt. 1.30

10. März 2025 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Dieses Steuerelement überprüft, ob die Laufzeiteinstellungen für eine AWS Lambda Funktion den erwarteten Werten für unterstützte Laufzeiten in jeder Sprache entsprechen. Security Hub CSPM unterstützt dotnet6 und python3.8 als Parameterwerte für dieses Steuerelement nicht mehr. AWS Lambda unterstützt diese Laufzeiten nicht mehr.

7. März 2025

[RDS.18] RDS-Instances sollten in einer VPC bereitgestellt werden

Security Hub CSPM hat diese Kontrolle aus dem AWS Foundational Security Best Practices-Standard entfernt und die Anforderungen von NIST SP 800-53 Rev. 5 automatisch überprüft. Da Amazon EC2-Classic Networking eingestellt wurde, können Amazon Relational Database Service (Amazon RDS) -Instances nicht mehr außerhalb einer VPC bereitgestellt werden.
10. Januar 2025 Bei [Glue.2] Bei AWS Glue-Jobs sollte die Protokollierung aktiviert sein Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt.
20. Dezember 2024 EC2.61 durch EC2.169 Security Hub CSPM hat die Freigabe der EC2.61 EC2.169 Durchgangskontrollen rückgängig gemacht.
12. Dezember 2024 [RDS.23] RDS-Instances sollten keinen Standard-Port für die Datenbank-Engine verwenden RDS.23 prüft, ob ein Amazon Relational Database Service (Amazon RDS) -Cluster oder eine Instance einen anderen Port als den Standard-Port der Datenbank-Engine verwendet. Wir haben das Steuerelement aktualisiert, sodass die zugrunde liegende AWS Config Regel NOT_APPLICABLE für RDS-Instances, die Teil eines Clusters sind, das Ergebnis von zurückgibt.
2. Dezember 2024 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt nodejs22.x jetzt als Parameter.
26. November 2024 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden Dieses Steuerelement überprüft, ob ein Amazon Elastic Kubernetes Service (Amazon EKS) -Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Die älteste unterstützte Version ist jetzt. 1.29
20. November 2024 [Config.1] AWS Config sollte aktiviert sein und die dienstgebundene Rolle für die Ressourcenaufzeichnung verwenden

Config.1 prüft, ob aktiviert AWS Config ist, verwendet die dienstverknüpfte Rolle und zeichnet Ressourcen für aktivierte Steuerelemente auf. Security Hub CSPM hat den Schweregrad dieser Kontrolle von bis erhöht. MEDIUM CRITICAL Security Hub CSPM fügte außerdem neue Statuscodes und Statusgründe für fehlgeschlagene Ergebnisse hinzu. Config.1 Diese Änderungen spiegeln die Bedeutung der Config.1 CSPM-Kontrollen von Security Hub für den Betrieb wider. Wenn Sie AWS Config oder die Ressourcenaufzeichnung deaktiviert haben, erhalten Sie möglicherweise ungenaue Kontrollergebnisse.

Um ein PASSED Ergebnis für zu erhalten Config.1, aktivieren Sie die Ressourcenaufzeichnung für Ressourcen, die den aktivierten Security Hub CSPM-Steuerelementen entsprechen, und deaktivieren Sie Kontrollen, die in Ihrer Organisation nicht erforderlich sind. Anweisungen AWS Config zur Konfiguration von Security Hub CSPM finden Sie unter. Aktivierung und Konfiguration AWS Config für Security Hub CSPM Eine Liste der Security Hub CSPM-Steuerelemente und der entsprechenden Ressourcen finden Sie unter. ErforderlichAWS ConfigRessourcen für Kontrollbefunde

12. November 2024 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in den einzelnen Sprachen festgelegt wurden. Security Hub CSPM unterstützt python3.13 jetzt als Parameter.
11. Oktober 2024 ElastiCache Steuerungen Die Steuerelementtitel für ElastiCache.3, ElastiCache.4 ElastiCache.5, und wurden geändert ElastiCache.7. In den Titeln wird Redis OSS nicht mehr erwähnt, da die Steuerelemente auch ElastiCache für Valkey gelten.
27. September 2024 [ELB.4] Application Load Balancer sollte so konfiguriert sein, dass ungültige HTTP-Header gelöscht werden Der geänderte Kontrolltitel von Application Load Balancer sollte so konfiguriert werden, dass HTTP-Header gelöscht werden. Application Load Balancer sollte so konfiguriert werden, dass ungültige HTTP-Header gelöscht werden.
19. August 2024 Änderungen am Titel und an den Steuerelementen DMS.12 ElastiCache Die Titel der Steuerelemente wurden für DMS.12 und ElastiCache.1 durch geändert ElastiCache.7. Wir haben diese Titel geändert, um einer Namensänderung im Amazon-Dienst ElastiCache (Redis OSS) Rechnung zu tragen.
15. August 2024 [Config.1] AWS Config sollte aktiviert sein und die dienstgebundene Rolle für die Ressourcenaufzeichnung verwenden Config.1 prüft, ob er aktiviert AWS Config ist, verwendet die serviceverknüpfte Rolle und zeichnet Ressourcen für aktivierte Steuerelemente auf. Security Hub CSPM hat einen benutzerdefinierten Steuerungsparameter mit dem Namen hinzugefügt. includeConfigServiceLinkedRoleCheck Wenn Sie diesen Parameter auf setzenfalse, können Sie die Überprüfung deaktivieren, ob die dienstverknüpfte AWS Config Rolle verwendet wird.
31. Juli 2024 [IoT.1]AWS IoT Device DefenderSicherheitsprofile sollten markiert werden Der Titel der Steuerung wurde geändert: AWS IoT Core Sicherheitsprofile sollten markiert werden und AWS IoT Device Defender Sicherheitsprofile sollten markiert werden.
29. Juli 2024 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM wird nicht mehr als Parameter unterstütztnodejs16.x.
