View a markdown version of this page

Grundlegendes zu den Steuerungsparametern in Security Hub CSPM - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Grundlegendes zu den Steuerungsparametern in Security Hub CSPM

Einige Steuerelemente in AWS Security Hub CSPM verwenden Parameter, die beeinflussen, wie das Steuerelement ausgewertet wird. In der Regel werden solche Steuerelemente anhand der von Security Hub CSPM definierten Standardparameterwerte bewertet. Für eine Teilmenge dieser Steuerelemente können Sie die Parameterwerte jedoch ändern. Wenn Sie einen Steuerungsparameterwert ändern, beginnt Security Hub CSPM, das Steuerelement anhand des von Ihnen angegebenen Werts auszuwerten. Wenn die dem Steuerelement zugrunde liegende Ressource den benutzerdefinierten Wert erfüllt, generiert Security Hub CSPM ein Ergebnis. PASSED Wenn die Ressource den benutzerdefinierten Wert nicht erfüllt, generiert Security Hub CSPM ein Ergebnis. FAILED

Durch die Anpassung der Steuerungsparameter können Sie die von Security Hub CSPM empfohlenen und überwachten bewährten Sicherheitsmethoden verfeinern, um sie an Ihre Geschäftsanforderungen und Sicherheitserwartungen anzupassen. Anstatt die Ergebnisse einer Kontrolle zu unterdrücken, können Sie einen oder mehrere ihrer Parameter anpassen, um Ergebnisse zu erhalten, die Ihren Sicherheitsanforderungen entsprechen.

Im Folgenden finden Sie einige Anwendungsbeispiele für das Ändern von Steuerungsparametern und das Festlegen benutzerdefinierter Werte:

  • [CloudWatch.16] — CloudWatch Protokollgruppen sollten für einen bestimmten Zeitraum aufbewahrt werden

    Sie können den Aufbewahrungszeitraum angeben.

  • [IAM.7] — Die Passwortrichtlinien für IAM-Benutzer sollten über starke Konfigurationen verfügen

    Sie können Parameter angeben, die sich auf die Passwortstärke beziehen.

  • [EC2.18] — Sicherheitsgruppen sollten nur uneingeschränkten eingehenden Datenverkehr für autorisierte Ports zulassen

    Sie können angeben, welche Ports uneingeschränkten eingehenden Datenverkehr zulassen dürfen.

  • [Lambda.5] — VPC-Lambda-Funktionen sollten in mehreren Availability Zones ausgeführt werden

    Sie können die Mindestanzahl an Availability Zones angeben, die zu einem bestandenen Ergebnis führt.

In diesem Abschnitt werden Aspekte behandelt, die bei der Änderung von Steuerungsparametern zu berücksichtigen sind.

Auswirkung der Änderung von Steuerparameterwerten

Wenn Sie einen Parameterwert ändern, lösen Sie auch eine neue Sicherheitsüberprüfung aus, bei der das Steuerelement anhand des neuen Werts bewertet wird. Security Hub CSPM generiert dann neue Kontrollergebnisse auf der Grundlage des neuen Werts. Bei regelmäßigen Aktualisierungen der Kontrollergebnisse verwendet Security Hub CSPM ebenfalls den neuen Parameterwert. Wenn Sie die Parameterwerte für ein Steuerelement ändern, aber keine Standards aktiviert haben, die das Steuerelement enthalten, führt Security Hub CSPM keine Sicherheitsprüfungen mit den neuen Werten durch. Sie müssen mindestens einen relevanten Standard für Security Hub CSPM aktivieren, um die Steuerung anhand des neuen Parameterwerts bewerten zu können.

Ein Steuerelement kann einen oder mehrere anpassbare Parameter haben. Zu den möglichen Datentypen für jeden Steuerungsparameter gehören die folgenden:

  • Boolesch

  • Double

  • Enum

  • EnumList

  • Ganzzahl

  • IntegerList

  • Zeichenfolge

  • StringList

Benutzerdefinierte Parameterwerte gelten für alle aktivierten Standards. Sie können die Parameter für ein Steuerelement, das in Ihrer aktuellen Region nicht unterstützt wird, nicht anpassen. Eine Liste der regionalen Grenzwerte für einzelne Steuerelemente finden Sie unterRegionale Beschränkungen der Security Hub CSPM-Kontrollen.

Bei einigen Steuerelementen müssen akzeptable Parameterwerte in einen bestimmten Bereich fallen, um gültig zu sein. In diesen Fällen bietet Security Hub CSPM den akzeptablen Bereich.

Security Hub CSPM wählt Standardparameterwerte aus und aktualisiert sie möglicherweise gelegentlich. Nachdem Sie einen Steuerparameter angepasst haben, ist sein Wert weiterhin der Wert, den Sie für den Parameter angegeben haben, sofern Sie ihn nicht ändern. Das heißt, der Parameter stoppt die Verfolgung von Aktualisierungen des Security Hub CSPM-Standardwerts, auch wenn der benutzerdefinierte Wert des Parameters mit dem aktuellen, von Security Hub CSPM definierten Standardwert übereinstimmt. Hier ist ein Beispiel für die Steuerung [ACM.1] — Importiert und ACM-issued Zertifikate sollten nach einem bestimmten Zeitraum erneuert werden:

{ "SecurityControlId": "ACM.1", "Parameters": { "daysToExpiration": { "ValueType": "CUSTOM", "Value": { "Integer": 30 } } } }

Im vorherigen Beispiel hat der daysToExpiration Parameter einen benutzerdefinierten Wert von30. Der aktuelle Standardwert für diesen Parameter ist ebenfalls30. Wenn Security Hub CSPM den Standardwert auf ändert14, verfolgt der Parameter in diesem Beispiel diese Änderung nicht. Er behält einen Wert von bei. 30

Wenn Sie Aktualisierungen des Security Hub CSPM-Standardwerts für einen Parameter nachverfolgen möchten, setzen Sie das ValueType Feld auf DEFAULT statt. CUSTOM Weitere Informationen finden Sie unter Zurücksetzen auf die Standardsteuerungsparameter in einem einzelnen Konto und einer Region.

Steuerelemente, die benutzerdefinierte Parameter unterstützen

Eine Liste der Sicherheitskontrollen, die benutzerdefinierte Parameter unterstützen, finden Sie auf der Seite Steuerelemente der Security Hub CSPM-Konsole oder im. Kontrollreferenz für Security Hub CSPM Um diese Liste programmgesteuert abzurufen, können Sie den Vorgang verwenden. ListSecurityControlDefinitions In der Antwort gibt das CustomizableProperties Objekt an, welche Steuerelemente anpassbare Parameter unterstützen.