View a markdown version of this page

Libros de jugadas - Respuesta de seguridad automatizada en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Libros de jugadas

Esta solución incluye el manual de estrategias para corregir los estándares de seguridad definidos como parte de AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0, AWS Foundations Benchmark v1.0.0, AWS Foundational Security Best Practices (FSBP) v1.0.0 , Payment Card Industry Data Security Standard () v3.2.1 y el Instituto Nacional de Estándares y Tecnología (PCI-DSSNIST). https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html

Si tiene habilitados los resultados de los controles consolidados, esos controles son compatibles con todos los estándares. Si esta función está habilitada, solo es necesario implementar el manual de estrategias de SC. De lo contrario, los libros de jugadas son compatibles con los estándares enumerados anteriormente.

importante

Implemente únicamente los manuales de estrategias para los estándares habilitados para evitar alcanzar las cuotas de servicio.

Para obtener más información sobre una solución específica, consulte el documento de automatización de Systems Manager con el nombre implementado por la solución en su cuenta. Vaya a la consola de AWS Systems Manager y, a continuación, en el panel de navegación, seleccione Documentos.

Description (Descripción) AWS FSBP CIS v1.2.0 PCI v3.2.1 CIS v1.4.0 NIST CIS v3.0.0 ID de control de seguridad

Remediaciones totales

63

34

29

33

65

19

90

ASR-EnableAutoScalingGroupELBHealthCheck

Los grupos de Auto Scaling asociados a un balanceador de cargas deben usar las comprobaciones de estado del balanceador de cargas

AutoScaling.1

AutoScaling.1

AutoScaling.1

AutoScaling.1

ASR-ConfigureAutoScalingLaunchConfigToRequireIMDSv2

Las configuraciones de lanzamiento de grupo de escalado automático deben configurar las instancias de EC2 para que requieran el servicio de metadatos de instancias versión 2 (IMDSv2)

AutoScaling.3

AutoScaling.3

ASR-CreateCloudTrailMultiRegionTrail

CloudTrail deben activarse y configurarse con al menos una ruta multirregional

CloudTrail.1

2.1

CloudTrail.2

3.1

CloudTrail.1

3.1

CloudTrail.1

ASR-EnableEncryption

CloudTrail debe tener activado el cifrado en reposo

CloudTrail.2

2.7

CloudTrail.1

3.7

CloudTrail.2

3.5

CloudTrail.2

ASR-EnableLogFileValidation

Asegúrese de que la validación del archivo de CloudTrail registro esté activada

CloudTrail.4

2.2

CloudTrail.3

3.2

CloudTrail.4

CloudTrail.4

ASR-EnableCloudTrailToCloudWatchLogging

Asegúrese de que las CloudTrail rutas estén integradas con Amazon CloudWatch Logs

CloudTrail.5

2.4

CloudTrail.4

3.4

CloudTrail.5

CloudTrail.5

ASR-ConfigureS3BucketLogging

Asegúrese de que el registro de acceso al bucket S3 esté habilitado en el bucket CloudTrail S3

2.6

3.6

3.4

CloudTrail.7

ASR-ReplaceCodeBuildClearTextCredentials

CodeBuild Las variables de entorno del proyecto no deben contener credenciales en texto sin cifrar

CodeBuild.2

CodeBuild.2

CodeBuild.2

CodeBuild.2

ASR-EnableAWSConfig

Asegúrese de que AWS Config esté activado

Config.1

2,5

Config.1

3.5

Config.1

3.3

Config.1

ASR-MakeEBSSnapshotsPrivate

Las instantáneas de Amazon EBS no deben poder restaurarse públicamente

EC2.1

EC2.1

EC2.1

EC2.1

ASR-RemoveVPCDefaultSecurityGroupRules

El grupo de seguridad predeterminado de la VPC debe prohibir el tráfico entrante y saliente