29. Juli 2024 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden Dieses Steuerelement überprüft, ob ein Amazon Elastic Kubernetes Service (Amazon EKS) -Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Die älteste unterstützte Version ist. 1.28
25. Juni 2024 [Config.1] AWS Config sollte aktiviert sein und die dienstgebundene Rolle für die Ressourcenaufzeichnung verwenden Dieses Steuerelement überprüft, ob AWS Config es aktiviert ist, verwendet die dienstverknüpfte Rolle und zeichnet Ressourcen für aktivierte Steuerelemente auf. Security Hub CSPM hat den Titel des Steuerelements aktualisiert, um widerzuspiegeln, was das Steuerelement bewertet.
14. Juni 2024 [RDS.34] Aurora MySQL-DB-Cluster sollten Audit-Logs in Logs veröffentlichen CloudWatch Dieses Steuerelement überprüft, ob ein Amazon Aurora MySQL-DB-Cluster für die Veröffentlichung von Auditprotokollen in Amazon Logs konfiguriert ist. CloudWatch Security Hub CSPM hat die Steuerung aktualisiert, sodass keine Ergebnisse für Aurora Serverless v1-DB-Cluster generiert werden.
11. Juni 2024 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden Dieses Steuerelement überprüft, ob ein Amazon Elastic Kubernetes Service (Amazon EKS) -Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Die älteste unterstützte Version ist. 1.27
10. Juni 2024 [Config.1] AWS Config sollte aktiviert sein und die dienstgebundene Rolle für die Ressourcenaufzeichnung verwenden Dieses Steuerelement überprüft, ob AWS Config es aktiviert und die AWS Config Ressourcenaufzeichnung aktiviert ist. Bisher lieferte das Steuerelement nur dann ein PASSED Ergebnis, wenn Sie die Aufzeichnung für alle Ressourcen konfiguriert hatten. Security Hub CSPM hat das Steuerelement aktualisiert, sodass beim Einschalten der Aufzeichnung ein PASSED Ergebnis für Ressourcen angezeigt wird, die für aktivierte Steuerelemente erforderlich sind. Das Steuerelement wurde ebenfalls aktualisiert, um zu überprüfen, ob die AWS Config dienstgebundene Rolle verwendet wird, die Berechtigungen zum Aufzeichnen der erforderlichen Ressourcen gewährt.
8. Mai 2024 [S3.20] Für S3-Allzweck-Buckets sollte MFA Delete aktiviert sein Dieses Steuerelement überprüft, ob für einen Amazon S3-Bucket mit Versionierung für allgemeine Zwecke das Löschen der Multifaktor-Authentifizierung (MFA) aktiviert ist. Bisher lieferte das Steuerelement ein FAILED Ergebnis für Buckets, die über eine Lifecycle-Konfiguration verfügten. Das MFA-Löschen mit Versionierung kann jedoch nicht für einen Bucket aktiviert werden, der über eine Lifecycle-Konfiguration verfügt. Security Hub CSPM hat das Steuerelement aktualisiert, sodass keine Ergebnisse für Buckets mit einer Lifecycle-Konfiguration ermittelt wurden. Die Beschreibung der Steuerung wurde aktualisiert, um das aktuelle Verhalten widerzuspiegeln.
2. Mai 2024 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden Security Hub CSPM hat die älteste unterstützte Version von Kubernetes, auf der der Amazon EKS-Cluster ausgeführt werden kann, aktualisiert, um eine positive Bewertung zu erhalten. Die derzeit älteste unterstützte Version ist Kubernetes. 1.26
30. April 2024 [CloudTrail.3] Mindestens ein CloudTrail Trail sollte aktiviert sein Der Titel des Steuerelements CloudTrail sollte aktiviert sein wurde geändert in Mindestens ein CloudTrail Trail sollte aktiviert sein. Dieses Steuerelement ermittelt PASSED derzeit, ob mindestens AWS-Konto ein CloudTrail Trail aktiviert ist. Der Titel und die Beschreibung wurden geändert, um das aktuelle Verhalten genau widerzuspiegeln.
29. April 2024 [AutoScaling.1] Auto Scaling Scaling-Gruppen, die einem Load Balancer zugeordnet sind, sollten ELB-Zustandsprüfungen verwenden Der Kontrolltitel wurde von Auto Scaling-Gruppen, die einem Classic Load Balancer zugeordnet sind, sollten Load Balancer-Zustandsprüfungen verwenden, zu Auto Scaling-Gruppen, die einem Load Balancer zugeordnet sind, sollten ELB-Zustandsprüfungen verwenden. Dieses Steuerelement evaluiert derzeit Anwendungs-, Gateway-, Netzwerk- und Classic Load Balancer. Der Titel und die Beschreibung wurden geändert, um das aktuelle Verhalten genau widerzuspiegeln.
19. April 2024 [CloudTrail.1] CloudTrail sollte aktiviert und mit mindestens einem regionsübergreifenden Trail konfiguriert sein, der Verwaltungsereignisse für Lese- und Schreibvorgänge umfasst Das Steuerelement überprüft, ob AWS CloudTrail es aktiviert und mit mindestens einem Multiregions-Trail konfiguriert ist, der Lese- und Schreibverwaltungsereignisse umfasst. Bisher generierte das Steuerelement fälschlicherweise PASSED Ergebnisse, wenn für ein Konto mindestens ein Multiregions-Trail CloudTrail aktiviert und konfiguriert war, auch wenn in keinem Trail Verwaltungsereignisse mit Lese- und Schreibzugriff erfasst wurden. Das Steuerelement generiert jetzt nur dann ein PASSED Ergebnis, wenn CloudTrail es aktiviert und mit mindestens einem Multiregions-Trail konfiguriert ist, der Lese- und Schreibverwaltungsereignisse erfasst.
