Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Registro de cambios de los controles del CSPM de Security Hub
El siguiente registro de cambios registra los cambios importantes en los controles CSPM de AWS Security Hub existentes, lo que puede provocar cambios en el estado general de un control y en el estado de cumplimiento de sus hallazgos. Para obtener información sobre cómo el CSPM de Security Hub evalúa el estado de un control, consulte Evaluación del estado de cumplimiento y del estado del control. Los cambios pueden tardar unos días después de su entrada en este registro y afectar a todas las partes Regiones de AWS en las que el control está disponible.
Este registro realiza el seguimiento de los cambios que se han producido desde abril de 2023. Elija un control para revisar información adicional sobre él. Los cambios en el título se mantienen visibles en la descripción detallada del control durante 90 días.
| Fecha del cambio | ID y título de control | Descripción del cambio |
|---|---|---|
| 12 de agosto de 2026 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un clúster de Amazon EKS se ejecuta en una versión de Kubernetes compatible. El CSPM de Security Hub modificó el valor del parámetro de este control de |
| 12 de agosto de 2026 | [EKS.9] Los grupos de nodos de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un grupo de nodos de Amazon EKS se ejecuta en una versión de Kubernetes compatible. El CSPM de Security Hub modificó el valor del parámetro de este control de |
| 3 de agosto de 2026 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. Security Hub CSPM ahora admite |
| 3 de agosto de 2026 | [EFS.6] Los destinos de montaje de EFS no deben asociarse a subredes que asignan direcciones IP públicas en el momento del lanzamiento | Security Hub CSPM ha eliminado este control del estándar AWS Fundational Security Best Practices (FSBP). |
| 31 de julio de 2026 | [SageMaker.8] las instancias de SageMaker notebooks deben ejecutarse en plataformas compatibles | El CSPM de Security Hub modificó el valor del parámetro de este control de |
| 13 de julio de 2026 | [EC2.10] Amazon EC2 debe configurarse para utilizar los puntos de enlace de VPC que se crean para el servicio Amazon EC2 | Security Hub CSPM cambió la regla de respaldo de este control, que pasó de estar habilitada para service-vpc-endpoint-enabled a vpc-endpoint-enabled. La regla actualizada reconoce que los nombres de los servicios de FIPS-variant punto final cumplen con los requisitos y genera una búsqueda para las VPC que utilizan puntos de enlace FIPS. |
| 29 de junio de 2026 | [EFS.6] Los destinos de montaje de EFS no deben asociarse a subredes que asignan direcciones IP públicas en el momento del lanzamiento | Security Hub CSPM ha agregado este control a los siguientes estándares aplicables: el estándar NIST SP 800-53 Rev. 5, el estándar NIST SP 800-171 Revisión 2 y el estándar PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html El 30 de julio de 2026, este control se eliminará del estándar Fundational Security Best Practices (FSBP). AWS |
| 5 de junio de 2026 | [EKS.3] Los clústeres de EKS deben usar secretos de Kubernetes cifrados | Security Hub CSPM notificó que este control se retirará y eliminará de todos los estándares CSPM de Security Hub aplicables a partir del 10 de agosto de 2026. A partir de la versión 1.28 de Kubernetes, los clústeres de Amazon EKS protegen los secretos de Kubernetes con cifrado de sobres de forma predeterminada. |
| 5 de junio de 2026 | [IoTEvents.1] IoTEvents.1 | Security Hub CSPM notificó que este control se retirará y eliminará de todos los estándares CSPM de Security Hub aplicables a partir del 7 de julio de 2026. AWS anunció el fin del soporte para el servicio AWS IoT Events a partir del 20 de mayo de 2026. |
| 5 de junio de 2026 | [IoTEvents.2] IoTEvents.2 | Security Hub CSPM notificó que este control se retirará y eliminará de todos los estándares CSPM de Security Hub aplicables a partir del 7 de julio de 2026. AWS anunció el fin del soporte para el servicio AWS IoT Events a partir del 20 de mayo de 2026. |
| 5 de junio de 2026 | [IoTEvents.3] IoTEvents.3 | Security Hub CSPM notificó que este control se retirará y eliminará de todos los estándares CSPM de Security Hub aplicables a partir del 7 de julio de 2026. AWS anunció el fin del soporte para el servicio AWS IoT Events a partir del 20 de mayo de 2026. |
| 5 de junio de 2026 | [ECS.1] Las definiciones de tareas de Amazon ECS deben tener modos de red y definiciones de usuario seguros |
Security Hub CSPM retiró este control y lo eliminó de todos los estándares aplicables. Anteriormente, el control comprobaba si una definición de tarea de Amazon ECS activa que utilizaba el modo de red de host también tenía |
| 5 de junio de 2026 | [RDS.18] Las instancias de RDS deben implementarse en una VPC |
Security Hub CSPM retiró este control y lo eliminó de todos los estándares aplicables. Desde que se retiró la EC2-Classic red de Amazon, las instancias de Amazon Relational Database Service (Amazon RDS) ya no se pueden implementar fuera de una VPC. Anteriormente, el control comprobaba si una instancia de Amazon RDS estaba implementada en una. EC2-VPC |
| 4 de mayo de 2026 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub ahora admite |
| 27 de abril de 2026 | [EC2.4] Las instancias EC2 detenidas deben eliminarse después de un período de tiempo específico | Para simplificar la lógica de evaluación, Security Hub CSPM cambió la regla de respaldo de este control, que pasó de ser ec2-stopped-instance-days-check a una regla CSPM personalizada de Security Hub, denominada ec2-stopped-instance-days-check. |
| 7 de abril de 2026 | [EC2.1] Las instantáneas de Amazon EBS no deben configurarse para que se puedan restaurar públicamente | El CSPM de Security Hub modificó el título y la descripción de este control. El nuevo título y la descripción reflejan con mayor precisión que el control comprueba si las instantáneas de Amazon EBS están configuradas para poder restaurarse públicamente. Anteriormente, el título de este control era: Las instantáneas de Amazon EBS no deberían poder restaurarse públicamente. |
| 7 de abril de 2026 | [EC2.182] La configuración de bloqueo de acceso público debe estar habilitada para las instantáneas de Amazon EBS | El CSPM de Security Hub modificó el título y la descripción de este control. El nuevo título y la descripción reflejan con mayor precisión que el control comprueba si el acceso público mediante bloqueos a nivel de cuenta está habilitado para las instantáneas de Amazon EBS. Anteriormente, el título de este control era: Las instantáneas de Amazon EBS no deberían ser de acceso público. |
| 6 de abril de 2026 | [ELB.17] Los balanceadores de cargas de aplicaciones y redes con oyentes deben usar las políticas de seguridad recomendadas | Security Hub CSPM actualizó el valor del parámetro de este control para reflejar las políticas de seguridad recomendadas. |
| 3 de abril de 2026 | [Cognito.3] Las políticas de contraseñas para los grupos de usuarios de Cognito deben tener configuraciones sólidas | Security Hub CSPM amplió el rango de valores admitidos para el |
| 3 de abril de 2026 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un clúster de Amazon EKS se ejecuta en una versión de Kubernetes compatible. El CSPM de Security Hub modificó el valor del parámetro de este control de |
| 3 de abril de 2026 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 el parámetro para los tiempos de ejecución compatibles ya no se incluye porque ruby3.2 Lambda ha dejado de usar este tiempo de ejecución. |
| 24 de marzo de 2026 | [RDS.50] Los clústeres de bases de datos de RDS deben tener un período de retención de copias de seguridad suficiente | Security Hub CSPM actualizó el título del control para reflejar que el control comprueba todos los clústeres de bases de datos de RDS. |
