Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Security Hub CSPM für Elasticsearch
Diese AWS Security Hub CSPM Kontrollen bewerten den Elasticsearch-Dienst und die Ressourcen.
Diese Steuerelemente sind möglicherweise nicht in allen AWS-Regionen Bereichen verfügbar. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.
[ES.1] Bei Elasticsearch-Domains sollte die Verschlüsselung im Ruhezustand aktiviert sein
Verwandte Anforderungen: PCI DSS v3.2. 1/34.4, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28 (1) NIST.800-53.r5 SC-28, (10), NIST.800-53.r5 SC-7 (6) NIST.800-53.r5 SI-7
Kategorie: Schützen > Datenschutz > Verschlüsselung ruhender Daten
Schweregrad: Mittel
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config -Regel: elasticsearch-encrypted-at-rest
Zeitplantyp: Periodisch
Parameter: Keine
Dieses Steuerelement überprüft, ob für Elasticsearch-Domains die Konfiguration „Verschlüsselung im Ruhezustand“ aktiviert ist. Die Prüfung schlägt fehl, wenn die Verschlüsselung im Ruhezustand nicht aktiviert ist.
Für eine zusätzliche Sicherheitsebene für Ihre vertraulichen Daten sollten Sie Ihre Daten so konfigurieren OpenSearch, OpenSearch dass sie im Ruhezustand verschlüsselt werden. Elasticsearch-Domains bieten die Verschlüsselung von Daten im Ruhezustand. Die Funktion wird AWS KMS zum Speichern und Verwalten Ihrer Verschlüsselungsschlüssel verwendet. Um die Verschlüsselung durchzuführen, verwendet sie den Advanced Encryption Standard-Algorithmus mit 256-Bit-Schlüsseln ()AES-256.
Weitere Informationen zur OpenSearch Verschlüsselung im Ruhezustand finden Sie unter Verschlüsselung ruhender Daten für Amazon OpenSearch Service im Amazon OpenSearch Service Developer Guide.
Bestimmte Instance-Typen wie t.small und t.medium unterstützen die Verschlüsselung von Daten im Ruhezustand nicht. Einzelheiten finden Sie unter Unterstützte Instanztypen im Amazon OpenSearch Service Developer Guide.
Abhilfe
Informationen zum Aktivieren der Verschlüsselung im Ruhezustand für neue und bestehende Elasticsearch-Domains finden Sie im Amazon OpenSearch Service Developer Guide unter Enabling encryption of data at rest.
[ES.2] Elasticsearch-Domains sollten nicht öffentlich zugänglich sein
Verwandte Anforderungen: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/12.3.1, PCI DSS Version 3.2. 1/12.3.2, PCI DSS v3.2. 1/12.3.4, PCI DSS Version 3.2. 1/1.3.6, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), (21) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 PCI DSS v4.0. 1/1.4.4
Kategorie: Schützen > Sichere Netzwerkkonfiguration > Ressourcen innerhalb der VPC
Schweregrad: Kritisch
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config -Regel: elasticsearch-in-vpc-only
Zeitplantyp: Periodisch
Parameter: Keine
Dieses Steuerelement überprüft, ob sich Elasticsearch-Domains in einer VPC befinden. Es wertet die VPC-Subnetz-Routing-Konfiguration nicht aus, um den öffentlichen Zugriff zu ermitteln. Sie sollten sicherstellen, dass Elasticsearch-Domains nicht an öffentliche Subnetze angehängt sind. Weitere Informationen Resource-based finden Sie im Amazon OpenSearch Service Developer Guide. Sie sollten auch sicherstellen, dass Ihre VPC gemäß den empfohlenen bewährten Methoden konfiguriert ist. Weitere Informationen finden Sie im Amazon VPC-Benutzerhandbuch unter Bewährte Sicherheitsmethoden für Ihre VPC.