10. April 2024 [Athena.1] Athena-Arbeitsgruppen sollten im Ruhezustand verschlüsselt werden Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt. Athena-Arbeitsgruppen senden Protokolle an Amazon Simple Storage Service (Amazon S3) -Buckets. Amazon S3 bietet jetzt Standardverschlüsselung mit verwalteten S3-Schlüsseln (SS3-S3) für neue und bestehende S3-Buckets.
10. April 2024 [AutoScaling.4] Die Auto Scaling-Gruppenstartkonfiguration sollte keinen Grenzwert für Metadaten-Antwort-Hops haben, der größer als 1 ist Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt. Die Antwort-Hop-Grenzwerte für Metadaten für Amazon Elastic Compute Cloud (Amazon EC2) -Instances hängen von der Arbeitslast ab.
10. April 2024 [CloudFormation.1] CloudFormation Stacks sollten in Simple Notification Service (SNS) integriert werden Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt. Die Integration von AWS CloudFormation Stacks in Amazon SNS-Themen ist keine bewährte Sicherheitsmethode mehr. Die Integration wichtiger CloudFormation Stacks mit SNS-Themen kann zwar nützlich sein, ist aber nicht für alle Stacks erforderlich.
10. April 2024 In [CodeBuild.5] CodeBuild Projektumgebungen sollte der privilegierte Modus nicht aktiviert sein Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt. Die Aktivierung des privilegierten Modus in einem CodeBuild Projekt stellt kein zusätzliches Risiko für die Kundenumgebung dar.
10. April 2024 [IAM.20] Vermeiden Sie die Verwendung des Root-Benutzers Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt. Der Zweck dieses Steuerelements wird durch ein anderes Steuerelement abgedeckt,. [CloudWatch.1] Für den Benutzer „root“ sollten ein Log-Metrikfilter und ein Alarm vorhanden sein
10. April 2024 [SNS.2] Die Protokollierung des Versandstatus sollte für Benachrichtigungen aktiviert werden, die an ein Thema gesendet werden Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt. Das Protokollieren des Übermittlungsstatus für SNS-Themen ist keine bewährte Sicherheitsmethode mehr. Das Protokollieren des Übermittlungsstatus für wichtige SNS-Themen kann zwar nützlich sein, ist aber nicht für alle Themen erforderlich.
10. April 2024 [S3.10] S3-Allzweck-Buckets mit aktivierter Versionierung sollten Lifecycle-Konfigurationen haben Security Hub CSPM hat diese Kontrolle aus den AWS grundlegenden bewährten Sicherheitsmethoden und dem Standard entfernt:. Service-Managed AWS Control Tower Der Zweck dieser Steuerung wird durch zwei weitere Steuerelemente abgedeckt: und. [S3.13] S3-Allzweck-Buckets sollten Lifecycle-Konfigurationen haben [S3.14] Für S3-Allzweck-Buckets sollte die Versionierung aktiviert sein Diese Steuerung ist immer noch Teil von NIST SP 800-53 Rev. 5.
10. April 2024 [S3.11] Für S3-Allzweck-Buckets sollten Ereignisbenachrichtigungen aktiviert sein Security Hub CSPM hat diese Kontrolle aus den AWS grundlegenden bewährten Sicherheitsmethoden und dem Standard entfernt:. Service-Managed AWS Control Tower Es gibt zwar einige Fälle, in denen Ereignisbenachrichtigungen für S3-Buckets nützlich sind, dies ist jedoch keine allgemein bewährte Sicherheitsmethode. Diese Steuerung ist immer noch Teil von NIST SP 800-53 Rev. 5.
10. April 2024 [SNS.1] SNS-Themen sollten im Ruhezustand verschlüsselt werden mitAWS KMS Security Hub CSPM hat diese Kontrolle aus den AWS grundlegenden bewährten Sicherheitsmethoden und dem Standard entfernt:. Service-Managed AWS Control Tower Standardmäßig verschlüsselt SNS ruhende Themen mit Festplattenverschlüsselung. Weitere Informationen finden Sie unter Datenverschlüsselung. Die Verwendung AWS KMS zum Verschlüsseln von Themen wird nicht mehr als bewährte Sicherheitsmethode empfohlen. Dieses Steuerelement ist immer noch Teil von NIST SP 800-53 Rev. 5.
8. April 2024 [ELB.6] Für Application, Gateway und Network Load Balancer sollte der Löschschutz aktiviert sein Der Titel der Steuerung wurde geändert: Der Application Load Balancer-Löschschutz sollte aktiviert werden, und der Löschschutz für Application, Gateway und Network Load Balancer sollten aktiviert sein. Diese Kontrolle evaluiert derzeit Application, Gateway und Network Load Balancer. Der Titel und die Beschreibung wurden geändert, um das aktuelle Verhalten genau widerzuspiegeln.
22. März 2024 [Opensearch.8] Verbindungen zu OpenSearch Domains sollten mit der neuesten TLS-Sicherheitsrichtlinie verschlüsselt werden Der Titel der Steuerung wurde von Verbindungen zu OpenSearch Domänen sollten mit TLS 1.2 verschlüsselt werden in Verbindungen zu OpenSearch Domänen sollten mit der neuesten TLS-Sicherheitsrichtlinie verschlüsselt werden geändert. Bisher überprüfte das Steuerelement nur, ob Verbindungen zu OpenSearch Domänen TLS 1.2 verwendeten. Das Steuerelement ermittelt jetztPASSED, ob OpenSearch Domänen mit der neuesten TLS-Sicherheitsrichtlinie verschlüsselt wurden. Der Titel und die Beschreibung des Steuerelements wurden aktualisiert, um dem aktuellen Verhalten Rechnung zu tragen.