| 24 de marzo de 2026 | [ECS.5] Las definiciones de tareas de ECS deben configurar los contenedores para que se limiten al acceso de solo lectura a los sistemas de archivos raíz | Security Hub CSPM actualizó el título y la descripción del control para reflejar que el control comprueba las definiciones de las tareas de ECS. El CSPM de Security Hub también actualizó el control para que no generara resultados para las definiciones de tareas |
| 9 de marzo de 2026 | [AppSync.1] Las cachés de las AWS AppSync API deben cifrarse en reposo |
Security Hub CSPM retiró este control y lo eliminó del estándar AWS Fundational Security Best Practices (FSBP). AWS AppSync ahora proporciona el cifrado predeterminado en todas las cachés de API actuales y futuras. |
| 9 de marzo de 2026 | [AppSync.6] Las cachés de las AWS AppSync API deben cifrarse durante el tránsito |
Security Hub CSPM retiró este control y lo eliminó del estándar AWS Fundational Security Best Practices (FSBP). AWS AppSync ahora proporciona el cifrado predeterminado en todas las cachés de API actuales y futuras. |
| 4 de marzo de 2026 | [ECS.1] Las definiciones de tareas de Amazon ECS deben tener modos de red y definiciones de usuario seguros |
Security Hub CSPM retiró este control y lo retiró del estándar AWS Foundational Security Best Practices (FSBP) y del estándar NIST SP 800-53 Rev. 5. |
| 5 de febrero de 2026 | [AppSync.1]AWS AppSyncLas cachés de las API deben estar cifradas en reposo | Security Hub CSPM retirará este control y lo eliminará de todos los estándares CSPM de Security Hub aplicables el 9 de marzo de 2026. AWS AppSync proporciona el cifrado predeterminado en todas las cachés de API actuales y futuras. |
| 5 de febrero de 2026 | [AppSync.6]AWS AppSyncLas cachés de las API deben cifrarse en tránsito | Security Hub CSPM retirará este control y lo eliminará de todos los estándares CSPM de Security Hub aplicables el 9 de marzo de 2026. AWS AppSync proporciona el cifrado predeterminado en todas las cachés de API actuales y futuras. |
| 16 de enero de 2026 | [ECS.1] Las definiciones de tareas de Amazon ECS deben tener modos de red y definiciones de usuario seguros |
Security Hub CSPM notificó que este control se retirará y se eliminará de todos los estándares de CSPM de Security Hub aplicables a partir del 16 de febrero de 2026. |
| 12 de enero de 2026 | [Redshift.4] Los clústeres de Amazon Redshift deben tener habilitado el registro de auditoría | Security Hub CSPM actualizó este control para eliminar el |
| 12 de enero de 2026 | [MQ.3] Los agentes de Amazon MQ deben tener habilitada la actualización automática de versiones secundarias |
Security Hub CSPM retiró el control y lo eliminó de todos los estándares aplicables. Security Hub CSPM retiró el control debido a los requisitos de Amazon MQ para actualizar automáticamente las versiones secundarias. Anteriormente, el control se aplicaba al estándar AWS Foundational Security Best Practices (FSBP), al estándar NIST SP 800-53 Rev. 5 y al estándar PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html |
| 12 de enero de 2026 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Este control comprueba si la configuración de tiempo de ejecución de una AWS Lambda función coincide con los valores esperados para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub ahora admite este control |
| 15 de diciembre de 2025 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Este control comprueba si la configuración de tiempo de ejecución de una AWS Lambda función coincide con los valores esperados para los tiempos de ejecución admitidos en cada idioma. Security Hub CSPM ya no admite este control |
| 12 de diciembre de 2025 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un clúster de Amazon EKS se ejecuta en una versión de Kubernetes compatible. El CSPM de Security Hub modificó el valor del parámetro de este control de |
| 21 de noviembre de 2025 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Este control comprueba si la configuración de tiempo de ejecución de una AWS Lambda función coincide con los valores esperados para los tiempos de ejecución admitidos en cada idioma. El CSPM de Security Hub ahora admite |
| 14 de noviembre de 2025 | [EC2.15] Las subredes de Amazon EC2 no deben asignar automáticamente direcciones IP públicas | Security Hub CSPM actualizó la descripción y la justificación de este control. Anteriormente, el control solo comprobaba la asignación automática de IP públicas de IPv4 en las subredes de Amazon VPC mediante la marca. |
| 14 de noviembre de 2025 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Este control comprueba si la configuración de tiempo de ejecución de una AWS Lambda función coincide con los valores esperados para los tiempos de ejecución admitidos en cada idioma. El CSPM de Security Hub ahora admite |
| 13 de noviembre de 2025 | [SNS.4] Las políticas de acceso a los temas de SNS no deberían permitir el acceso público | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [SQS.3] Las políticas de acceso a las colas de SQS no deberían permitir el acceso público | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [GuardDuty.7] La monitorización del tiempo de ejecución de GuardDuty EKS debe estar habilitada | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [MQ.3] Los agentes de Amazon MQ deben tener habilitada la actualización automática de versiones secundarias |
Security Hub CSPM cambió la severidad de este control de a. |
| 13 de noviembre de 2025 | [Opensearch.10] OpenSearch los dominios deben tener instalada la última actualización de software | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [RDS.7] Los clústeres de RDS deben tener habilitada la protección contra eliminaciones | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [CloudTrail.5] los CloudTrail senderos deben estar integrados con Amazon CloudWatch Logs | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [ServiceCatalog.1] Las carteras de Service Catalog deben compartirse dentro de unAWSsolo una organización | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [CloudFront.7] CloudFront las distribuciones deben usar certificados personalizados SSL/TLS | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [ELB.7] Los balanceadores de carga clásicos deben tener activado el drenaje de conexiones | Security Hub CSPM cambió la gravedad de este control de a |
| 13 de noviembre de 2025 | [RedshiftServerless.5] Los espacios de nombres Redshift Serverless no deben usar el nombre de usuario de administrador predeterminado | Security Hub CSPM actualizó este control para eliminar el parámetro opcional |
| 23 de octubre de 2025 | [ElastiCache.1] ElastiCache (Redis OSS) los clústeres deben tener habilitadas las copias de seguridad automáticas | El CSPM de Security Hub revirtió los cambios realizados al título, la descripción y la regla de este control el 14 de octubre de 2025. |
| 22 de octubre de 2025 | [CloudFront.1] CloudFront las distribuciones deben tener configurado un objeto raíz predeterminado | Security Hub CSPM actualizó este control para que no generara resultados para CloudFront las distribuciones de Amazon que utilizan orígenes personalizados. |
| 16 de octubre de 2025 | [CloudFront.15] CloudFront las distribuciones deben usar la política de seguridad TLS recomendada | Este control comprueba si una CloudFront distribución de Amazon está configurada para usar una política de seguridad TLS recomendada. El CSPM de Security Hub ahora admite |