Elasticsearch-Domains, die innerhalb einer VPC bereitgestellt werden, können über das private AWS Netzwerk mit VPC-Ressourcen kommunizieren, ohne das öffentliche Internet nutzen zu müssen. Diese Konfiguration erhöht das Sicherheitsniveau, indem der Zugriff auf die Daten während der Übertragung eingeschränkt wird. VPCs bieten eine Reihe von Netzwerksteuerungen, um den Zugriff auf Elasticsearch-Domains zu sichern, einschließlich Netzwerk-ACLs und Sicherheitsgruppen. Security Hub CSPM empfiehlt, öffentliche Elasticsearch-Domains zu VPCs zu migrieren, um diese Kontrollen nutzen zu können.
Abhilfe
Wenn Sie eine Domäne mit einem öffentlichen Endpunkt erstellen, können Sie sie später nicht in einer VPC platzieren. Sie müssen stattdessen eine neue Domäne erstellen und die Daten übernehmen. Umgekehrt gilt dies auch. Wenn Sie eine Domäne innerhalb einer VPC erstellen, kann sie keinen öffentlichen Endpunkt haben. Stattdessen müssen Sie entweder eine andere Domäne erstellen oder dieses Steuerelement deaktivieren.
Weitere Informationen finden Sie unter Starten Ihrer Amazon OpenSearch Service-Domains innerhalb einer VPC im Amazon Service Developer Guide. OpenSearch
[ES.3] Elasticsearch-Domains sollten Daten verschlüsseln, die zwischen Knoten gesendet werden
Verwandte Anforderungen: NIST.800-53.r5 AC-4, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), (4), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 NIST.800-53.r5 SC-8 (2), PCI DSS v4.0. 1/4.2.1
Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung
Schweregrad: Mittel
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config -Regel: elasticsearch-node-to-node-encryption-check
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für eine Elasticsearch-Domain die Node-zu-Knoten-Verschlüsselung aktiviert ist. Die Steuerung schlägt fehl, wenn für die Elasticsearch-Domain keine Node-zu-Knoten-Verschlüsselung aktiviert ist. Das Steuerelement generiert auch dann Fehler, wenn eine Elasticsearch-Version keine Verschlüsselungsprüfungen von Knoten zu Knoten unterstützt.
HTTPS (TLS) kann verwendet werden, um potenzielle Angreifer daran zu hindern, den Netzwerkverkehr mit Person-in-the-Middle- oder ähnlichen Angriffen abzuhören oder zu manipulieren. Nur verschlüsselte Verbindungen über HTTPS (TLS) sollten zugelassen werden. Durch die Aktivierung der Node-zu-Knoten-Verschlüsselung für Elasticsearch-Domains wird sichergestellt, dass die Kommunikation innerhalb des Clusters während der Übertragung verschlüsselt wird.
Mit dieser Konfiguration kann es zu Leistungseinbußen kommen. Sie sollten sich der Leistungskompromisse bewusst sein und diese testen, bevor Sie diese Option aktivieren.
Abhilfe
Informationen zur Aktivierung der Node-zu-Knoten-Verschlüsselung für neue und bestehende Domains finden Sie unter Enabling Node-to-Knoten-Verschlüsselung im Amazon Service Developer Guide. OpenSearch
[ES.4] Die Elasticsearch-Domain-Fehlerprotokollierung in Logs sollte aktiviert sein CloudWatch
Verwandte Anforderungen: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),, NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12 NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-6 (3) NIST.800-53.r5 AU-3, (4), NIST.800-53.r5 AU-6 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 (8), NIST.800-53.r5 SI-7 (8)
Kategorie: Identifizieren - Protokollierung
Schweregrad: Mittel
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config -Regel: elasticsearch-logs-to-cloudwatch
Zeitplantyp: Änderung ausgelöst
Parameter:
-
logtype = 'error'(nicht anpassbar)
Dieses Steuerelement überprüft, ob Elasticsearch-Domains so konfiguriert sind, dass Fehlerprotokolle an Logs gesendet werden. CloudWatch
Sie sollten Fehlerprotokolle für Elasticsearch-Domains aktivieren und diese CloudWatch Protokolle zur Aufbewahrung und Beantwortung an Logs senden. Domain-Fehlerprotokolle sind bei Sicherheits- und Zugriffsprüfungen sowie bei der Diagnose von Verfügbarkeitsproblemen nützlich.
