View a markdown version of this page

Security Hub CSPM für Elasticsearch - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Security Hub CSPM für Elasticsearch

Diese AWS Security Hub CSPM Kontrollen bewerten den Elasticsearch-Dienst und die Ressourcen.

Diese Steuerelemente sind möglicherweise nicht in allen AWS-Regionen Bereichen verfügbar. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.

[ES.1] Bei Elasticsearch-Domains sollte die Verschlüsselung im Ruhezustand aktiviert sein

Verwandte Anforderungen: PCI DSS v3.2. 1/34.4, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28 (1) NIST.800-53.r5 SC-28, (10), NIST.800-53.r5 SC-7 (6) NIST.800-53.r5 SI-7

Kategorie: Schützen > Datenschutz > Verschlüsselung ruhender Daten

Schweregrad: Mittel

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config -Regel: elasticsearch-encrypted-at-rest

Zeitplantyp: Periodisch

Parameter: Keine

Dieses Steuerelement überprüft, ob für Elasticsearch-Domains die Konfiguration „Verschlüsselung im Ruhezustand“ aktiviert ist. Die Prüfung schlägt fehl, wenn die Verschlüsselung im Ruhezustand nicht aktiviert ist.

Für eine zusätzliche Sicherheitsebene für Ihre vertraulichen Daten sollten Sie Ihre Daten so konfigurieren OpenSearch, OpenSearch dass sie im Ruhezustand verschlüsselt werden. Elasticsearch-Domains bieten die Verschlüsselung von Daten im Ruhezustand. Die Funktion wird AWS KMS zum Speichern und Verwalten Ihrer Verschlüsselungsschlüssel verwendet. Um die Verschlüsselung durchzuführen, verwendet sie den Advanced Encryption Standard-Algorithmus mit 256-Bit-Schlüsseln ()AES-256.

Weitere Informationen zur OpenSearch Verschlüsselung im Ruhezustand finden Sie unter Verschlüsselung ruhender Daten für Amazon OpenSearch Service im Amazon OpenSearch Service Developer Guide.

Bestimmte Instance-Typen wie t.small und t.medium unterstützen die Verschlüsselung von Daten im Ruhezustand nicht. Einzelheiten finden Sie unter Unterstützte Instanztypen im Amazon OpenSearch Service Developer Guide.

Abhilfe

Informationen zum Aktivieren der Verschlüsselung im Ruhezustand für neue und bestehende Elasticsearch-Domains finden Sie im Amazon OpenSearch Service Developer Guide unter Enabling encryption of data at rest.

[ES.2] Elasticsearch-Domains sollten nicht öffentlich zugänglich sein

Verwandte Anforderungen: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/12.3.1, PCI DSS Version 3.2. 1/12.3.2, PCI DSS v3.2. 1/12.3.4, PCI DSS Version 3.2. 1/1.3.6, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), (21) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 PCI DSS v4.0. 1/1.4.4

Kategorie: Schützen > Sichere Netzwerkkonfiguration > Ressourcen innerhalb der VPC

Schweregrad: Kritisch

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config -Regel: elasticsearch-in-vpc-only

Zeitplantyp: Periodisch

Parameter: Keine

Dieses Steuerelement überprüft, ob sich Elasticsearch-Domains in einer VPC befinden. Es wertet die VPC-Subnetz-Routing-Konfiguration nicht aus, um den öffentlichen Zugriff zu ermitteln. Sie sollten sicherstellen, dass Elasticsearch-Domains nicht an öffentliche Subnetze angehängt sind. Weitere Informationen Resource-based finden Sie im Amazon OpenSearch Service Developer Guide. Sie sollten auch sicherstellen, dass Ihre VPC gemäß den empfohlenen bewährten Methoden konfiguriert ist. Weitere Informationen finden Sie im Amazon VPC-Benutzerhandbuch unter Bewährte Sicherheitsmethoden für Ihre VPC.

Elasticsearch-Domains, die innerhalb einer VPC bereitgestellt werden, können über das private AWS Netzwerk mit VPC-Ressourcen kommunizieren, ohne das öffentliche Internet nutzen zu müssen. Diese Konfiguration erhöht das Sicherheitsniveau, indem der Zugriff auf die Daten während der Übertragung eingeschränkt wird. VPCs bieten eine Reihe von Netzwerksteuerungen, um den Zugriff auf Elasticsearch-Domains zu sichern, einschließlich Netzwerk-ACLs und Sicherheitsgruppen. Security Hub CSPM empfiehlt, öffentliche Elasticsearch-Domains zu VPCs zu migrieren, um diese Kontrollen nutzen zu können.