22. März 2024 [ES.8] Verbindungen zu Elasticsearch-Domains sollten mit der neuesten TLS-Sicherheitsrichtlinie verschlüsselt werden Der Titel des Steuerelements wurde von „Verbindungen zu Elasticsearch-Domains sollten mit TLS 1.2 verschlüsselt werden“ zu „Verbindungen zu Elasticsearch-Domains sollten mit der neuesten TLS-Sicherheitsrichtlinie verschlüsselt werden“ geändert. Bisher überprüfte das Steuerelement nur, ob Verbindungen zu Elasticsearch-Domains TLS 1.2 verwendeten. Das Steuerelement ermittelt nun, ob PASSED Elasticsearch-Domains mit der neuesten TLS-Sicherheitsrichtlinie verschlüsselt wurden. Der Titel und die Beschreibung des Steuerelements wurden aktualisiert, um dem aktuellen Verhalten Rechnung zu tragen.
12. März 2024 [S3.1] Für S3-Allzweck-Buckets sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sein Der Titel wurde von der Einstellung S3 Block Public Access sollte aktiviert werden in S3-Buckets für allgemeine Zwecke geändert, bei denen die Blockierung des öffentlichen Zugriffs aktiviert sein sollte. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.2] S3-Buckets für allgemeine Zwecke sollten den öffentlichen Lesezugriff blockieren Der geänderte Titel von S3-Buckets sollte den öffentlichen Lesezugriff verbieten. S3-Buckets für allgemeine Zwecke sollten den öffentlichen Lesezugriff blockieren. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.3] S3-Allzweck-Buckets sollten den öffentlichen Schreibzugriff blockieren Der geänderte Titel von S3-Buckets sollte den öffentlichen Schreibzugriff auf S3-Buckets für allgemeine Zwecke verbieten und den öffentlichen Schreibzugriff blockieren. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.5] Für S3-Allzweck-Buckets sollten Anfragen zur Verwendung von SSL erforderlich sein Bei der Änderung des Titels von S3-Buckets sollten Anfragen zur Verwendung von Secure Socket Layer auf S3-Buckets für allgemeine Zwecke erforderlich sein, sodass Anfragen zur Verwendung von SSL erforderlich sind. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.6] Allgemeine S3-Bucket-Richtlinien sollten den Zugriff auf andere einschränkenAWS-Konten Der geänderte Titel von S3-Berechtigungen, die anderen AWS-Konten In-Bucket-Richtlinien gewährt wurden, sollte auf S3-Allzweck-Bucket-Richtlinien beschränkt werden, die den Zugriff auf andere einschränken sollten AWS-Konten. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.7] S3-Allzweck-Buckets sollten die regionsübergreifende Replikation verwenden Beim geänderten Titel von S3-Buckets sollte die regionsübergreifende Replikation aktiviert sein, stattdessen sollten S3-Buckets für allgemeine Zwecke die regionsübergreifende Replikation verwenden. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.7] S3-Allzweck-Buckets sollten die regionsübergreifende Replikation verwenden Beim geänderten Titel von S3-Buckets sollte die regionsübergreifende Replikation aktiviert sein, stattdessen sollten S3-Buckets für allgemeine Zwecke die regionsübergreifende Replikation verwenden. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.8] S3-Allzweck-Buckets sollten den öffentlichen Zugriff blockieren Der Titel wurde geändert: Die Einstellung S3 Block Public Access sollte auf Bucket-Ebene aktiviert werden, stattdessen sollten S3-Buckets für allgemeine Zwecke den öffentlichen Zugriff blockieren. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.9] Für S3-Allzweck-Buckets sollte die Serverzugriffsprotokollierung aktiviert sein Der Titel wurde von S3-Bucket-Serverzugriffsprotokollierung sollte aktiviert werden in Serverzugriffsprotokollierung sollte für S3-Allzweck-Buckets aktiviert werden geändert. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.10] S3-Allzweck-Buckets mit aktivierter Versionierung sollten Lifecycle-Konfigurationen haben Bei einem geänderten Titel von S3-Buckets mit aktivierter Versionierung sollten Lebenszyklusrichtlinien konfiguriert sein. Für S3-Buckets mit aktivierter Versionierung sollten Lifecycle-Konfigurationen konfiguriert sein. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.11] Für S3-Allzweck-Buckets sollten Ereignisbenachrichtigungen aktiviert sein Beim geänderten Titel von S3-Buckets sollten Ereignisbenachrichtigungen aktiviert sein. Für S3-Buckets für allgemeine Zwecke sollten Ereignisbenachrichtigungen aktiviert sein. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.12] ACLs sollten nicht verwendet werden, um den Benutzerzugriff auf S3-Allzweck-Buckets zu verwalten Der geänderte Titel von S3-Zugriffskontrolllisten (ACLs) sollte nicht zur Verwaltung des Benutzerzugriffs auf Buckets verwendet werden. ACLs sollten nicht zur Verwaltung des Benutzerzugriffs auf S3-Allzweck-Buckets verwendet werden. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.13] S3-Allzweck-Buckets sollten Lifecycle-Konfigurationen haben Der Titel wurde geändert: Für S3-Buckets sollten Lebenszyklusrichtlinien konfiguriert sein, und für S3-Buckets für allgemeine Zwecke sollten Lifecycle-Konfigurationen konfiguriert sein. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.14] Für S3-Allzweck-Buckets sollte die Versionierung aktiviert sein Der geänderte Titel von S3-Buckets sollte die Versionierung verwenden. Für S3-Buckets für allgemeine Zwecke sollte die Versionierung aktiviert sein. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.15] Für S3-Allzweck-Buckets sollte Object Lock aktiviert sein Der Titel von S3-Buckets sollte für die Verwendung von Object Lock geändert werden. Für S3-Buckets für allgemeine Zwecke sollte Object Lock aktiviert sein. Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
12. März 2024 [S3.17] S3-Allzweck-Buckets sollten im Ruhezustand verschlüsselt werden mitAWS KMS keys Der Titel wurde von S3-Buckets sollten im Ruhezustand mit verschlüsselt werden AWS KMS keys zu S3-Buckets für allgemeine Zwecke sollten im Ruhezustand mit verschlüsselt werden geändert. AWS KMS keys Security Hub CSPM hat den Titel geändert, um einem neuen S3-Bucket-Typ Rechnung zu tragen.