EC2.2

4.3

EC2.2

5.3

EC2.2

5.4

EC2.2

ASR-EnableVPCFlowLogs

El registro de flujos de VPC debe estar habilitado en todos los VPC

EC2.6

2.9

EC2.6

3.9

EC2.6

3.7

EC2.6

ASR-EnableEbsEncryptionByDefault

El cifrado predeterminado de EBS debe estar activado

EC2.7

2.2.1

EC2.7

2.2.1

EC2.7

ASR-RevokeUnrotatedKeys

Las claves de acceso de los usuarios deben rotarse cada 90 días o menos

IAM.3

1.4

1.14

IAM.3

1.14

IAM.3

ASR-SetIAMPasswordPolicy

Política de contraseñas predeterminada de IAM

IAM.7

1.5-1.11

IAM.8

1.8

IAM.7

1.8

IAM.7

ASR-RevokeUnusedIAMUserCredentials

Las credenciales de usuario deben desactivarse si no se utilizan en un plazo de 90 días

IAM.8

1.3

IAM.7

IAM.8

IAM.8

ASR-RevokeUnusedIAMUserCredentials

Las credenciales de usuario deben desactivarse si no se utilizan en un plazo de 45 días

1.12

1.12

IAM.22

ASR-RemoveLambdaPublicAccess

Las funciones de Lambda deberían prohibir el acceso público

Lambda.1

Lambda.1

Lambda.1

Lambda.1

ASR-MakeRDSSnapshotPrivate

Las instantáneas de RDS deberían prohibir el acceso público

RDS.1

RDS.1

RDS.1

RDS.1

ASR-DisablePublicAccessToRDSInstance

Las instancias de base de datos de RDS deben prohibir el acceso público

RDS.2

RDS.2

RDS.2

2.3.3

RDS.2

ASR-EncryptRDSSnapshot

Las instantáneas del clúster de RDS y las instantáneas de las bases de datos deben cifrarse en reposo

RDS.4

RDS.4

RDS.4

ASR-EnableMultiAZOnRDSInstance

Las instancias de base de datos de RDS deben configurarse con varias zonas de disponibilidad

RDS.5

RDS.5

RDS.5

ASR-EnableEnhancedMonitoringOnRDSInstance

Se debe configurar una supervisión mejorada para las instancias y los clústeres de bases de datos de RDS

RDS.6

RDS.6

RDS.6

ASR-EnableRDSClusterDeletionProtection

Los clústeres de RDS deben tener activada la protección contra la eliminación

RDS.7

RDS.7

RDS.7

ASR-EnableRDSInstanceDeletionProtection

Las instancias de base de datos de RDS deben tener activada la protección contra la eliminación

RDS.8

RDS.8

RDS.8

ASR-EnableMinorVersionUpgradeOnRDSDBInstance

Las actualizaciones automáticas de las versiones secundarias de RDS deben estar activadas

RDS.13

RDS.13

2.3.2

RDS.13

ASR-EnableCopyTagsToSnapshotOnRDSCluster

Los clústeres de bases de datos de RDS deben configurarse para copiar etiquetas en las instantáneas

RDS.16

RDS.16

RDS.16

ASR-DisablePublicAccessToRedshiftCluster

Los clústeres de Amazon Redshift deberían prohibir el acceso público

Redshift.1

Redshift.1

Redshift.1

Redshift.1

ASR-EnableAutomaticSnapshotsOnRedshiftCluster

Los clústeres de Amazon Redshift deben tener activadas las instantáneas automáticas

Redshift.3

Redshift.3

Redshift.3

ASR-EnableRedshiftClusterAuditLogging

Los clústeres de Amazon Redshift deben tener activado el registro de auditoría

Redshift.4

Redshift.4

Redshift.4

ASR-EnableAutomaticVersionUpgradeOnRedshiftCluster

Amazon Redshift debe tener activadas las actualizaciones automáticas a las versiones principales