Abhilfe

Wenn Sie eine Domäne mit einem öffentlichen Endpunkt erstellen, können Sie sie später nicht in einer VPC platzieren. Sie müssen stattdessen eine neue Domäne erstellen und die Daten übernehmen. Umgekehrt gilt dies auch. Wenn Sie eine Domäne innerhalb einer VPC erstellen, kann sie keinen öffentlichen Endpunkt haben. Stattdessen müssen Sie entweder eine andere Domäne erstellen oder dieses Steuerelement deaktivieren.

Weitere Informationen finden Sie unter Starten Ihrer Amazon OpenSearch Service-Domains innerhalb einer VPC im Amazon Service Developer Guide. OpenSearch

[ES.3] Elasticsearch-Domains sollten Daten verschlüsseln, die zwischen Knoten gesendet werden

Verwandte Anforderungen: NIST.800-53.r5 AC-4, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), (4), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 NIST.800-53.r5 SC-8 (2), PCI DSS v4.0. 1/4.2.1

Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung

Schweregrad: Mittel

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config -Regel: elasticsearch-node-to-node-encryption-check

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob für eine Elasticsearch-Domain die Node-zu-Knoten-Verschlüsselung aktiviert ist. Die Steuerung schlägt fehl, wenn für die Elasticsearch-Domain keine Node-zu-Knoten-Verschlüsselung aktiviert ist. Das Steuerelement generiert auch dann Fehler, wenn eine Elasticsearch-Version keine Verschlüsselungsprüfungen von Knoten zu Knoten unterstützt.

HTTPS (TLS) kann verwendet werden, um potenzielle Angreifer daran zu hindern, den Netzwerkverkehr mit Person-in-the-Middle- oder ähnlichen Angriffen abzuhören oder zu manipulieren. Nur verschlüsselte Verbindungen über HTTPS (TLS) sollten zugelassen werden. Durch die Aktivierung der Node-zu-Knoten-Verschlüsselung für Elasticsearch-Domains wird sichergestellt, dass die Kommunikation innerhalb des Clusters während der Übertragung verschlüsselt wird.

Mit dieser Konfiguration kann es zu Leistungseinbußen kommen. Sie sollten sich der Leistungskompromisse bewusst sein und diese testen, bevor Sie diese Option aktivieren.

Abhilfe

Informationen zur Aktivierung der Node-zu-Knoten-Verschlüsselung für neue und bestehende Domains finden Sie unter Enabling Node-to-Knoten-Verschlüsselung im Amazon Service Developer Guide. OpenSearch

[ES.4] Die Elasticsearch-Domain-Fehlerprotokollierung in Logs sollte aktiviert sein CloudWatch

Verwandte Anforderungen: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),, NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12 NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-6 (3) NIST.800-53.r5 AU-3, (4), NIST.800-53.r5 AU-6 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 (8), NIST.800-53.r5 SI-7 (8)

Kategorie: Identifizieren - Protokollierung

Schweregrad: Mittel

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config -Regel: elasticsearch-logs-to-cloudwatch

Zeitplantyp: Änderung ausgelöst

Parameter:

  • logtype = 'error'(nicht anpassbar)

Dieses Steuerelement überprüft, ob Elasticsearch-Domains so konfiguriert sind, dass Fehlerprotokolle an Logs gesendet werden. CloudWatch

Sie sollten Fehlerprotokolle für Elasticsearch-Domains aktivieren und diese CloudWatch Protokolle zur Aufbewahrung und Beantwortung an Logs senden. Domain-Fehlerprotokolle sind bei Sicherheits- und Zugriffsprüfungen sowie bei der Diagnose von Verfügbarkeitsproblemen nützlich.

Abhilfe

Informationen zur Aktivierung der Protokollveröffentlichung finden Sie unter Aktivieren der Protokollveröffentlichung (Konsole) im Amazon OpenSearch Service Developer Guide.

Bei [ES.5] Elasticsearch-Domains sollte die Audit-Protokollierung aktiviert sein

Verwandte Anforderungen: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),,, NIST.800-53.r5 AU-10 NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-6 (3) NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, (4), NIST.800-53.r5 AU-6 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), (8), NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/101.4.2

Kategorie: Identifizieren > Protokollierung

Schweregrad: Mittel

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config Regel: elasticsearch-audit-logging-enabled (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Änderung ausgelöst

Parameter:

  • cloudWatchLogsLogGroupArnList(nicht anpassbar). Security Hub CSPM füllt diesen Parameter nicht aus. Comma-separated Liste der CloudWatch Protokoll-Protokollgruppen, die für Audit-Logs konfiguriert werden sollten.

    Diese Regel gilt, NON_COMPLIANT wenn die CloudWatch Logs-Loggruppe der Elasticsearch-Domain nicht in dieser Parameterliste angegeben ist.