7. März 2024 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt nodejs20.x jetzt und als Parameter. ruby3.3
22. Februar 2024 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt dotnet8 jetzt als Parameter.
5. Februar 2024 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden Security Hub CSPM hat die älteste unterstützte Version von Kubernetes, auf der der Amazon EKS-Cluster ausgeführt werden kann, aktualisiert, sodass das Ergebnis bestanden wurde. Die derzeit älteste unterstützte Version ist Kubernetes. 1.25
10. Januar 2024 [CodeBuild.1] Die URLs des CodeBuild Bitbucket-Quell-Repositorys sollten keine vertraulichen Anmeldeinformationen enthalten Der geänderte Titel CodeBuild GitHub oder die URLs des Bitbucket-Quell-Repositorys sollten OAuth verwenden, sodass die URLs des CodeBuild Bitbucket-Quell-Repositorys keine vertraulichen Anmeldeinformationen enthalten sollten. Security Hub CSPM hat die Erwähnung von OAuth entfernt, da auch andere Verbindungsmethoden sicher sein können. Security Hub CSPM hat die Erwähnung von entfernt, GitHub weil es nicht mehr möglich ist, ein persönliches Zugriffstoken oder einen Benutzernamen und ein Passwort in den Quell-Repository-URLs zu verwenden. GitHub
8. Januar 2024 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt keine go1.x und java8 as-Parameter mehr, da es sich um veraltete Laufzeiten handelt.
29. Dezember 2023 [RDS.8] Für RDS-DB-Instances sollte der Löschschutz aktiviert sein RDS.8 prüft, ob für eine Amazon RDS-DB-Instance, die eine der unterstützten Datenbank-Engines verwendet, der Löschschutz aktiviert ist. Security Hub CSPM unterstützt custom-oracle-ee jetzt und oracle-se2-cdb als Datenbank-Engines. oracle-ee-cdb
22. Dezember 2023 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt java21 jetzt und als Parameter. python3.12 Security Hub CSPM unterstützt ruby2.7 nicht mehr als Parameter.
15. Dezember 2023 Bei [CloudFront.1] CloudFront Distributionen sollte ein Standard-Root-Objekt konfiguriert sein CloudFront.1 prüft, ob für eine CloudFront Amazon-Distribution ein Standard-Root-Objekt konfiguriert ist. Security Hub CSPM hat den Schweregrad dieser Kontrolle von KRITISCH auf HOCH gesenkt, da das Hinzufügen des Standard-Stammobjekts eine Empfehlung ist, die von der Anwendung des Benutzers und den spezifischen Anforderungen abhängt.
05. Dezember 2023 [EC2.13] Sicherheitsgruppen sollten ab Version 0.0.0 keinen Zugriff mehr zulassen. 0/0 oder: :/0 zu Port 22 Der geänderte Titel des Steuerelements aus Sicherheitsgruppen sollte den Zugriff ab Version 0.0.0 nicht zulassen. 0/0 von Port 22 zu Sicherheitsgruppen sollten keinen Zugriff von 0.0.0 zulassen. 0/0 oder: :/0 auf Port 22.
05. Dezember 2023 [EC2.14] Sicherheitsgruppen sollten ab Version 0.0.0 keinen Zugriff zulassen. 0/0 oder: :/0 zu Port 3389 Der Titel des Steuerelements wurde von „Sicherstellen, dass keine Sicherheitsgruppen Zutritt zulassen“ von 0.0.0 geändert. 0/0 von Port 3389 zu Sicherheitsgruppen sollten keinen Zugriff von 0.0.0 zulassen. 0/0 oder: :/0 auf Port 3389.
05. Dezember 2023 [RDS.9] RDS-DB-Instances sollten CloudWatch Protokolle in Logs veröffentlichen Der Kontrolltitel von Database Logging sollte aktiviert werden, sodass RDS-DB-Instances Logs in Logs veröffentlichen sollten. CloudWatch Security Hub CSPM hat festgestellt, dass diese Steuerung nur prüft, ob Protokolle in Amazon CloudWatch Logs veröffentlicht werden, und nicht, ob RDS-Protokolle aktiviert sind. Das Steuerelement ermittelt, ob RDS-DB-Instances für die Veröffentlichung von Protokollen in Logs konfiguriert sind. PASSED CloudWatch Der Titel des Steuerelements wurde aktualisiert, um das aktuelle Verhalten widerzuspiegeln.
05. Dezember 2023 [EKS.8] Bei EKS-Clustern sollte die Auditprotokollierung aktiviert sein Dieses Steuerelement überprüft, ob für Amazon EKS-Cluster die Auditprotokollierung aktiviert ist. Die AWS Config Regel, die Security Hub CSPM zur Bewertung dieser Steuerung verwendet, wurde von eks-cluster-logging-enabled zu geändert. eks-cluster-log-enabled
17. November 2023 [EC2.19] Sicherheitsgruppen sollten keinen uneingeschränkten Zugriff auf Ports mit hohem Risiko zulassen EC2.19 prüft, ob der uneingeschränkte eingehende Datenverkehr für eine Sicherheitsgruppe über die angegebenen Ports zugänglich ist, die als hochriskant eingestuft werden. Security Hub CSPM hat dieses Steuerelement aktualisiert, sodass verwaltete Präfixlisten berücksichtigt werden, wenn diese als Quelle für eine Sicherheitsgruppenregel angegeben werden. Das Steuerelement ermittelt, ob die Präfixlisten die Zeichenfolgen '0.0.0' enthalten. FAILED 0/0' oder ': :/0'.