| 14 de octubre de 2025 | [ElastiCache.1] ElastiCache (Redis OSS) los clústeres deben tener habilitadas las copias de seguridad automáticas | El CSPM de Security Hub modificó el título, la descripción y la regla de este control. Anteriormente, este control comprobaba los clústeres de Redis OSS y todos los grupos de replicación, con la regla elasticache-redis-cluster-automatic-backup-check. El título del control era: ElastiCache (Redis OSS) los clústeres deben tener habilitadas las copias de seguridad automáticas. Este control ahora comprueba también los clústeres Valkey, además de los clústeres Redis OSS y todos los grupos de replicación, con la regla elasticache-automatic-backup-check-enabled. El nuevo título y la nueva descripción reflejan que el control evalúa ambos tipos de clústeres. |
| 5 de octubre de 2025 | [Opensearch.10] OpenSearch los dominios deben tener instalada la última actualización de software | La regla de este control se actualizó para detectar también si un |
| 24 de septiembre de 2025 | [Redshift.9] Los clústeres de Redshift no deben usar el nombre de base de datos predeterminado [RedshiftServerless.7] Los espacios de nombres sin servidor de Redshift no deben usar el nombre de base de datos predeterminado |
El CSPM de Security Hub retiró estos controles y los eliminó de todos los estándares aplicables. El CSPM de Security Hub retiró estos controles debido a limitaciones inherentes de Amazon Redshift que impedían una remediación efectiva de los resultados Anteriormente, los controles se aplicaban al estándar Prácticas recomendadas de seguridad básica de AWS (FSBP), así como al estándar NIST SP 800-53 Rev. 5. El Redshift.9 control también se aplicó al estándar de administración de servicios. AWS Control Tower |
| 9 de septiembre de 2025 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Este control comprueba si la configuración de tiempo de ejecución de una AWS Lambda función coincide con los valores esperados para los tiempos de ejecución admitidos en cada idioma. Security Hub CSPM ya no admite este control |
| 13 de agosto de 2025 | SageMaker Los modelos [SageMaker.5] deben tener habilitado el aislamiento de red | El CSPM de Security Hub modificó el título y la descripción de este control. El nuevo título y la descripción reflejan con mayor precisión que el control comprueba la configuración del |
| 13 de agosto de 2025 | [EFS.6] Los destinos de montaje de EFS no deben asociarse a subredes que asignan direcciones IP públicas en el momento del lanzamiento | El CSPM de Security Hub modificó el título y la descripción de este control. El nuevo título y la nueva descripción describen con mayor exactitud el alcance y la naturaleza de la comprobación que realiza este control. Anteriormente, el título de este control era: EFS mount targets should not be associated with a public subnet. |
| 24 de julio de 2025 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un clúster de Amazon EKS se ejecuta en una versión de Kubernetes compatible. El CSPM de Security Hub modificó el valor del parámetro de este control de |
| 23 de julio de 2025 | [EC2.173] Las solicitudes de EC2 Spot Fleet con parámetros de lanzamiento deberían permitir el cifrado de los volúmenes de EBS adjuntos | El CSPM de Security Hub modificó el título de este control. El nuevo título refleja con mayor precisión que el control solo comprueba las solicitudes de la flota de spot de Amazon EC2 que especifican parámetros de lanzamiento. Anteriormente, el título de este control era: EC2 Spot Fleet requests should enable encryption for attached EBS volumes. |
| 30 de junio de 2025 | [IAM.13] Asegúrese de que la política de contraseñas de IAM requiera al menos un símbolo | El CSPM de Security Hub eliminó este control del estándar PCI DSS v4.0.1. PCI DSS v4.0.1 no exige explícitamente el uso de símbolos en las contraseñas. |
| 30 de junio de 2025 | [IAM.17] Asegúrese de que la política de contraseñas de IAM haga caducar las contraseñas en un plazo de 90 días o menos | El CSPM de Security Hub eliminó este control del estándar NIST SP 800-171 Revisión 2. NIST SP 800-171 Revisión 2 no exige explícitamente periodos de expiración de contraseñas de 90 días o menos. |
| 30 de junio de 2025 | [RDS.16] Los clústeres de bases de datos de Aurora deben configurarse para copiar las etiquetas a las instantáneas de bases de datos | El CSPM de Security Hub modificó el título de este control. El nuevo título refleja con mayor precisión que el control solo comprueba los clústeres de bases de datos Amazon Aurora. Anteriormente, el título de este control era: RDS DB clusters should be configured to copy tags to snapshots. |
| 30 de junio de 2025 | [SageMaker.8] las instancias de SageMaker notebooks deben ejecutarse en plataformas compatibles | Este control comprueba si una instancia de bloc de notas de Amazon SageMaker AI está configurada para ejecutarse en una plataforma compatible, en función del identificador de plataforma especificado para la instancia de bloc de notas. El CSPM de Security Hub dejó de admitir |
| 30 de mayo de 2025 | [IAM.10] Las políticas de contraseñas para los usuarios de IAM deben tener configuraciones sólidas | El CSPM de Security Hub eliminó este control del estándar PCI DSS v4.0.1. Este control verifica si las políticas de contraseñas de las cuentas de usuario de IAM cumplen los requisitos mínimos, incluida una longitud mínima de 7 caracteres. La versión 4.0.1 de PCI DSS ahora requiere que las contraseñas tengan un mínimo de 8 caracteres. Este control aún se aplica al estándar PCI DSS v3.2.1, el cual tiene requisitos distintos para contraseñas. Para evaluar las políticas de contraseñas de las cuentas en función de los requisitos de la versión 4.0.1 de PCI DSS, puede usar el control. IAM.7 Este control exige que las contraseñas tengan un mínimo de 8 caracteres. También admite valores personalizados para la longitud de las contraseñas y otros parámetros. El IAM.7 control forma parte del estándar PCI DSS v4.0.1 de Security Hub CSPM. |
| 8 de mayo de 2025 | [RDS.46] Las instancias de bases de datos de RDS no deben implementarse en subredes públicas con rutas a pasarelas de Internet | Security Hub CSPM anuló por completo la versión del control. RDS.46 Regiones de AWS Anteriormente, este control era compatible con el estándar AWS Fundational Security Best Practices (FSBP). |
| 7 de abril de 2025 | [ELB.17] Los balanceadores de cargas de aplicaciones y redes con oyentes deben usar las políticas de seguridad recomendadas | Este control comprueba si el oyente HTTPS de un equilibrador de carga de aplicación o el oyente TLS de un equilibrador de carga de red están configurados para cifrar los datos en tránsito mediante una política de seguridad recomendada. El CSPM de Security Hub ahora admite dos valores de parámetro adicionales para este control: |
| 27 de marzo de 2025 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Este control comprueba si la configuración del tiempo de ejecución para una función de AWS Lambda
coincide con los valores esperados para los tiempos de ejecución compatibles en cada lenguaje. El CSPM de Security Hub ahora admite este control |
| 26 de marzo de 2025 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un clúster de Amazon Elastic Kubernetes Service (Amazon EKS) se ejecuta en una versión de Kubernetes compatible. Para el parámetro |
| 10 de marzo de 2025 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Este control comprueba si la configuración del tiempo de ejecución para una función de AWS Lambda
coincide con los valores esperados para los tiempos de ejecución compatibles en cada lenguaje. Security Hub CSPM ya no admite |
| 7 de marzo de 2025 | [RDS.18] Las instancias de RDS deben implementarse en una VPC |
El CSPM de Security Hub eliminó este control del estándar AWS fundamental de mejores prácticas de seguridad y verificó automáticamente los requisitos del SP 800-53 Rev. 5 del NIST. Desde que se retiró la EC2-Classic red de Amazon, las instancias de Amazon Relational Database Service (Amazon RDS) ya no se pueden implementar fuera de una VPC. |
| 10 de enero de 2025 | [Glue.2] Los trabajos de AWS Glue deben tener habilitado el registro | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. |