Abhilfe
Informationen zur Aktivierung der Protokollveröffentlichung finden Sie unter Aktivieren der Protokollveröffentlichung (Konsole) im Amazon OpenSearch Service Developer Guide.
Bei [ES.5] Elasticsearch-Domains sollte die Audit-Protokollierung aktiviert sein
Verwandte Anforderungen: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),,, NIST.800-53.r5 AU-10 NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-6 (3) NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, (4), NIST.800-53.r5 AU-6 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), (8), NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/101.4.2
Kategorie: Identifizieren > Protokollierung
Schweregrad: Mittel
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config Regel: elasticsearch-audit-logging-enabled (benutzerdefinierte Security Hub CSPM-Regel)
Zeitplantyp: Änderung ausgelöst
Parameter:
-
cloudWatchLogsLogGroupArnList(nicht anpassbar). Security Hub CSPM füllt diesen Parameter nicht aus. Comma-separated Liste der CloudWatch Protokoll-Protokollgruppen, die für Audit-Logs konfiguriert werden sollten.Diese Regel gilt,
NON_COMPLIANTwenn die CloudWatch Logs-Loggruppe der Elasticsearch-Domain nicht in dieser Parameterliste angegeben ist.
Dieses Steuerelement überprüft, ob in Elasticsearch-Domains das Audit-Logging aktiviert ist. Diese Kontrolle schlägt fehl, wenn in einer Elasticsearch-Domain das Audit-Logging nicht aktiviert ist.
Audit-Logs sind hochgradig anpassbar. Sie ermöglichen es Ihnen, die Benutzeraktivitäten auf Ihren Elasticsearch-Clustern nachzuverfolgen, einschließlich erfolgreicher und fehlgeschlagener Authentifizierung OpenSearch, Anfragen, Indexänderungen und eingehender Suchanfragen.
Abhilfe
Eine ausführliche Anleitung zur Aktivierung von Audit-Logs finden Sie unter Aktivieren von Audit-Logs im Amazon OpenSearch Service Developer Guide.
[ES.6] Elasticsearch-Domains sollten mindestens drei Datenknoten haben
Verwandte Anforderungen: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Kategorie: Wiederherstellung > Resilienz > Hochverfügbarkeit
Schweregrad: Mittel
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config Regel: elasticsearch-data-node-fault-tolerance (benutzerdefinierte Security Hub CSPM-Regel)
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement prüft, ob Elasticsearch-Domains mit mindestens drei Datenknoten konfiguriert sind, und zoneAwarenessEnabled zwartrue.
Eine Elasticsearch-Domain benötigt aus Gründen der Hochverfügbarkeit und Fehlertoleranz mindestens drei Datenknoten. Die Bereitstellung einer Elasticsearch-Domain mit mindestens drei Datenknoten gewährleistet den Clusterbetrieb, falls ein Knoten ausfällt.
Abhilfe
Um die Anzahl der Datenknoten in einer Elasticsearch-Domain zu ändern
Öffnen Sie die Amazon OpenSearch Service-Konsole unter https://console.aws.amazon.com/aos/
. -
Wählen Sie unter Domains den Namen der Domain aus, die Sie bearbeiten möchten.
-
Wählen Sie Edit domain (Domäne bearbeiten).
-
Stellen Sie unter Datenknoten die Anzahl der Knoten auf eine Zahl ein, die größer oder gleich ist
3.Stellen Sie für drei Availability Zone-Bereitstellungen ein Vielfaches von drei ein, um eine gleichmäßige Verteilung auf die Availability Zones sicherzustellen.