Redshift.6

Redshift.6

Redshift.6

ASR-ConfigureS3PublicAccessBlock

La configuración S3 Block Public Access debe estar activada

S3.1

2.3

S3.6

2.1.5.1

S3.1

2.1.4

S3.1

ASR-ConfigureS3BucketPublicAccessBlock

Los buckets de S3 deberían prohibir el acceso de lectura público

S3.2

S3.2

2.1.5.2

S3.2

S3.2

ASR-ConfigureS3BucketPublicAccessBlock

Los buckets de S3 deberían prohibir el acceso de escritura público

S3.3

S3.3

ASR-EnableDefaultEncryptionS3

Los buckets S3 deben tener activado el cifrado del lado del servidor

S3.4

S3.4

2.1.1

S3.4

S3.4

ASR-SetSSLBucketPolicy

Los buckets S3 deben requerir que las solicitudes usen SSL

S3.5

S3.5

2.1.2

S3.5

2.1.1

S3.5

ASR-S3BlockDenylist

Los permisos de Amazon S3 concedidos a otras cuentas de AWS en las políticas de cubos deben restringirse

S3.6

S3.6

S3.6

La configuración S3 Block Public Access debe activarse a nivel de bucket

S3.8

S3.8

S3.8

ASR-ConfigureS3BucketPublicAccessBlock

Asegúrese de que el bucket de S3 en el que CloudTrail inicia sesión no sea de acceso público

2.3

CloudTrail.6

ASR-CreateAccessLoggingBucket

Asegúrese de que el registro de acceso al bucket S3 esté activado en el bucket CloudTrail S3

2.6

CloudTrail.7

ASR-EnableKeyRotation

Asegúrese de que esté activada la rotación para las CMK creadas por el cliente

2.8

KMS.1

3.8

KMS.4

3.6

KMS.4

ASR-CreateLogMetricFilterAndAlarm

Asegurar que haya un filtro de métricas de registro y alarma para las llamadas a la API no autorizadas

3.1

4.1

CloudWatch.1

ASR-CreateLogMetricFilterAndAlarm

Asegúrese de que haya un registro, un filtro métrico y una alarma para iniciar sesión en la consola de administración de AWS sin MFA

3.2

4.2

CloudWatch.2

ASR-CreateLogMetricFilterAndAlarm

Asegúrese de que existan un filtro métrico de registro y una alarma para el uso del usuario «raíz»

3.3

CW.1

4.3

CloudWatch.3

ASR-CreateLogMetricFilterAndAlarm

Garantizar que haya un filtro de métricas de registro y una alarma para los cambios de política de IAM

3.4

4.4

CloudWatch.4

ASR-CreateLogMetricFilterAndAlarm

Asegúrese de que existan un registro, un filtro métrico y una alarma para los cambios CloudTrail de configuración

3.5

4.5

CloudWatch.5

ASR-CreateLogMetricFilterAndAlarm

Asegúrese de que haya un registro, un filtro métrico y una alarma para los errores de autenticación de la consola de administración de AWS

3.6

4.6

CloudWatch.6

ASR-CreateLogMetricFilterAndAlarm

Garantizar que haya un filtro de métricas de registro y una alarma para la deshabilitación o eliminación programada de las CMK creadas por el cliente

3.7

4.7

CloudWatch.7

ASR-CreateLogMetricFilterAndAlarm

Garantizar que haya un filtro de métricas de registro y una alarma para los cambios de política de bucket de S3

3.8

4.8

CloudWatch.8

ASR-CreateLogMetricFilterAndAlarm

Asegúrese de que existan un registro, un filtro métrico y una alarma para los cambios en la configuración de AWS Config

3.9

4.9

CloudWatch.9

ASR-CreateLogMetricFilterAndAlarm

Garantizar que haya un filtro de métricas de registro y una alarma para los cambios de grupos de seguridad

3.10

4,10

CloudWatch.10

ASR-CreateLogMetricFilterAndAlarm

Garantizar que haya un filtro de métricas de registro y una alarma para los cambios en las listas de control de acceso a la red (NACL)

3,11

4,11

CloudWatch.11

ASR-CreateLogMetricFilterAndAlarm

Asegurar que haya un filtro de métricas de registro y alarma de registro para los cambios a las puertas de enlace de la red