| 20 de diciembre de 2024 | EC2.61 a través EC2.169 | Security Hub CSPM anuló la versión de los controles directos EC2.61 . EC2.169 |
| 12 de diciembre de 2024 | [RDS.23] Las instancias de RDS no deben usar el puerto predeterminado de un motor de base de datos | RDS.23 comprueba si un clúster o una instancia de Amazon Relational Database Service (Amazon RDS) utiliza un puerto distinto del puerto predeterminado del motor de base de datos. Hemos actualizado el control para que la AWS Config regla subyacente arroje un resultado de NOT_APPLICABLE para las instancias de RDS que forman parte de un clúster. |
| 2 de diciembre de 2024 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub ahora admite nodejs22.x como parámetro. |
| 26 de noviembre de 2024 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un clúster de Amazon Elastic Kubernetes Service (Amazon EKS) se ejecuta en una versión de Kubernetes compatible. 1.29 es ahora la versión más antigua compatible. |
| 20 de noviembre de 2024 | [Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos | Config.1 comprueba si AWS Config está habilitada, usa la función vinculada al servicio y registra los recursos de los controles habilitados. El CSPM de Security Hub aumentó la gravedad de este control de Para recibir una |
| 12 de noviembre de 2024 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución admitidos en cada idioma. El CSPM de Security Hub ahora admite python3.13 como parámetro. |
| 11 de octubre de 2024 | ElastiCache controles | Se han modificado los títulos de los controles para ElastiCache.3 ElastiCache.4 ElastiCache.5,, y ElastiCache.7. Los títulos ya no mencionan Redis OSS porque los controles también se aplican a ElastiCache Valkey. |
| 27 de septiembre de 2024 | [ELB.4] El balanceador de carga de aplicaciones debe configurarse para eliminar los encabezados http no válidos | Se cambió el título del control de El equilibrador de carga de aplicación debe configurarse para eliminar los encabezados http a El equilibrador de carga de aplicación debe configurarse para eliminar los encabezados http no válidos. |
| 19 de agosto de 2024 | Cambios en el título y en los controles DMS.12 ElastiCache | Se han modificado los títulos de los controles DMS.12 de principio ElastiCache.1 a fin ElastiCache.7. Hemos cambiado estos títulos para reflejar un cambio de nombre en el servicio Amazon ElastiCache (Redis OSS). |
| 15 de agosto de 2024 | [Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos | Config.1 comprueba si AWS Config está habilitado, usa el rol vinculado al servicio y registra los recursos de los controles habilitados. El CSPM de Security Hub agregó un parámetro personalizado para el control llamado includeConfigServiceLinkedRoleCheck. Si establece este parámetro en false, puede optar por no comprobar si AWS Config utiliza el rol vinculado al servicio. |
| 31 de julio de 2024 | [IoT.1]AWS IoT Device Defenderlos perfiles de seguridad deben estar etiquetados | Se cambió el título del control de Los perfiles de seguridad de AWS IoT Core deben estar etiquetados a Los perfiles de seguridad de AWS IoT Device Defender deben estar etiquetados. |
| 29 de julio de 2024 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución admitidos en cada idioma. El CSPM de Security Hub dejó de admitir nodejs16.x como parámetro. |
| 29 de julio de 2024 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un clúster de Amazon Elastic Kubernetes Service (Amazon EKS) se ejecuta en una versión de Kubernetes compatible. La versión compatible más antigua es 1.28. |
| 25 de junio de 2024 | [Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos | Este control comprueba si AWS Config está habilitado, usa el rol vinculado al servicio y registra los recursos de los controles habilitados. El CSPM de Security Hub actualizó el título del control para reflejar lo que el control evalúa. |
| 14 de junio de 2024 | [RDS.34] Los clústeres de bases de datos Aurora MySQL deben publicar los registros de auditoría en Logs CloudWatch | Este control comprueba si un clúster de base de datos Amazon Aurora MySQL está configurado para publicar registros de auditoría en Amazon Logs. CloudWatch El CSPM de Security Hub actualizó el control para que no genere resultados para los clústeres de bases de datos de Aurora sin servidor v1. |
| 11 de junio de 2024 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | Este control comprueba si un clúster de Amazon Elastic Kubernetes Service (Amazon EKS) se ejecuta en una versión de Kubernetes compatible. La versión compatible más antigua es 1.27. |
| 10 de junio de 2024 | [Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos | Este control comprueba si AWS Config está habilitado y si el registro de AWS Config recursos está activado. Anteriormente, el control solo generaba un resultado PASSED si se configuraba el registro para todos los recursos. El CSPM de Security Hub actualizó el control para generar un resultado PASSED cuando el registro está activado para recursos que se requieren para controles habilitados. El control también se ha actualizado para comprobar si se utiliza la función AWS Config vinculada al servicio, que proporciona permisos para registrar los recursos necesarios. |
| 8 de mayo de 2024 | [S3.20] Los buckets de uso general de S3 deben tener habilitada la eliminación de MFA | Este control comprueba si el bucket con control de versiones de uso general de Amazon S3 tiene habilitada la eliminación de la autenticación multifactor (MFA). Anteriormente, el control generaba un resultado FAILED para los buckets que tenían una configuración de ciclo de vida. Sin embargo, la eliminación de la MFA con el control de versiones no se puede habilitar en un bucket que tenga una configuración de ciclo de vida. El CSPM de Security Hub actualizó el control para que no genere resultados para los buckets que tienen una configuración de ciclo de vida. La descripción del control se actualizó para reflejar el comportamiento actual. |
| 2 de mayo de 2024 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | El CSPM de Security Hub actualizó la versión más antigua compatible de Kubernetes en la que un clúster de Amazon EKS se puede ejecutar para producir un resultado aprobado. La versión compatible más antigua actual es Kubernetes 1.26. |
| 30 de abril de 2024 | [CloudTrail.3] Debe estar habilitada al menos una CloudTrail ruta | Se cambió el título del control, de «CloudTrail Debería estar habilitado» a «Debe estar habilitado al menos una CloudTrail ruta». Este control produce actualmente una PASSED búsqueda si Cuenta de AWS tiene al menos una CloudTrail ruta habilitada. El título y la descripción se modificaron para reflejar con precisión el comportamiento actual. |
| 29 de abril de 2024 | [AutoScaling.1] Los grupos de Auto Scaling asociados a un balanceador de cargas deben usar comprobaciones de estado del ELB | Se cambió el título del control de Los grupos de escalado automático asociados a un equilibrador de carga clásico deben usar las comprobaciones de estado a Los grupos de escalado automático asociados a un equilibrador de carga deben usar comprobaciones de estado de ELB. Actualmente, este control evalúa los equilibradores de carga clásicos, de red, de puerta de enlace y de aplicaciones. El título y la descripción se modificaron para reflejar con precisión el comportamiento actual. |
| 19 de abril de 2024 | [CloudTrail.1] CloudTrail debe estar habilitado y configurado con al menos un registro multirregional que incluya eventos de administración de lectura y escritura | El control comprueba si AWS CloudTrail está habilitado y configurado con al menos un registro multirregional que incluya eventos de administración de lectura y escritura. Anteriormente, el control generaba PASSED resultados de forma incorrecta cuando una cuenta estaba CloudTrail habilitada y configurada con al menos un registro multirregional, incluso si ningún registro capturaba eventos de administración de lectura y escritura. El control ahora genera una PASSED búsqueda solo cuando CloudTrail está habilitado y configurado con al menos un registro multirregional que captura los eventos de administración de lectura y escritura. |