16. November 2023 Für [CloudWatch.15] CloudWatch Alarme sollten bestimmte Aktionen konfiguriert sein Der Titel des Steuerelements wurde geändert: Für CloudWatch Alarme sollte eine Aktion für den ALARM-Status konfiguriert sein, und für CloudWatch Alarme sollten bestimmte Aktionen konfiguriert sein.
16. November 2023 [CloudWatch.16] CloudWatch Protokollgruppen sollten für einen bestimmten Zeitraum aufbewahrt werden Der Titel der Steuerung von CloudWatch Protokollgruppen sollte mindestens ein Jahr lang aufbewahrt werden, CloudWatch sodass Protokollgruppen für einen bestimmten Zeitraum beibehalten werden sollten.
16. November 2023 [Lambda.5] VPC-Lambda-Funktionen sollten in mehreren Availability Zones ausgeführt werden Der Kontrolltitel wurde von VPC-Lambda-Funktionen sollten in mehr als einer Availability Zone ausgeführt werden, zu VPC Lambda-Funktionen sollten in mehreren Availability Zones ausgeführt werden.
16. November 2023 [AppSync.2]AWS AppSyncsollte die Protokollierung auf Feldebene aktiviert haben Der Titel des Steuerelements wurde geändert: Die Protokollierung auf Anfrage- und Feldebene AWS AppSync sollte nun aktiviert sein und die Protokollierung auf Feldebene sollte aktiviert sein. AWS AppSync
16. November 2023 [EMR.1] Primäre Amazon EMR-Clusterknoten sollten keine öffentlichen IP-Adressen haben Der Kontrolltitel wurde geändert: Amazon Elastic MapReduce Cluster-Masterknoten sollten keine öffentlichen IP-Adressen haben, sondern Primärknoten des Amazon EMR-Clusters sollten keine öffentlichen IP-Adressen haben.
16. November 2023 [Opensearch.2] OpenSearch Domains sollten nicht öffentlich zugänglich sein Der Kontrolltitel wurde von OpenSearch Domains, die sich in einer VPC befinden sollten, zu OpenSearch Domains, die nicht öffentlich zugänglich sein sollten, geändert.
16. November 2023 [ES.2] Elasticsearch-Domains sollten nicht öffentlich zugänglich sein Der Kontrolltitel von Elasticsearch-Domains sollte sich in einer VPC befinden und Elasticsearch-Domains sollten nicht öffentlich zugänglich sein.
31. Oktober 2023 [ES.4] Die Elasticsearch-Domain-Fehlerprotokollierung in Logs sollte aktiviert sein CloudWatch ES.4 prüft, ob Elasticsearch-Domains so konfiguriert sind, dass sie Fehlerprotokolle an Amazon Logs senden. CloudWatch Das Steuerelement hat zuvor ein PASSED Ergebnis für eine Elasticsearch-Domain generiert, für die alle Protokolle so konfiguriert sind, dass sie an CloudWatch Logs gesendet werden. Security Hub CSPM hat das Steuerelement aktualisiert, sodass nur für eine Elasticsearch-Domain ein PASSED Ergebnis angezeigt wird, die so konfiguriert ist, dass Fehlerprotokolle an Logs gesendet werden. CloudWatch Das Steuerelement wurde außerdem aktualisiert, um Elasticsearch-Versionen, die keine Fehlerprotokolle unterstützen, von der Evaluierung auszuschließen.
16. Oktober 2023 [EC2.13] Sicherheitsgruppen sollten ab Version 0.0.0 keinen Zugriff mehr zulassen. 0/0 oder: :/0 zu Port 22 EC2.13 prüft, ob Sicherheitsgruppen uneingeschränkten Zugriff auf Port 22 zulassen. Security Hub CSPM hat dieses Steuerelement aktualisiert, sodass verwaltete Präfixlisten berücksichtigt werden, wenn diese als Quelle für eine Sicherheitsgruppenregel angegeben werden. Das Steuerelement ermittelt, ob die Präfixlisten die Zeichenfolgen '0.0.0' enthalten. FAILED 0/0' oder ': :/0'.
16. Oktober 2023 [EC2.14] Sicherheitsgruppen sollten ab Version 0.0.0 keinen Zugriff zulassen. 0/0 oder: :/0 zu Port 3389 EC2.14 prüft, ob Sicherheitsgruppen uneingeschränkten Zugriff auf Port 3389 zulassen. Security Hub CSPM hat dieses Steuerelement aktualisiert, sodass verwaltete Präfixlisten berücksichtigt werden, wenn diese als Quelle für eine Sicherheitsgruppenregel angegeben werden. Das Steuerelement ermittelt, ob die Präfixlisten die Zeichenfolgen '0.0.0' enthalten. FAILED 0/0' oder ': :/0'.
16. Oktober 2023 [EC2.18] Sicherheitsgruppen sollten nur uneingeschränkten eingehenden Datenverkehr für autorisierte Ports zulassen EC2.18 prüft, ob die verwendeten Sicherheitsgruppen uneingeschränkten eingehenden Verkehr zulassen. Security Hub CSPM hat dieses Steuerelement aktualisiert, sodass verwaltete Präfixlisten berücksichtigt werden, wenn diese als Quelle für eine Sicherheitsgruppenregel angegeben werden. Das Steuerelement ermittelt, ob die Präfixlisten die Zeichenfolgen '0.0.0' enthalten. FAILED 0/0' oder ': :/0'.
16. Oktober 2023 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt python3.11 jetzt als Parameter.
04. Oktober 2023 [S3.7] S3-Allzweck-Buckets sollten die regionsübergreifende Replikation verwenden Security Hub CSPM hat den Parameter ReplicationType mit dem Wert von hinzugefügt, CROSS-REGION um sicherzustellen, dass für S3-Buckets die regionsübergreifende Replikation aktiviert ist und nicht die Replikation innerhalb derselben Region.