3,12

4,12

CloudWatch.12

ASR-CreateLogMetricFilterAndAlarm

Garantizar que haya un filtro de métricas de registro y una alarma para los cambios en la tabla de enrutamiento

3.13

4,13

CloudWatch.13

ASR-CreateLogMetricFilterAndAlarm

Garantizar que haya un filtro de métricas de registro y una alarma para los cambios en la VPC

3,14

4,14

CloudWatch.14

AWS-DisablePublicAccessForSecurityGroup

Asegúrese de que ningún grupo de seguridad permita la entrada desde la versión 0.0.0. 0/0 al puerto 22

4.1

EC2.5

EC2.13

EC2.13

AWS-DisablePublicAccessForSecurityGroup

Asegúrese de que ningún grupo de seguridad permita la entrada desde la versión 0.0.0. 0/0 al puerto 3389

4.2

EC2.14

EC2.14

ASR-ConfigureSNSTopicForStack

CloudFormation.1

CloudFormation.1

CloudFormation.1

ASR-CreateIAMSupportRole

1.20

1,17

1,17

IAM.18

ASR-DisablePublicIPAutoAssign

Las subredes de Amazon EC2 no deben asignar automáticamente direcciones IP públicas

EC2.15

EC2.15

EC2.15

ASR-EnableCloudTrailLogFileValidation

CloudTrail.4

2.2

CloudTrail.3

3.2

CloudTrail.4

ASR-EnableEncryptionForSNSTopic

SNS.1

SNS.1

SNS.1

ASR-EnableDeliveryStatusLoggingForSNSTopic

El registro del estado de entrega debe estar habilitado para los mensajes de notificación enviados a un tema

SNS.2

SNS.2

SNS.2

ASR-EnableEncryptionForSQSQueue

SQS.1

SQS.1

SQS.1

ASR-MakeRDSSnapshotPrivateLa instantánea de RDS debe ser privada

RDS.1

RDS.1

RDS.1

ASR-BlockSSMDocumentPublicAccess

Los documentos SSM no deben ser públicos

SSM.4

SSM.4

SSM.4

ASR-EnableCloudFrontDefaultRootObject

CloudFront las distribuciones deben tener configurado un objeto raíz predeterminado

CloudFront.1

CloudFront.1

CloudFront.1

ASR-SetCloudFrontOriginDomain

CloudFront las distribuciones no deben apuntar a orígenes de S3 inexistentes

CloudFront.12

CloudFront.12

CloudFront.12

ASR-RemoveCodeBuildPrivilegedMode

CodeBuild los entornos de proyecto deben tener un registro de la configuración de AWS

CodeBuild.5

CodeBuild.5

CodeBuild.5

ASR-TerminateEC2Instance

Las instancias EC2 detenidas deben eliminarse después de un período de tiempo específico

EC2.4

EC2.4

EC2.4

ASR-EnableIMDSV2OnInstance

Las instancias EC2 deben usar el servicio de metadatos de instancias (IMDS) versión 2 (IMDSv2)

EC2.8

EC2.8

5.6

EC2.8

ASR-RevokeUnauthorizedInboudRules

Los grupos de seguridad solo deben permitir el tráfico entrante sin restricciones en los puertos autorizados

EC2.18

EC2.18

EC2.18

ASR-DisableUnrestrictedAccessToHighRiskPorts

Los grupos de seguridad no deben permitir el acceso irrestricto a los puertos de alto riesgo

EC2.19

EC2.19

EC2.19

ASR-DisableTGWAutoAcceptSharedAttachments

Amazon EC2 Transit Gateways no debe aceptar automáticamente las solicitudes de adjuntos de VPC