| 10 de abril de 2024 | [Athena.1] Los grupos de trabajo de Athena deben estar cifrados cuando están en reposo | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. Los grupos de trabajo de Athena envían registros a buckets de Amazon Simple Storage Service (Amazon S3). Amazon S3 ahora proporciona el cifrado predeterminado con claves administradas de S3 (SS3-S3) en los buckets S3 nuevos y existentes. |
| 10 de abril de 2024 | [AutoScaling.4] La configuración de inicio grupal de Auto Scaling no debe tener un límite de salto de respuesta de metadatos superior a 1 | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. Los límites de saltos de respuesta de metadatos para instancias de Amazon Elastic Compute Cloud (Amazon EC2) dependen de las cargas de trabajo. |
| 10 de abril de 2024 | [CloudFormation.1] las CloudFormation pilas deben integrarse con Simple Notification Service (SNS) | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. Integrar pilas de AWS CloudFormation con temas de Amazon SNS ya no es una práctica de seguridad recomendada. Aunque la integración de las CloudFormation pilas importantes con los temas del SNS puede resultar útil, no es necesaria para todas las pilas. |
| 10 de abril de 2024 | [CodeBuild.5] los entornos de CodeBuild proyectos no deberían tener habilitado el modo privilegiado | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. Habilitar el modo privilegiado en un CodeBuild proyecto no supone un riesgo adicional para el entorno del cliente. |
| 10 de abril de 2024 | [IAM.20] Evite el uso del usuario raíz | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. El propósito de este control está cubierto por otro control, [CloudWatch.1] Debe existir un registro, un filtro métrico y una alarma para el uso del usuario «raíz». |
| 10 de abril de 2024 | [SNS.2] El registro del estado de entrega debe estar habilitado para los mensajes de notificación enviados a un tema | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. Registrar el estado de entrega de los temas de SNS ya no es una práctica de seguridad recomendada. Aunque registrar el estado de entrega de los temas importantes del SNS puede resultar útil, no es obligatorio para todos los temas. |
| 10 de abril de 2024 | [S3.10] Los depósitos de uso general de S3 con el control de versiones habilitado deben tener configuraciones de ciclo de vida | Security Hub CSPM eliminó este control de las mejores prácticas y AWS Service-Managed estándares de seguridad fundamentales:. AWS Control Tower El propósito de este control está cubierto por otros dos controles: [S3.13] Los depósitos de uso general de S3 deben tener configuraciones de ciclo de vida y [S3.14] Los buckets de uso general de S3 deben tener habilitado el control de versiones. Este control sigue siendo parte del NIST SP 800-53 Rev. 5. |
| 10 de abril de 2024 | [S3.11] Los buckets de uso general de S3 deben tener habilitadas las notificaciones de eventos | Security Hub CSPM eliminó este control de las mejores prácticas y estándares de seguridad AWS fundamentales:. Service-Managed AWS Control Tower Si bien hay algunos casos en los que las notificaciones de eventos para los buckets de S3 son útiles, no se trata de una práctica de seguridad universal recomendada. Este control sigue siendo parte del NIST SP 800-53 Rev. 5. |
| 10 de abril de 2024 | [SNS.1] Los temas de SNS deben cifrarse en reposo medianteAWS KMS | Security Hub CSPM eliminó este control de las mejores prácticas y estándares de seguridad AWS fundamentales:. Service-Managed AWS Control Tower De forma predeterminada, SNS cifra los temas en reposo mediante el cifrado de disco. Para más información, consulte Cifrado de datos. Ya no AWS KMS se recomienda su uso para cifrar temas como práctica recomendada de seguridad. Este control sigue siendo parte del NIST SP 800-53 Rev. 5. |
| 8 de abril de 2024 | [ELB.6] Los balanceadores de cargas de aplicaciones, puertas de enlace y red deben tener habilitada la protección contra eliminaciones | Se cambió el título del control de El equilibrador de carga de aplicación debe tener habilitada la protección contra eliminaciones a Los equilibradores de carga de red, de las aplicaciones y de la puerta de enlace deben tener habilitada la protección contra eliminaciones. Actualmente, este control evalúa los equilibradores de carga de red, puertas de enlace y aplicaciones. El título y la descripción se modificaron para reflejar con precisión el comportamiento actual. |
| 22 de marzo de 2024 | [Opensearch.8] Las conexiones a los OpenSearch dominios deben cifrarse con la última política de seguridad de TLS | El título del control, que pasó de Conexiones a OpenSearch dominios, debe cifrarse mediante TLS 1.2 a Conexiones a OpenSearch dominios, debe cifrarse mediante la política de seguridad TLS más reciente. Anteriormente, el control solo comprobaba si las conexiones a los OpenSearch dominios utilizaban TLS 1.2. El control ahora determina si los OpenSearch dominios están cifrados con la política de seguridad TLS más reciente. PASSED El título y la descripción del control se actualizaron para reflejar el comportamiento actual. |
| 22 de marzo de 2024 | [ES.8] Las conexiones a los dominios de Elasticsearch deben cifrarse con la política de seguridad TLS más reciente | Se cambió el título del control de Las conexiones a dominios de Elasticsearch deben estar cifradas a través de TLS 1.2 a Las conexiones a los dominios de Elasticsearch deben estar cifrados a través de la última política de seguridad de TLS. Anteriormente, el control solo comprobaba si las conexiones a los dominios de Elasticsearch utilizaban TLS 1.2. El control ahora genera un resultado PASSED si los dominios de Elasticsearch están cifrados a través de la última política de seguridad de TLS. El título y la descripción del control se actualizaron para reflejar el comportamiento actual. |
| 12 de marzo de 2024 | [S3.1] Los depósitos de uso general de S3 deberían tener habilitada la configuración de bloqueo de acceso público | El título cambió de La configuración del bloqueo de acceso público de S3 debe estar habilitada a Los buckets de uso general de S3 deben tener el bloqueo de acceso público habilitado. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.2] Los buckets de uso general de S3 deberían bloquear el acceso público de lectura | Se cambió el título de Los buckets de S3 deben prohibir el acceso de lectura público a Los buckets de uso general de S3 deben bloquear el acceso de lectura público. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.3] Los cubos de uso general de S3 deberían bloquear el acceso de escritura público | Se cambió el título de Los buckets de S3 deben prohibir el acceso de escritura público a Los buckets de uso general de S3 deben bloquear el acceso de escritura público. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.5] Los depósitos de uso general de S3 deberían requerir solicitudes para usar SSL | Se cambió el título de Los buckets de S3 deben requerir solicitudes para usar Secure Socket Layer a Los buckets de uso general de S3 deben requerir solicitudes para usar SSL. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.6] Las políticas de compartimentos de uso general de S3 deberían restringir el acceso a otrosCuentas de AWS | Se cambió el título de Los permisos de S3 concedidos a otras Cuentas de AWS en las políticas de bucket deben restringirse a Las políticas de bucket de uso general de S3 deben restringir el acceso a otras Cuentas de AWS. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.7] Los cubos de uso general de S3 deben utilizar la replicación entre regiones | Se cambió el título de Los buckets de S3 deben tener la replicación entre regiones habilitada a Los buckets de uso general de S3 deben usar la replicación entre regiones. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.7] Los cubos de uso general de S3 deben utilizar la replicación entre regiones | Se cambió el título de Los buckets de S3 deben tener la replicación entre regiones habilitada a Los buckets de uso general de S3 deben usar la replicación entre regiones. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.8] Los depósitos de uso general de S3 deberían bloquear el acceso público | Se cambió el título de La configuración de acceso público al bloque S3 debe estar habilitada en el nivel de bucket a Los buckets de uso general de S3 deben bloquear el acceso público. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.9] Los depósitos de uso general de S3 deben tener habilitado el registro de acceso al servidor | Se cambió el título de Se debe habilitar el registro de acceso al bucket de S3 a Se debe habilitar el registro de acceso al servidor para los buckets de uso general de S3. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.10] Los depósitos de uso general de S3 con el control de versiones habilitado deben tener configuraciones de ciclo de vida | Se cambió el título de Los buckets de S3 con el control de versiones habilitado deben tener configuradas las políticas de ciclo de vida a Los buckets de uso general de S3 con el control de versiones habilitado deben tener configuraciones de ciclo de vida. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.11] Los buckets de uso general de S3 deben tener habilitadas las notificaciones de eventos | Se cambió el título de Los buckets de S3 deben tener las notificaciones de eventos habilitadas a Los buckets de uso general de S3 deben tener las notificaciones de eventos habilitadas. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.12] Las ACL no deben usarse para administrar el acceso de los usuarios a los depósitos de uso general de S3 | Se cambió el título de Las listas de control de acceso (ACL) de S3 no se deben utilizar para administrar el acceso de los usuarios a los buckets a Las ACL no se deben usar para administrar el acceso de los usuarios a los buckets de uso general de S3. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.13] Los depósitos de uso general de S3 deben tener configuraciones de ciclo de vida | Se cambió el título de Los buckets de S3 deben tener configuradas las políticas de ciclo de vida a Los buckets de uso general de S3 deben tener configuraciones de ciclo de vida. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.14] Los buckets de uso general de S3 deben tener habilitado el control de versiones | Se cambió el título de Los buckets de S3 deben utilizar el control de versiones a Los buckets de uso general de S3 deben tener el control de versiones habilitado. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.15] Los depósitos de uso general de S3 deberían tener activado Object Lock | Se cambió el título de Los buckets de S3 deben configurarse para usar el Bloqueo de objetos a Los buckets de uso general de S3 deben tener Bloqueo de objetos habilitado. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 12 de marzo de 2024 | [S3.17] Los depósitos de uso general de S3 deben cifrarse en reposo conAWS KMS keys | Se cambió el título de Los buckets de S3 deben estar cifrados en reposo a través de AWS KMS keys a Los buckets de uso general de S3 deben estar cifrados en reposo a través de AWS KMS keys. El CSPM de Security Hub cambió el título para considerar un nuevo tipo de bucket de S3. |
| 7 de marzo de 2024 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub admite ahora nodejs20.x y ruby3.3 como parámetros. |
| 22 de febrero de 2024 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub ahora admite dotnet8 como parámetro. |
| 5 de febrero de 2024 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | El CSPM de Security Hub actualizó la versión más antigua compatible de Kubernetes en la que un clúster de Amazon EKS se puede ejecutar para producir un resultado aprobado. La versión compatible más antigua actual es Kubernetes 1.25. |
| 10 de enero de 2024 | [CodeBuild.1] Las URL del repositorio fuente de CodeBuild Bitbucket no deben contener credenciales confidenciales | El título modificado CodeBuild GitHub o las URL del repositorio fuente de Bitbucket deben usar OAuth, ya que las URL del repositorio fuente de CodeBuild Bitbucket no deben contener credenciales confidenciales. El CSPM de Security Hub eliminó la mención de OAuth porque otros métodos de conexión también pueden ser seguros. Security Hub CSPM ha eliminado la mención « GitHubporque ya no es posible tener un token de acceso personal o un nombre de usuario y contraseña» en las URL del repositorio de origen. GitHub |
| 8 de enero de 2024 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub ya no admite go1.x ni java8 como parámetros porque se trata de tiempos de ejecución retirados. |
| 29 de diciembre de 2023 | [RDS.8] Las instancias de base de datos de RDS deben tener habilitada la protección contra eliminaciones | RDS.8 comprueba si una instancia de base de datos de Amazon RDS que utiliza uno de los motores de base de datos compatibles tiene habilitada la protección contra la eliminación. El CSPM de Security Hub admite ahora custom-oracle-ee, oracle-ee-cdb y oracle-se2-cdb como motores de bases de datos. |
| 22 de diciembre de 2023 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución admitidos en cada idioma. El CSPM de Security Hub admite ahora java21 y python3.12 como parámetros. El CSPM de Security Hub dejó de admitir ruby2.7 como parámetro. |
| 15 de diciembre de 2023 | [CloudFront.1] CloudFront las distribuciones deben tener configurado un objeto raíz predeterminado | CloudFront.1 comprueba si una CloudFront distribución de Amazon tiene configurado un objeto raíz predeterminado. El CSPM de Security Hub redujo la gravedad de este control de CRÍTICA a ALTA porque agregar el objeto raíz predeterminado es una recomendación que depende de la aplicación del usuario y de sus requisitos específicos. |
| 5 de diciembre de 2023 | [EC2.13] Los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 22 | El título de control modificado de los grupos de seguridad no debería permitir la entrada desde la versión 0.0.0. 0/0 Al puerto 22, los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 22. |
| 5 de diciembre de 2023 | [EC2.14] Los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 3389 | Se cambió el título del control de la versión 0.0.0 de Garantizar que ningún grupo de seguridad permita la entrada. 0/0 Al puerto 3389, los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 3389. |
| 5 de diciembre de 2023 | [RDS.9] Las instancias de base de datos de RDS deben publicar los registros en Logs CloudWatch | El título de control modificado del registro de la base de datos debe habilitarse para que las instancias de base de datos de RDS publiquen los registros en Logs. CloudWatch El CSPM de Security Hub identificó que este control solo comprueba si los registros están publicados en Amazon CloudWatch Logs y no comprueba si los registros de RDS están habilitados. El control determina si las instancias de PASSED base de datos de RDS están configuradas para publicar registros en Logs. CloudWatch El título del control se ha actualizado para reflejar el comportamiento actual. |
| 5 de diciembre de 2023 | [EKS.8] Los clústeres de EKS deben tener habilitado el registro de auditoría | Este control comprueba si los clústeres de Amazon EKS tienen habilitado el registro de auditoría. La AWS Config regla que usa Security Hub CSPM para evaluar este control cambió de a. eks-cluster-logging-enabled eks-cluster-log-enabled |
