Vom Service verwalteter Standard: AWS Control Tower - AWS Security Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Vom Service verwalteter Standard: AWS Control Tower

Dieser Abschnitt enthält Informationen zum Service-Managed Standard:. AWS Control Tower

Was ist Service-Managed Standard:? AWS Control Tower

Dieser Standard richtet sich an Benutzer von AWS Security Hub Cloud Security Posture Management (CSPM) und. AWS Control Tower Damit können Sie die proaktiven Kontrollen AWS Control Tower neben den detektiven Kontrollen von Security Hub CSPM im AWS Control Tower Service konfigurieren.

Proaktive Kontrollen tragen dazu bei, dass Sie die Vorschriften AWS-Konten einhalten, da sie Aktionen kennzeichnen, die zu Richtlinienverstößen oder Fehlkonfigurationen führen können. Detective Controls erkennt die Nichtkonformität von Ressourcen (z. B. Fehlkonfigurationen) in Ihrem. AWS-Konten Indem Sie proaktive und detektive Kontrollen für Ihre AWS Umgebung aktivieren, können Sie Ihre Sicherheitslage in verschiedenen Entwicklungsphasen verbessern.

Tipp

Service-verwaltete Standards unterscheiden sich von den Standards, die AWS Security Hub Cloud Security Posture Management (CSPM) verwaltet. Beispielsweise müssen Sie im Verwaltungsdienst einen vom Dienst verwalteten Standard erstellen und löschen. Weitere Informationen finden Sie unter Von Diensten verwaltete Standards in Security Hub CSPM.

In der Security Hub CSPM-Konsole und API können Sie Service-Managed Standard: AWS Control Tower zusammen mit anderen Security Hub CSPM-Standards anzeigen.

Den Standard erstellen

Dieser Standard ist nur verfügbar, wenn Sie den Standard in erstellen AWS Control Tower. AWS Control Tower erstellt den Standard, wenn Sie ein entsprechendes Steuerelement zum ersten Mal mithilfe einer der folgenden Methoden aktivieren:

Security Hub CSPM-Steuerelemente werden in der AWS Control Tower Konsole als SH identifiziert. ControlID(zum Beispiel SH. CodeBuild.1).

Wenn Sie den Standard erstellen und Security Hub CSPM noch nicht aktiviert haben, aktiviert er AWS Control Tower auch Security Hub CSPM für Sie.

Wenn Sie ihn nicht eingerichtet haben AWS Control Tower, können Sie diesen Standard in der Security Hub CSPM-Konsole, der Security Hub CSPM-API oder nicht anzeigen oder darauf zugreifen. AWS CLI Selbst wenn Sie ihn eingerichtet haben AWS Control Tower, können Sie diesen Standard in Security Hub CSPM nicht anzeigen oder darauf zugreifen, ohne den Standard zuerst AWS Control Tower mit einer der oben genannten Methoden zu erstellen.

Dieser Standard ist nur in den Bereichen verfügbar, in AWS-Regionen denen er verfügbar AWS Control Tower ist, einschließlich. AWS GovCloud (US)

Steuerungen im Standard aktivieren und deaktivieren

Nachdem Sie den Standard in der AWS Control Tower Konsole erstellt haben, können Sie den Standard und die verfügbaren Steuerelemente in beiden Diensten anzeigen.

Nachdem Sie den Standard zum ersten Mal erstellt haben, enthält er keine Steuerelemente, die automatisch aktiviert werden. Wenn Security Hub CSPM neue Steuerelemente hinzufügt, werden diese außerdem nicht automatisch für Service-Managed Standard: aktiviert. AWS Control Tower Sie sollten die Kontrollen für den Standard aktivieren und deaktivieren, AWS Control Tower indem Sie eine der folgenden Methoden verwenden:

Wenn Sie den Aktivierungsstatus eines Steuerelements in ändern AWS Control Tower, spiegelt sich die Änderung auch in Security Hub CSPM wider.

Die Deaktivierung eines Steuerelements in Security Hub CSPM, das aktiviert ist, AWS Control Tower führt jedoch zu Kontrollabweichungen. Der Kontrollstatus in AWS Control Tower wird als angezeigt. Drifted Sie können diese Abweichung beheben, indem Sie in der AWS Control Tower Konsole die Option OU erneut registrieren auswählen oder die Steuerung AWS Control Tower mithilfe einer der oben genannten Methoden deaktivieren und erneut aktivieren.

Wenn Sie die Aktivierungs- und Deaktivierungsaktionen in abschließen, können Sie Kontrollabweichungen vermeiden. AWS Control Tower

Wenn Sie Kontrollen in aktivieren oder deaktivieren AWS Control Tower, gilt die Aktion für alle Konten und Regionen. Wenn Sie Kontrollen in Security Hub CSPM aktivieren und deaktivieren (für diesen Standard nicht empfohlen), gilt die Aktion nur für das aktuelle Konto und die Region.

Anmerkung

Die zentrale Konfiguration kann nicht zur Verwaltung von Service-Managed Standard: verwendet werden. AWS Control Tower Wenn Sie die zentrale Konfiguration verwenden, können Sie nur den AWS Control Tower Dienst verwenden, um die Steuerungen in diesem Standard für ein zentral verwaltetes Konto zu aktivieren und zu deaktivieren.