Dieses Steuerelement überprüft, ob in Elasticsearch-Domains das Audit-Logging aktiviert ist. Diese Kontrolle schlägt fehl, wenn in einer Elasticsearch-Domain das Audit-Logging nicht aktiviert ist.

Audit-Logs sind hochgradig anpassbar. Sie ermöglichen es Ihnen, die Benutzeraktivitäten auf Ihren Elasticsearch-Clustern nachzuverfolgen, einschließlich erfolgreicher und fehlgeschlagener Authentifizierung OpenSearch, Anfragen, Indexänderungen und eingehender Suchanfragen.

Abhilfe

Eine ausführliche Anleitung zur Aktivierung von Audit-Logs finden Sie unter Aktivieren von Audit-Logs im Amazon OpenSearch Service Developer Guide.

[ES.6] Elasticsearch-Domains sollten mindestens drei Datenknoten haben

Verwandte Anforderungen: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategorie: Wiederherstellung > Resilienz > Hochverfügbarkeit

Schweregrad: Mittel

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config Regel: elasticsearch-data-node-fault-tolerance (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement prüft, ob Elasticsearch-Domains mit mindestens drei Datenknoten konfiguriert sind, und zoneAwarenessEnabled zwartrue.

Eine Elasticsearch-Domain benötigt aus Gründen der Hochverfügbarkeit und Fehlertoleranz mindestens drei Datenknoten. Die Bereitstellung einer Elasticsearch-Domain mit mindestens drei Datenknoten gewährleistet den Clusterbetrieb, falls ein Knoten ausfällt.

Abhilfe

Um die Anzahl der Datenknoten in einer Elasticsearch-Domain zu ändern
  1. Öffnen Sie die Amazon OpenSearch Service-Konsole unter https://console.aws.amazon.com/aos/.

  2. Wählen Sie unter Domains den Namen der Domain aus, die Sie bearbeiten möchten.

  3. Wählen Sie Edit domain (Domäne bearbeiten).

  4. Stellen Sie unter Datenknoten die Anzahl der Knoten auf eine Zahl ein, die größer oder gleich ist3.

    Stellen Sie für drei Availability Zone-Bereitstellungen ein Vielfaches von drei ein, um eine gleichmäßige Verteilung auf die Availability Zones sicherzustellen.

  5. Wählen Sie Absenden aus.

[ES.7] Elasticsearch-Domains sollten mit mindestens drei dedizierten Master-Nodes konfiguriert werden

Verwandte Anforderungen: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategorie: Wiederherstellung > Resilienz > Hochverfügbarkeit

Schweregrad: Mittel

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config Regel: elasticsearch-primary-node-fault-tolerance (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob Elasticsearch-Domains mit mindestens drei dedizierten Primärknoten konfiguriert sind. Diese Steuerung schlägt fehl, wenn die Domain keine dedizierten Primärknoten verwendet. Diese Kontrolle ist erfolgreich, wenn Elasticsearch-Domains fünf dedizierte Primärknoten haben. Die Verwendung von mehr als drei primären Knoten kann jedoch zur Minderung des Verfügbarkeitsrisikos unnötig sein und zu zusätzlichen Kosten führen.

Eine Elasticsearch-Domain benötigt aus Gründen der Hochverfügbarkeit und Fehlertoleranz mindestens drei dedizierte primäre Knoten. Die Ressourcen dedizierter primärer Knoten können bei der blue/green Bereitstellung von Datenknoten überlastet werden, da zusätzliche Knoten verwaltet werden müssen. Die Bereitstellung einer Elasticsearch-Domain mit mindestens drei dedizierten primären Knoten gewährleistet eine ausreichende Ressourcenkapazität des primären Knotens und gewährleistet den Clusterbetrieb, falls ein Knoten ausfällt.

Abhilfe

Um die Anzahl der dedizierten Primärknoten in einer OpenSearch Domain zu ändern
  1. Öffnen Sie die Amazon OpenSearch Service-Konsole unter https://console.aws.amazon.com/aos/.

  2. Wählen Sie unter Domains den Namen der Domain aus, die Sie bearbeiten möchten.

  3. Wählen Sie Edit domain (Domäne bearbeiten).

  4. Stellen Sie unter Dedicated Master Nodes den Instance-Typ auf den gewünschten Instance-Typ ein.

  5. Stellen Sie die Anzahl der Master-Knoten auf drei oder mehr ein.

  6. Wählen Sie Absenden aus.

[ES.8] Verbindungen zu Elasticsearch-Domains sollten mit der neuesten TLS-Sicherheitsrichtlinie verschlüsselt werden

Verwandte Anforderungen: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23 (3) NIST.800-53.r5 SC-23, (4), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/42.2.1

Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung

Schweregrad: Mittel

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config Regel: elasticsearch-https-required (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Damit wird überprüft, ob ein Elasticsearch-Domain-Endpunkt so konfiguriert ist, dass er die neueste TLS-Sicherheitsrichtlinie verwendet. Die Steuerung schlägt fehl, wenn der Elasticsearch-Domain-Endpunkt nicht für die Verwendung der neuesten unterstützten Richtlinie konfiguriert ist oder wenn HTTPs nicht aktiviert ist. Die aktuell neueste unterstützte TLS-Sicherheitsrichtlinie lautetPolicy-Min-TLS-1-2-PFS-2023-10.