| 17 de noviembre de 2023 | [EC2.19] Los grupos de seguridad no deben permitir el acceso irrestricto a los puertos de alto riesgo | EC2.19 comprueba si los puertos especificados que se consideran de alto riesgo pueden acceder al tráfico entrante sin restricciones de un grupo de seguridad. El CSPM de Security Hub actualizó este control para tener en cuenta las listas de prefijos administradas cuando se suministran como origen en una regla de grupo de seguridad. El control produce una FAILED búsqueda si las listas de prefijos contienen las cadenas «0.0.0». 0/0' o ': :/0'. |
| 16 de noviembre de 2023 | [CloudWatch.15] CloudWatch las alarmas deben tener configuradas acciones específicas | Se cambió el título del control, que pasó de ser CloudWatch las alarmas, que deberían tener una acción configurada para el estado de ALARMA, a CloudWatch las alarmas, que deberían tener configuradas acciones específicas. |
| 16 de noviembre de 2023 | [CloudWatch.16] los grupos de CloudWatch registros deben conservarse durante un período de tiempo específico | El título de control modificado de los grupos de CloudWatch registro debe conservarse durante al menos 1 año, mientras que los grupos de CloudWatch registros deben conservarse durante un período de tiempo específico. |
| 16 de noviembre de 2023 | [Lambda.5] Las funciones de VPC Lambda deben funcionar en varias zonas de disponibilidad | Se ha cambiado el título de control de Las funciones de Lambda de la VPC deben funcionar en más de una zona de disponibilidad a Las funciones de Lambda de la VPC deben funcionar en varias zonas de disponibilidad. |
| 16 de noviembre de 2023 | [AppSync.2]AWS AppSyncdebe tener habilitado el registro a nivel de campo | Se ha cambiado el título de control de AWS AppSync debe tener activado el registro a nivel de solicitud y a nivel de campo a AWS AppSync debe tener habilitado el registro a nivel de campo. |
| 16 de noviembre de 2023 | [EMR.1] Los nodos principales del clúster de Amazon EMR no deben tener direcciones IP públicas | Los nodos maestros del MapReduce clúster de Amazon Elastic no deben tener direcciones IP públicas, mientras que los nodos principales del clúster de Amazon EMR no deben tener direcciones IP públicas. |
| 16 de noviembre de 2023 | [Opensearch.2] OpenSearch los dominios no deben ser de acceso público | El título de control cambiado, de OpenSearch los dominios debe estar en una VPC a los OpenSearch dominios no deben ser de acceso público. |
| 16 de noviembre de 2023 | [ES.2] Los dominios de Elasticsearch no deben ser de acceso público | Se ha cambiado el título de control de Los dominios de Elasticsearch deben estar en una VPC a Los dominios de Elasticsearch no deben ser de acceso público. |
| 31 de octubre de 2023 | [ES.4] Debería estar habilitado el registro de errores de dominio de Elasticsearch en Logs CloudWatch | ES.4 comprueba si los dominios de Elasticsearch están configurados para enviar registros de errores a Amazon Logs. CloudWatch Anteriormente, el control detectó un PASSED dominio de Elasticsearch que tenía algún registro configurado para enviarse a Logs. CloudWatch El CSPM de Security Hub actualizó el control para generar una PASSED búsqueda únicamente para un dominio de Elasticsearch que esté configurado para enviar registros de errores a Logs. CloudWatch El control también se actualizó para excluir de la evaluación versiones de Elasticsearch que no admiten registros de errores. |
| 16 de octubre de 2023 | [EC2.13] Los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 22 | EC2.13 comprueba si los grupos de seguridad permiten el acceso sin restricciones al puerto 22. El CSPM de Security Hub actualizó este control para tener en cuenta las listas de prefijos administradas cuando se suministran como origen en una regla de grupo de seguridad. El control determina si las listas FAILED de prefijos contienen las cadenas «0.0.0». 0/0' o ': :/0'. |
| 16 de octubre de 2023 | [EC2.14] Los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 3389 | EC2.14 comprueba si los grupos de seguridad permiten el acceso de entrada sin restricciones al puerto 3389. El CSPM de Security Hub actualizó este control para tener en cuenta las listas de prefijos administradas cuando se suministran como origen en una regla de grupo de seguridad. El control produce una FAILED búsqueda si las listas de prefijos contienen las cadenas «0.0.0». 0/0' o ': :/0'. |
| 16 de octubre de 2023 | [EC2.18] Los grupos de seguridad solo deben permitir el tráfico entrante sin restricciones en los puertos autorizados | EC2.18 comprueba si los grupos de seguridad que están en uso permiten el tráfico entrante sin restricciones. El CSPM de Security Hub actualizó este control para tener en cuenta las listas de prefijos administradas cuando se suministran como origen en una regla de grupo de seguridad. El control produce una FAILED búsqueda si las listas de prefijos contienen las cadenas «0.0.0». 0/0' o ': :/0'. |
| 16 de octubre de 2023 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub ahora admite python3.11 como parámetro. |
| 4 de octubre de 2023 | [S3.7] Los cubos de uso general de S3 deben utilizar la replicación entre regiones | El CSPM de Security Hub agregó el parámetro ReplicationType con un valor CROSS-REGION para garantizar que los buckets de S3 tengan habilitada la replicación entre regiones en lugar de la replicación en la misma región. |
| 27 de septiembre de 2023 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | El CSPM de Security Hub actualizó la versión más antigua compatible de Kubernetes en la que un clúster de Amazon EKS se puede ejecutar para producir un resultado aprobado. La versión compatible más antigua actual es Kubernetes 1.24. |
| 20 de septiembre de 2023 | [CloudFront.2] CloudFront las distribuciones deben tener habilitada la identidad de acceso al origen | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. En su lugar, consulte [CloudFront.13] CloudFront las distribuciones deben usar el control de acceso al origen. El control de acceso de Origin es la mejor práctica de seguridad actual. Este control se eliminará de la documentación en 90 días. |
| 20 de septiembre de 2023 | [EC2.22] Deben eliminarse los grupos de seguridad de Amazon EC2 no utilizados | Security Hub CSPM eliminó este control del SP 800-53 Rev. AWS 5 de Foundational Security Best Practices (FSBP) y del National Institute of Standards and Technology (NIST). Sigue siendo parte de Standard:. Service-Managed AWS Control Tower Este control de produce un resultado aprobado si los grupos de seguridad están conectados a instancias EC2 o a una interfaz de red elástica. Sin embargo, en algunos casos de uso, los grupos de seguridad independientes no representan un riesgo para la seguridad. Puede usar otros controles de EC2 EC2.2, como,, y EC2.13 EC2.14 EC2.18, EC2.19 para monitorear sus grupos de seguridad. |
| 20 de septiembre de 2023 | [EC2.29] Las instancias EC2 deben lanzarse en una VPC | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. Amazon EC2 ha migrado EC2-Classic instancias a una VPC. Este control se eliminará de la documentación en 90 días. |
| 20 de septiembre de 2023 | [S3.4] Los buckets S3 deben tener habilitado el cifrado del lado del servidor | El CSPM de Security Hub retiró este control y lo eliminó de todos los estándares. Amazon S3 ahora proporciona el cifrado predeterminado con claves administradas de S3 (SS3-S3) en los buckets de S3 nuevos y existentes. La configuración de cifrado permanece inalterada para los buckets existentes que están cifrados con cifrado del lado SS3-KMS del servidor SS3-S3 o del lado del servidor. Este control se eliminará de la documentación en 90 días. |
| 14 de septiembre de 2023 | [EC2.2] Los grupos de seguridad predeterminados de VPC no deben permitir el tráfico entrante o saliente | Se cambió el título de control de El grupo de seguridad predeterminado de VPC no debe permitir el tráfico entrante ni saliente a Los grupos de seguridad predeterminados de VPC no deben permitir el tráfico entrante ni saliente. |