-
Wählen Sie Absenden aus.
[ES.7] Elasticsearch-Domains sollten mit mindestens drei dedizierten Master-Nodes konfiguriert werden
Verwandte Anforderungen: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Kategorie: Wiederherstellung > Resilienz > Hochverfügbarkeit
Schweregrad: Mittel
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config Regel: elasticsearch-primary-node-fault-tolerance (benutzerdefinierte Security Hub CSPM-Regel)
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob Elasticsearch-Domains mit mindestens drei dedizierten Primärknoten konfiguriert sind. Diese Steuerung schlägt fehl, wenn die Domain keine dedizierten Primärknoten verwendet. Diese Kontrolle ist erfolgreich, wenn Elasticsearch-Domains fünf dedizierte Primärknoten haben. Die Verwendung von mehr als drei primären Knoten kann jedoch zur Minderung des Verfügbarkeitsrisikos unnötig sein und zu zusätzlichen Kosten führen.
Eine Elasticsearch-Domain benötigt aus Gründen der Hochverfügbarkeit und Fehlertoleranz mindestens drei dedizierte primäre Knoten. Die Ressourcen dedizierter primärer Knoten können bei der blue/green Bereitstellung von Datenknoten überlastet werden, da zusätzliche Knoten verwaltet werden müssen. Die Bereitstellung einer Elasticsearch-Domain mit mindestens drei dedizierten primären Knoten gewährleistet eine ausreichende Ressourcenkapazität des primären Knotens und gewährleistet den Clusterbetrieb, falls ein Knoten ausfällt.
Abhilfe
Um die Anzahl der dedizierten Primärknoten in einer OpenSearch Domain zu ändern
Öffnen Sie die Amazon OpenSearch Service-Konsole unter https://console.aws.amazon.com/aos/
. -
Wählen Sie unter Domains den Namen der Domain aus, die Sie bearbeiten möchten.
-
Wählen Sie Edit domain (Domäne bearbeiten).
-
Stellen Sie unter Dedicated Master Nodes den Instance-Typ auf den gewünschten Instance-Typ ein.
-
Stellen Sie die Anzahl der Master-Knoten auf drei oder mehr ein.
-
Wählen Sie Absenden aus.
[ES.8] Verbindungen zu Elasticsearch-Domains sollten mit der neuesten TLS-Sicherheitsrichtlinie verschlüsselt werden
Verwandte Anforderungen: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23 (3) NIST.800-53.r5 SC-23, (4), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/42.2.1
Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung
Schweregrad: Mittel
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config Regel: elasticsearch-https-required (benutzerdefinierte Security Hub CSPM-Regel)
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Damit wird überprüft, ob ein Elasticsearch-Domain-Endpunkt so konfiguriert ist, dass er die neueste TLS-Sicherheitsrichtlinie verwendet. Die Steuerung schlägt fehl, wenn der Elasticsearch-Domain-Endpunkt nicht für die Verwendung der neuesten unterstützten Richtlinie konfiguriert ist oder wenn HTTPs nicht aktiviert ist. Die aktuell neueste unterstützte TLS-Sicherheitsrichtlinie lautetPolicy-Min-TLS-1-2-PFS-2023-10.
HTTPS (TLS) kann verwendet werden, um potenzielle Angreifer daran zu hindern, Person-in-the-Middle- oder ähnliche Angriffe zu nutzen, um den Netzwerkverkehr abzuhören oder zu manipulieren. Nur verschlüsselte Verbindungen über HTTPS (TLS) sollten zugelassen werden. Das Verschlüsseln von Daten während der Übertragung kann die Leistung beeinträchtigen. Sie sollten Ihre Anwendung mit dieser Funktion testen, um das Leistungsprofil und die Auswirkungen von TLS zu verstehen. TLS 1.2 bietet mehrere Sicherheitsverbesserungen gegenüber früheren Versionen von TLS.