27. September 2023 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden Security Hub CSPM hat die älteste unterstützte Version von Kubernetes, auf der der Amazon EKS-Cluster ausgeführt werden kann, aktualisiert, sodass das Ergebnis bestanden wurde. Die derzeit älteste unterstützte Version ist Kubernetes. 1.24
20. September 2023 Bei [CloudFront.2] CloudFront Distributionen sollte die Origin Access Identity aktiviert sein Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt. Folgen Sie stattdessen der Anleitung unter [CloudFront.13] CloudFront Distributionen sollten Origin Access Control verwenden. Origin Access Control ist derzeit die beste Sicherheitsmethode. Diese Kontrolle wird innerhalb von 90 Tagen aus der Dokumentation entfernt.
20. September 2023 [EC2.22] Unbenutzte Amazon EC2-Sicherheitsgruppen sollten entfernt werden Security Hub CSPM hat diese Kontrolle aus AWS Foundational Security Best Practices (FSBP) und SP 800-53 Rev. 5 des National Institute of Standards and Technology (NIST) entfernt. Es ist immer noch Teil von Standard:. Service-Managed AWS Control Tower Dieses Steuerelement führt zu einem positiven Ergebnis, wenn Sicherheitsgruppen an EC2-Instances oder an eine elastische Netzwerkschnittstelle angehängt sind. In bestimmten Anwendungsfällen stellen nicht angefügte Sicherheitsgruppen jedoch kein Sicherheitsrisiko dar. Sie können andere EC2-Steuerelemente wie EC2.2,, und verwenden EC2.13 EC2.14 EC2.18, um Ihre Sicherheitsgruppen zu überwachen EC2.19.
20. September 2023 [EC2.29] EC2-Instances sollten in einer VPC gestartet werden Security Hub CSPM hat diese Steuerung deaktiviert und aus allen Standards entfernt. Amazon EC2 hat EC2-Classic Instances zu einer VPC migriert. Diese Kontrolle wird innerhalb von 90 Tagen aus der Dokumentation entfernt.
20. September 2023 [S3.4] Für S3-Buckets sollte die serverseitige Verschlüsselung aktiviert sein Security Hub CSPM hat dieses Steuerelement deaktiviert und aus allen Standards entfernt. Amazon S3 bietet jetzt Standardverschlüsselung mit verwalteten S3-Schlüsseln (SS3-S3) für neue und vorhandene S3-Buckets. Die Verschlüsselungseinstellungen für vorhandene Buckets, die mit SS3-S3 oder SS3-KMS serverseitiger Verschlüsselung verschlüsselt sind, sind unverändert. Dieses Steuerelement wird in 90 Tagen aus der Dokumentation entfernt.
14. September 2023 [EC2.2] VPC-Standardsicherheitsgruppen sollten keinen eingehenden oder ausgehenden Datenverkehr zulassen Der Titel der Steuerung wurde von Die VPC-Standardsicherheitsgruppe sollte keinen eingehenden und ausgehenden Verkehr zulassen geändert. Die VPC-Standardsicherheitsgruppen sollten keinen eingehenden oder ausgehenden Verkehr zulassen.
14. September 2023 [IAM.9] MFA sollte für den Root-Benutzer aktiviert sein Der Kontrolltitel wurde von Virtual MFA sollte für den Root-Benutzer aktiviert werden in MFA sollte für den Root-Benutzer aktiviert werden geändert.

14. September 2023

[RDS.19] Bestehende Abonnements für RDS-Ereignisbenachrichtigungen sollten für kritische Cluster-Ereignisse konfiguriert werden Der Titel der Steuerung wurde von Ein Abonnement für RDS-Ereignisbenachrichtigungen sollte für kritische Cluster-Ereignisse konfiguriert werden in Bestehende Abonnements für RDS-Ereignisbenachrichtigungen sollten für kritische Cluster-Ereignisse konfiguriert werden geändert.
14. September 2023 [RDS.20] Bestehende Abonnements für RDS-Ereignisbenachrichtigungen sollten für kritische Datenbank-Instance-Ereignisse konfiguriert werden Der Kontrolltitel wurde von Ein Abonnement für RDS-Ereignisbenachrichtigungen sollte für kritische Datenbank-Instance-Ereignisse konfiguriert werden in Bestehende Abonnements für RDS-Ereignisbenachrichtigungen sollten für kritische Datenbank-Instance-Ereignisse konfiguriert werden geändert.
14. September 2023 [WAF.2]AWS WAFKlassische Regionalregeln sollten mindestens eine Bedingung enthalten Der Kontrolltitel wurde von „Eine regionale WAF-Regel sollte mindestens eine Bedingung haben“ zu „AWS WAF Klassische regionale Regeln sollten mindestens eine Bedingung haben“ geändert.
14. September 2023 [WAF.3]AWS WAFKlassische regionale Regelgruppen sollten mindestens eine Regel haben Der Kontrolltitel wurde von einer regionalen WAF-Regelgruppe sollte mindestens eine Regel enthalten zu einer AWS WAF klassischen regionalen Regelgruppe sollte mindestens eine Regel haben geändert.
14. September 2023 [WAF.4]AWS WAFKlassische regionale Web-ACLs sollten mindestens eine Regel oder Regelgruppe haben Der Kontrolltitel wurde von A WAF Regional Web ACL sollte mindestens eine Regel oder Regelgruppe haben zu AWS WAF Classic Regional Web ACLs sollten mindestens eine Regel oder Regelgruppe haben geändert.
14. September 2023 [WAF.6]AWS WAFKlassische globale Regeln sollten mindestens eine Bedingung haben Der Kontrolltitel wurde von „Eine globale WAF-Regel sollte mindestens eine Bedingung haben“ zu „AWS WAF Klassische globale Regeln sollten mindestens eine Bedingung haben“ geändert.