EC2.23

EC2.23

EC2.23

ASR-EnablePrivateRepositoryScanning

Los repositorios privados de ECR deben tener configurado el escaneo de imágenes

ECR.1

ECR.1

ECR.1

ASR-EnableGuardDuty

GuardDuty debe estar habilitada

GuardDuty.1

GuardDuty.1

GuardDuty.1

GuardDuty.1

ASR-ConfigureS3BucketLogging

Se debe habilitar el registro de acceso al servidor para un bucket de S3

S3.9

S3.9

S3.9

ASR-EnableBucketEventNotifications

Los buckets S3 deberían tener habilitadas las notificaciones de eventos

S3.11

S3.11

S3.11

ASR-SetS3LifecyclePolicy

Los buckets S3 deben tener configuradas las políticas de ciclo de vida

S3.13

S3.13

S3.13

ASR-EnableAutoSecretRotation

Los secretos de Secrets Manager deberían tener habilitada la rotación automática

SecretsManager.1

SecretsManager.1

SecretsManager.1

ASR-RemoveUnusedSecret

Eliminación de secretos no utilizados de Secrets Manager

SecretsManager.3

SecretsManager.3

SecretsManager.3

ASR-UpdateSecretRotationPeriod

Los secretos de Secrets Manager deben rotarse en un número específico de días

SecretsManager.4

SecretsManager.4

SecretsManager.4

ASR-EnableAPIGatewayCacheDataEncryption

Los datos de la caché de la API de REST de API Gateway deben cifrarse en reposo

APIGateway.5

APIGateway.5

ASR-SetLogGroupRetentionDays

CloudWatch los grupos de registros deben conservarse durante un período de tiempo específico

CloudWatch.16

CloudWatch.16

ASR-AttachServiceVPCEndpoint

Amazon EC2 debe configurarse para utilizar los puntos de enlace de VPC que se crean para el servicio Amazon EC2

EC2.10

EC2.10

EC2.10

ASR-TagGuardDutyResource

GuardDuty los filtros deben estar etiquetados

GuardDuty.2

ASR-TagGuardDutyResource

GuardDuty los detectores deben estar etiquetados

GuardDuty.4

ASR-AttachSSMPermissionsToEC2

Las instancias de Amazon EC2 deben ser administradas por Systems Manager

SSM.1

SSM.3

SSM.1

ASR-ConfigureLaunchConfigNoPublicIPDocument

Las instancias de Amazon EC2 lanzadas con configuraciones de lanzamiento grupales de Auto Scaling no deben tener direcciones IP públicas

AutoScaling.5

AutoScaling.5

ASR-EnableAPIGatewayExecutionLogs

APIGateway.1

APIGateway.1

ASR-EnableMacie

Amazon Macie debe estar habilitado

Macie.1

Macie.1

Macie.1

ASR-EnableAthenaWorkGroupLogging

Los grupos de trabajo de Athena deben tener el registro habilitado

Athena.4

Athena.4

ASR-EnforceHTTPSForALB

El Equilibrador de carga de aplicación debe configurarse para redirigir todas las solicitudes HTTP a HTTPS

ELB.1

ELB.1

ELB.1

ELB.1

ASR-LimitECSRootFilesystemAccess

Los contenedores ECS deben estar limitados a un acceso de solo lectura a los sistemas de archivos raíz

ECS.5

ECS.5

ECS.5

ASR-EnableElastiCacheBackups

ElastiCache Los clústeres (Redis OSS) deben tener habilitadas las copias de seguridad automáticas

ElastiCache.1

ElastiCache.1

ElastiCache.1

ASR-EnableElastiCacheVersionUpgrades

ElastiCache los clústeres deben tener habilitadas las actualizaciones automáticas de versiones secundarias

ElastiCache.2

ElastiCache.2

ElastiCache.2

ASR-EnableElastiCacheReplicationGroupFailover

ElastiCache los grupos de replicación deben tener habilitada la conmutación por error automática

ElastiCache.3

ElastiCache.3

ElastiCache.3

ASR-ConfigureDynamoDBAutoScaling

Las tablas de DynamoDB deberían escalar automáticamente la capacidad en función de la demanda

DynamoDB.1

DynamoDB.1

DynamoDB.1

ASR-TagDynamoDBTableResource

Las tablas de DynamoDB deben estar etiquetadas

DynamoDB.5

ASR-EnableDynamoDBDeletionProtection

Las tablas de DynamoDB deben tener la protección contra eliminación habilitada

DynamoDB.6

DynamoDB.6