Abhilfe
Um die TLS-Verschlüsselung zu aktivieren, verwenden Sie den UpdateDomainConfig API-Vorgang, um das DomainEndpointOptions Objekt zu konfigurieren. Dies legt die festTLSSecurityPolicy.
[ES.9] Elasticsearch-Domains sollten markiert werden
Kategorie: Identifizieren > Inventar > Tagging
Schweregrad: Niedrig
Art der Ressource: AWS::Elasticsearch::Domain
AWS Config Regel: tagged-elasticsearch-domain (benutzerdefinierte Security Hub CSPM-Regel)
Zeitplantyp: Änderung ausgelöst
Parameter:
| Parameter | Description | Typ | Zulässige benutzerdefinierte Werte | Security Hub CSPM-Standardwert |
|---|---|---|---|---|
requiredTagKeys
|
Liste der Nori-Tag-Schlüssel, die die evaluierte Ressource enthalten muss. Bei Tag-Schlüsseln wird zwischen Groß- und Kleinschreibung unterschieden. | StringList (maximal 6 Artikel) | 1—6 Tag-Schlüssel, die den AWS Anforderungen entsprechen. |
No default value
|
Dieses Steuerelement überprüft, ob eine Elasticsearch-Domain Tags mit den spezifischen Schlüsseln enthält, die im Parameter definiert sind. requiredTagKeys Die Steuerung schlägt fehl, wenn die Domain keine Tag-Schlüssel hat oder wenn sie nicht über alle im Parameter requiredTagKeys angegebenen Schlüssel verfügt. Wenn der Parameter requiredTagKeys nicht angegeben wird, prüft das Steuerelement nur, ob ein Tag-Schlüssel vorhanden ist, und schlägt fehl, wenn die Domain mit keinem Schlüssel versehen ist. System-Tags, die automatisch angewendet werden und mit einem beginnenaws:, werden ignoriert.
Ein Tag ist eine Bezeichnung, die Sie einer AWS Ressource zuweisen. Sie besteht aus einem Schlüssel und einem optionalen Wert. Sie können Tags erstellen, um Ressourcen nach Zweck, Eigentümer, Umgebung oder anderen Kriterien zu kategorisieren. Mithilfe von Tags können Sie Ressourcen identifizieren, organisieren, suchen und filtern. Tagging hilft dir auch dabei, verantwortliche Ressourceninhaber im Hinblick auf Aktionen und Benachrichtigungen im Auge zu behalten. Wenn Sie Tagging verwenden, können Sie die attributbasierte Zugriffskontrolle (ABAC) als Autorisierungsstrategie implementieren, bei der Berechtigungen auf der Grundlage von Stichwörtern definiert werden. Sie können IAM-Entitäten (Benutzern oder Rollen) und Ressourcen Tags zuordnen. AWS Sie können eine einzelne ABAC-Richtlinie oder einen separaten Satz von Richtlinien für Ihre IAM-Prinzipale erstellen. Sie können diese ABAC-Richtlinien so entwerfen, dass sie Operationen zulassen, wenn das Tag des Principals mit dem Ressourcen-Tag übereinstimmt. Weitere Informationen finden Sie unter Wofür ist ABAC gedacht? AWSim IAM-Benutzerhandbuch.
Anmerkung
Fügen Sie keine persönlich identifizierbaren Informationen (PII) oder andere vertrauliche oder sensible Informationen in Tags ein. Schlagworte sind für viele zugänglich AWS-Services, darunter AWS Billing. Weitere bewährte Methoden zum Taggen finden Sie unter Taggen Ihrer AWS Ressourcen im. Allgemeine AWS-Referenz
Abhilfe
Informationen zum Hinzufügen von Tags zu einer Elasticsearch-Domain finden Sie unter Arbeiten mit Tags im Amazon OpenSearch Service Developer Guide.