14. September 2023 [WAF.7]AWS WAFKlassische globale Regelgruppen sollten mindestens eine Regel haben Der Kontrolltitel wurde von „Eine globale WAF-Regelgruppe sollte mindestens eine Regel enthalten“ in „AWS WAF Klassische globale Regelgruppen sollten mindestens eine Regel enthalten“ geändert.
14. September 2023 [WAF.8]AWS WAFKlassische globale Web-ACLs sollten mindestens eine Regel oder Regelgruppe haben Der Kontrolltitel wurde von „Eine globale WAF-Web-ACL sollte mindestens eine Regel oder Regelgruppe haben“ in „AWS WAF Klassische globale Web-ACLs sollten mindestens eine Regel oder Regelgruppe haben“ geändert.
14. September 2023 [WAF.10]AWS WAFWeb-ACLs sollten mindestens eine Regel oder Regelgruppe haben Der Kontrolltitel wurde von „Eine WAFv2-Web-ACL sollte mindestens eine Regel oder Regelgruppe enthalten“ zu „AWS WAF Web-ACLs sollten mindestens eine Regel oder Regelgruppe haben“ geändert.
14. September 2023 [WAF.11]AWS WAFDie Web-ACL-Protokollierung sollte aktiviert sein Der Kontrolltitel wurde von der AWS WAF Web-ACL-Protokollierung der Version 2 auf die AWS WAF Web-ACL-Protokollierung sollte aktiviert werden.

20. Juli 2023

[S3.4] Bei S3-Buckets sollte die serverseitige Verschlüsselung aktiviert sein S3.4 prüft, ob in einem Amazon S3-Bucket entweder die serverseitige Verschlüsselung aktiviert ist oder ob die S3-Bucket-Richtlinie PutObject Anfragen ohne serverseitige Verschlüsselung explizit ablehnt. Security Hub CSPM hat dieses Steuerelement aktualisiert und umfasst nun eine duale serverseitige Verschlüsselung mit KMS-Schlüsseln (). DSSE-KMS Das Steuerelement gibt das Ergebnis erfolgreich aus, wenn ein S3-Bucket mit SSE-S3, SSE-KMS oder verschlüsselt ist. DSSE-KMS
17. Juli 2023 [S3.17] S3-Allzweck-Buckets sollten im Ruhezustand verschlüsselt werden mitAWS KMS keys S3.17 prüft, ob ein Amazon S3-Bucket mit einem verschlüsselt ist AWS KMS key. Security Hub CSPM hat dieses Steuerelement aktualisiert und umfasst nun eine duale serverseitige Verschlüsselung mit KMS-Schlüsseln (). DSSE-KMS Das Steuerelement gibt das Ergebnis erfolgreich aus, wenn ein S3-Bucket mit oder verschlüsselt ist. SSE-KMS DSSE-KMS
9. Juni 2023 [EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version ausgeführt werden EKS.2 prüft, ob ein Amazon EKS-Cluster auf einer unterstützten Kubernetes-Version ausgeführt wird. Die älteste unterstützte Version ist jetzt. 1.23
9. Juni 2023 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt ruby3.2 jetzt als Parameter.
5. Juni 2023 [APIGateway.5] API Gateway REST API-Cache-Daten sollten im Ruhezustand verschlüsselt werden APIGateway.5.checks ob alle Methoden in den REST-API-Stufen von Amazon API Gateway im Ruhezustand verschlüsselt sind. Security Hub CSPM hat das Steuerelement aktualisiert, sodass die Verschlüsselung einer bestimmten Methode nur dann bewertet wird, wenn das Caching für diese Methode aktiviert ist.
18. Mai 2023 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM unterstützt java17 jetzt als Parameter.
18. Mai 2023 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM wird nicht mehr als Parameter unterstütztnodejs12.x.
23. April 2023 [ECS.10] ECS Fargate-Dienste sollten auf der neuesten Fargate-Plattformversion laufen ECS.10 prüft, ob die Amazon ECS Fargate-Dienste die neueste Version der Fargate-Plattform ausführen. Kunden können Amazon ECS direkt über ECS bereitstellen oder verwenden CodeDeploy. Security Hub CSPM hat dieses Steuerelement aktualisiert, sodass bei der Bereitstellung der ECS Fargate-Dienste CodeDeploy die Ergebnisse „Bestanden“ angezeigt werden.
20. April 2023 [S3.6] Allgemeine S3-Bucket-Richtlinien sollten den Zugriff auf andere einschränkenAWS-Konten S3.6 prüft, ob eine Bucket-Richtlinie von Amazon Simple Storage Service (Amazon S3) verhindert, dass Prinzipale AWS-Konten anderer Benutzer abgelehnte Aktionen für Ressourcen im S3-Bucket ausführen. Security Hub CSPM hat die Steuerung aktualisiert, um den Bedingungen in einer Bucket-Richtlinie Rechnung zu tragen.
18. April 2023 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in den einzelnen Sprachen festgelegt wurden. Security Hub CSPM unterstützt python3.10 jetzt als Parameter.
18. April 2023 [Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden Lambda.2 prüft, ob die AWS Lambda Funktionseinstellungen für Laufzeiten den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Security Hub CSPM wird nicht mehr als Parameter unterstütztdotnetcore3.1.
17. April 2023 [RDS.11] Bei RDS-Instances sollten automatische Backups aktiviert sein RDS.11 prüft, ob bei Amazon RDS-Instances automatische Backups aktiviert sind, wobei die Aufbewahrungsdauer für Backups mindestens sieben Tage beträgt. Security Hub CSPM hat dieses Steuerelement aktualisiert, um Read Replicas von der Evaluierung auszuschließen, da nicht alle Engines automatische Backups auf Read Replicas unterstützen. Darüber hinaus bietet RDS nicht die Option, bei der Erstellung von Read Replicas einen Aufbewahrungszeitraum für Backups anzugeben. Read Replicas werden standardmäßig mit einer Backup-Aufbewahrungsfrist 0 von erstellt.