HTTPS (TLS) kann verwendet werden, um potenzielle Angreifer daran zu hindern, Person-in-the-Middle- oder ähnliche Angriffe zu nutzen, um den Netzwerkverkehr abzuhören oder zu manipulieren. Nur verschlüsselte Verbindungen über HTTPS (TLS) sollten zugelassen werden. Das Verschlüsseln von Daten während der Übertragung kann die Leistung beeinträchtigen. Sie sollten Ihre Anwendung mit dieser Funktion testen, um das Leistungsprofil und die Auswirkungen von TLS zu verstehen. TLS 1.2 bietet mehrere Sicherheitsverbesserungen gegenüber früheren Versionen von TLS.

Abhilfe

Um die TLS-Verschlüsselung zu aktivieren, verwenden Sie den UpdateDomainConfig API-Vorgang, um das DomainEndpointOptions Objekt zu konfigurieren. Dies legt die festTLSSecurityPolicy.

[ES.9] Elasticsearch-Domains sollten markiert werden

Kategorie: Identifizieren > Inventar > Tagging

Schweregrad: Niedrig

Art der Ressource: AWS::Elasticsearch::Domain

AWS Config Regel: tagged-elasticsearch-domain (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert
requiredTagKeys Liste der Nori-Tag-Schlüssel, die die evaluierte Ressource enthalten muss. Bei Tag-Schlüsseln wird zwischen Groß- und Kleinschreibung unterschieden. StringList (maximal 6 Artikel) 1—6 Tag-Schlüssel, die den AWS Anforderungen entsprechen. No default value

Dieses Steuerelement überprüft, ob eine Elasticsearch-Domain Tags mit den spezifischen Schlüsseln enthält, die im Parameter definiert sind. requiredTagKeys Die Steuerung schlägt fehl, wenn die Domain keine Tag-Schlüssel hat oder wenn sie nicht über alle im Parameter requiredTagKeys angegebenen Schlüssel verfügt. Wenn der Parameter requiredTagKeys nicht angegeben wird, prüft das Steuerelement nur, ob ein Tag-Schlüssel vorhanden ist, und schlägt fehl, wenn die Domain mit keinem Schlüssel versehen ist. System-Tags, die automatisch angewendet werden und mit einem beginnenaws:, werden ignoriert.

Ein Tag ist eine Bezeichnung, die Sie einer AWS Ressource zuweisen. Sie besteht aus einem Schlüssel und einem optionalen Wert. Sie können Tags erstellen, um Ressourcen nach Zweck, Eigentümer, Umgebung oder anderen Kriterien zu kategorisieren. Mithilfe von Tags können Sie Ressourcen identifizieren, organisieren, suchen und filtern. Tagging hilft dir auch dabei, verantwortliche Ressourceninhaber im Hinblick auf Aktionen und Benachrichtigungen im Auge zu behalten. Wenn Sie Tagging verwenden, können Sie die attributbasierte Zugriffskontrolle (ABAC) als Autorisierungsstrategie implementieren, bei der Berechtigungen auf der Grundlage von Stichwörtern definiert werden. Sie können IAM-Entitäten (Benutzern oder Rollen) und Ressourcen Tags zuordnen. AWS Sie können eine einzelne ABAC-Richtlinie oder einen separaten Satz von Richtlinien für Ihre IAM-Prinzipale erstellen. Sie können diese ABAC-Richtlinien so entwerfen, dass sie Operationen zulassen, wenn das Tag des Principals mit dem Ressourcen-Tag übereinstimmt. Weitere Informationen finden Sie unter Wofür ist ABAC gedacht? AWSim IAM-Benutzerhandbuch.

Anmerkung

Fügen Sie keine persönlich identifizierbaren Informationen (PII) oder andere vertrauliche oder sensible Informationen in Tags ein. Schlagworte sind für viele zugänglich AWS-Services, darunter AWS Billing. Weitere bewährte Methoden zum Taggen finden Sie unter Taggen Ihrer AWS Ressourcen im. Allgemeine AWS-Referenz

Abhilfe

Informationen zum Hinzufügen von Tags zu einer Elasticsearch-Domain finden Sie unter Arbeiten mit Tags im Amazon OpenSearch Service Developer Guide.