| 14 de septiembre de 2023 | [IAM.9] La MFA debe estar habilitada para el usuario root | Se cambió el título de control de La MFA virtual debe estar habilitada para el usuario raíz a La MFA debe estar habilitada para el usuario raíz. |
|
14 de septiembre de 2023 |
[RDS.19] Las suscripciones de notificación de eventos de RDS existentes deben configurarse para los eventos críticos del clúster | Se cambió el título de control de Se debe configurar una suscripción a las notificaciones de eventos de RDS para los eventos de clúster críticos a Las suscripciones de notificación de eventos de RDS existentes deben configurarse para los eventos de clúster críticos. |
| 14 de septiembre de 2023 | [RDS.20] Las suscripciones de notificación de eventos de RDS existentes deben configurarse para los eventos críticos de las instancias de bases de datos | Se cambió el título de control de Se debe configurar una suscripción a las notificaciones de eventos de RDS para los eventos críticos de instancias de bases de datos a Las suscripciones de notificación de eventos de RDS existentes deben configurarse para los eventos críticos de instancias de bases de datos. |
| 14 de septiembre de 2023 | [WAF.2]AWS WAFLas reglas regionales clásicas deben tener al menos una condición | Se cambió el título de control de Una regla regional de WAF debe tener al menos una condición a Las reglas regionales de AWS WAF Classic deben tener al menos una condición. |
| 14 de septiembre de 2023 | [WAF.3]AWS WAFLos grupos de reglas regionales clásicos deben tener al menos una regla | Se cambió el título de control de Un grupo de reglas regionales de WAF debe tener al menos una regla a Los grupos de reglas regionales de AWS WAF Classic deben tener al menos una regla. |
| 14 de septiembre de 2023 | [WAF.4]AWS WAFLas ACL web regionales clásicas deben tener al menos una regla o grupo de reglas | Se cambió el título de control de Una ACL web regional de WAF debe tener al menos una regla o grupo de reglas a Las ACL web regionales de AWS WAF Classic deben tener al menos una regla o grupo de reglas. |
| 14 de septiembre de 2023 | [WAF.6]AWS WAFLas reglas globales clásicas deben tener al menos una condición | Se cambió el título de control de Una regla global de WAF debe tener al menos una condición a Las reglas globales de AWS WAF Classic deben tener al menos una condición. |
| 14 de septiembre de 2023 | [WAF.7]AWS WAFLos grupos de reglas globales clásicos deben tener al menos una regla | Se cambió el título de control de Un grupo de reglas globales de WAF debe tener al menos una regla a Los grupos de reglas globales de AWS WAF Classic deben tener al menos una regla. |
| 14 de septiembre de 2023 | [WAF.8]AWS WAFLas ACL web globales clásicas deben tener al menos una regla o grupo de reglas | Se cambió el título de control de Una ACL web global de WAF debe tener al menos una regla o grupo de reglas a Las ACL web globales de AWS WAF Classic deben tener al menos una regla o grupo de reglas. |
| 14 de septiembre de 2023 | [WAF.10]AWS WAFLas ACL web deben tener al menos una regla o grupo de reglas | Se cambió el título de control de Una ACL web de WAFv2 debe tener al menos una regla o grupo de reglas a Las ACL de AWS WAF deben tener al menos una regla o grupo de reglas. |
| 14 de septiembre de 2023 | [WAF.11]AWS WAFEl registro de ACL web debe estar habilitado | Se cambió el título de control de El registro de la ACL web de AWS WAF v2 debe estar activado a El registro de la ACL web de AWS WAF debe estar habilitado. |
|
20 de julio de 2023 |
[S3.4] Los buckets S3 deben tener habilitado el cifrado del lado del servidor | S3.4 comprueba si un bucket de Amazon S3 tiene habilitado el cifrado del lado del servidor o si la política de cubos de S3 deniega PutObject explícitamente las solicitudes sin el cifrado del lado del servidor. Security Hub CSPM actualizó este control para incluir el cifrado de doble capa del lado del servidor con claves KMS (). DSSE-KMS El control produce un resultado aprobado cuando un bucket de S3 se cifra con SSE-S3, SSE-KMS o. DSSE-KMS |
| 17 de julio de 2023 | [S3.17] Los depósitos de uso general de S3 deben cifrarse en reposo conAWS KMS keys | S3.17 comprueba si un bucket de Amazon S3 está cifrado con un AWS KMS key. Security Hub CSPM actualizó este control para incluir el cifrado de doble capa en el lado del servidor con claves KMS (). DSSE-KMS El control produce un resultado aprobado cuando un bucket de S3 se cifra con o. SSE-KMS DSSE-KMS |
| 9 de junio de 2023 | [EKS.2] Los clústeres de EKS deben ejecutarse en una versión de Kubernetes compatible | EKS.2 comprueba si un clúster de Amazon EKS se ejecuta en una versión de Kubernetes compatible. La versión compatible más antigua es ahora. 1.23 |
| 9 de junio de 2023 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub ahora admite ruby3.2 como parámetro. |
| 5 de junio de 2023 | [APIGateway.5] Los datos de la caché de la API REST de API Gateway deben cifrarse en reposo | APIGateway.5.checks si todos los métodos de las etapas de la API REST de Amazon API Gateway están cifrados en reposo. El CSPM de Security Hub actualizó el control para evaluar el cifrado de un método específico únicamente cuando el almacenamiento en caché está habilitado para ese método. |
| 18 de mayo de 2023 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución admitidos en cada idioma. El CSPM de Security Hub ahora admite java17 como parámetro. |
| 18 de mayo de 2023 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub dejó de admitir nodejs12.x como parámetro. |
| 23 de abril de 2023 | [ECS.10] Los servicios Fargate de ECS deberían ejecutarse en la última versión de la plataforma Fargate | ECS.10 comprueba si los servicios Fargate de Amazon ECS ejecutan la versión más reciente de la plataforma Fargate. Los clientes pueden implementar Amazon ECS a través de ECS directamente o mediante el uso de. CodeDeploy Security Hub CSPM actualizó este control para obtener resultados aprobados cuando se utilizan CodeDeploy para implementar los servicios de ECS Fargate. |
| 20 de abril de 2023 | [S3.6] Las políticas de compartimentos de uso general de S3 deberían restringir el acceso a otrosCuentas de AWS | S3.6 comprueba si una política de depósitos de Amazon Simple Storage Service (Amazon S3) impide que otras personas ejecuten acciones denegadas en los recursos Cuentas de AWS del depósito S3. El CSPM de Security Hub actualizó el control para tener en cuenta los condicionales de una política de bucket. |
| 18 de abril de 2023 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución admitidos en cada idioma. El CSPM de Security Hub ahora admite python3.10 como parámetro. |
| 18 de abril de 2023 | [Lambda.2] Las funciones de Lambda deben usar los tiempos de ejecución compatibles | Lambda.2 comprueba si la configuración de las AWS Lambda funciones para los tiempos de ejecución coincide con los valores esperados establecidos para los tiempos de ejecución compatibles en cada idioma. El CSPM de Security Hub dejó de admitir dotnetcore3.1 como parámetro. |
| 17 de abril de 2023 | [RDS.11] Las instancias de RDS deben tener habilitadas las copias de seguridad automáticas | RDS.11 comprueba si las instancias de Amazon RDS tienen habilitadas las copias de seguridad automatizadas, con un período de retención de las copias de seguridad superior o igual a siete días. El CSPM de Security Hub actualizó este control para excluir las réplicas de lectura de la evaluación, ya que no todos los motores admiten copias de seguridad automatizadas en las réplicas de lectura. Además, RDS no ofrece la opción de especificar un periodo de retención de las copias de seguridad al crear réplicas de lectura. Las réplicas de lectura se crean con un periodo de retención predeterminado de la copia de seguridad de 0. |