Aktivierungsstatus und Kontrollstatus anzeigen

Sie können den Aktivierungsstatus einer Kontrolle mit einer der folgenden Methoden anzeigen:

  • Security Hub CSPM-Konsole, Security Hub CSPM-API oder AWS CLI

  • AWS Control Tower Konsole

  • AWS Control Tower API, um eine Liste der aktivierten Steuerelemente zu sehen (rufen Sie die ListEnabledControlsAPI auf)

  • AWS CLI um eine Liste der aktivierten Steuerelemente zu sehen (führen Sie den list-enabled-controlsBefehl aus)

Ein Steuerelement, das Sie deaktivieren, AWS Control Tower hat den Aktivierungsstatus Disabled in Security Hub CSPM, sofern Sie dieses Steuerelement nicht explizit in Security Hub CSPM aktivieren.

Security Hub CSPM berechnet den Kontrollstatus auf der Grundlage des Workflow-Status und des Compliance-Status der Kontrollergebnisse. Weitere Informationen zum Aktivierungsstatus und zum Kontrollstatus finden Sie unter. Überprüfung der Details der Kontrollen in Security Hub CSPM

Auf der Grundlage des Kontrollstatus berechnet Security Hub CSPM eine Sicherheitsbewertung für Service-Managed Standard:. AWS Control Tower Diese Bewertung ist nur in Security Hub CSPM verfügbar. Darüber hinaus können Sie Kontrollergebnisse nur in Security Hub CSPM anzeigen. Die Standard-Sicherheitsbewertung und die Kontrollergebnisse sind in nicht verfügbar. AWS Control Tower

Anmerkung

Wenn Sie Kontrollen für Service-Managed Standard: aktivieren AWS Control Tower, kann es bis zu 18 Stunden dauern, bis Security Hub CSPM Ergebnisse für Kontrollen generiert, die eine bestehende AWS Config serviceverknüpfte Regel verwenden. Möglicherweise verfügen Sie bereits über serviceverknüpfte Regeln, wenn Sie andere Standards und Kontrollen in Security Hub CSPM aktiviert haben. Weitere Informationen finden Sie unter Zeitplan für die Ausführung von Sicherheitsprüfungen.

Den Standard löschen

Sie können diesen Standard löschen, AWS Control Tower indem Sie alle entsprechenden Steuerelemente mit einer der folgenden Methoden deaktivieren:

Durch das Deaktivieren aller Steuerelemente wird der Standard in allen verwalteten Konten und verwalteten Regionen in gelöscht. AWS Control Tower Wenn Sie den Standard-in löschen, wird er von der Seite Standards der Security Hub CSPM-Konsole AWS Control Tower entfernt, und Sie können nicht mehr mit der Security Hub CSPM-API darauf zugreifen oder. AWS CLI

Anmerkung

Durch die Deaktivierung aller Steuerelemente aus dem Standard in Security Hub CSPM wird der Standard nicht deaktiviert oder gelöscht.

Durch die Deaktivierung des Security Hub CSPM-Dienstes werden Service-Managed Standard: AWS Control Tower und alle anderen Standards, die Sie aktiviert haben, entfernt.

Das Feldformat für Service-Managed Standard finden: AWS Control Tower

Wenn Sie Service-Managed Standard: erstellen AWS Control Tower und Kontrollen dafür aktivieren, erhalten Sie ab sofort Kontrollergebnisse in Security Hub CSPM. Security Hub CSPM meldet Kontrollergebnisse in der. AWS Format für Sicherheitssuche (ASFF) Dies sind die ASFF-Werte für den Amazon Resource Name (ARN) dieses Standards undGeneratorId:

  • Standard-ARNarn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0

  • GeneratorIdservice-managed-aws-control-tower/v/1.0.0/CodeBuild.1

Ein Beispiel für einen Befund für Service-Managed Standard: finden Sie AWS Control Tower unterStichproben von Kontrollbefunden.

Kontrollen, die für Service-Managed Standard gelten: AWS Control Tower

Service-Managed Standard: AWS Control Tower unterstützt eine Teilmenge von Kontrollen, die Teil des FSBP-Standards ( AWS Foundational Security Best Practices) sind. Wählen Sie ein Steuerelement aus, um Informationen darüber anzuzeigen, einschließlich Schritte zur Behebung fehlgeschlagener Ergebnisse.

Die folgende Liste zeigt die verfügbaren Steuerelemente für Service-Managed Standard:. AWS Control Tower Die regionalen Grenzwerte für Kontrollen entsprechen den regionalen Grenzwerten für die entsprechenden Kontrollen im FSBP-Standard. Diese Liste zeigt standardunabhängige Sicherheitskontrollen. IDs In der AWS Control Tower Konsole IDs sind Steuerelemente als SH formatiert. ControlID(zum Beispiel SH. CodeBuild.1). Wenn in Security Hub CSPM konsolidierte Kontrollergebnisse in Ihrem Konto deaktiviert sind, verwendet das ProductFields.ControlId Feld die standardbasierte Kontroll-ID. Die standardbasierte Kontroll-ID ist als CT formatiert. ControlId(zum Beispiel CT. CodeBuild.1).

Weitere Informationen zu diesem Standard finden Sie unter Security Hub CSPM-Steuerelemente im AWS Control Tower Benutzerhandbuch.