Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Libros de jugadas
Esta solución incluye el manual de estrategias para corregir los estándares de seguridad definidos como parte de AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0, AWS Foundations Benchmark v1.0.0, AWS Foundational Security Best Practices (FSBP) v1.0.0 , Payment Card Industry Data Security Standard () v3.2.1 y el Instituto Nacional de Estándares y Tecnología (PCI-DSSNIST). https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html
Si tiene habilitados los resultados de los controles consolidados, esos controles son compatibles con todos los estándares. Si esta función está habilitada, solo es necesario implementar el manual de estrategias de SC. De lo contrario, los libros de jugadas son compatibles con los estándares enumerados anteriormente.
importante
Implemente únicamente los manuales de estrategias para los estándares habilitados para evitar alcanzar las cuotas de servicio.
Para obtener más información sobre una solución específica, consulte el documento de automatización de Systems Manager con el nombre implementado por la solución en su cuenta. Vaya a la consola de AWS Systems Manager y, a continuación
| Description (Descripción) | AWS FSBP | CIS v1.2.0 | PCI v3.2.1 | CIS v1.4.0 | NIST | CIS v3.0.0 | ID de control de seguridad |
|---|---|---|---|---|---|---|---|
|
Remediaciones totales |
63 |
34 |
29 |
33 |
65 |
19 |
90 |
|
ASR-EnableAutoScalingGroupELBHealthCheck Los grupos de Auto Scaling asociados a un balanceador de cargas deben usar las comprobaciones de estado del balanceador de cargas |
AutoScaling.1 |
AutoScaling.1 |
AutoScaling.1 |
AutoScaling.1 |
|||
|
ASR-ConfigureAutoScalingLaunchConfigToRequireIMDSv2 Las configuraciones de lanzamiento de grupo de escalado automático deben configurar las instancias de EC2 para que requieran el servicio de metadatos de instancias versión 2 (IMDSv2) |
AutoScaling.3 |
AutoScaling.3 |
|||||
|
ASR-CreateCloudTrailMultiRegionTrail CloudTrail deben activarse y configurarse con al menos una ruta multirregional |
CloudTrail.1 |
2.1 |
CloudTrail.2 |
3.1 |
CloudTrail.1 |
3.1 |
CloudTrail.1 |
|
ASR-EnableEncryption CloudTrail debe tener activado el cifrado en reposo |
CloudTrail.2 |
2.7 |
CloudTrail.1 |
3.7 |
CloudTrail.2 |
3.5 |
CloudTrail.2 |
|
ASR-EnableLogFileValidation Asegúrese de que la validación del archivo de CloudTrail registro esté activada |
CloudTrail.4 |
2.2 |
CloudTrail.3 |
3.2 |
CloudTrail.4 |
CloudTrail.4 |
|
|
ASR-EnableCloudTrailToCloudWatchLogging Asegúrese de que las CloudTrail rutas estén integradas con Amazon CloudWatch Logs |
CloudTrail.5 |
2.4 |
CloudTrail.4 |
3.4 |
CloudTrail.5 |
CloudTrail.5 |
|
|
ASR-ConfigureS3BucketLogging Asegúrese de que el registro de acceso al bucket S3 esté habilitado en el bucket CloudTrail S3 |
2.6 |
3.6 |
3.4 |
CloudTrail.7 |
|||
|
ASR-ReplaceCodeBuildClearTextCredentials CodeBuild Las variables de entorno del proyecto no deben contener credenciales en texto sin cifrar |
CodeBuild.2 |
CodeBuild.2 |
CodeBuild.2 |
CodeBuild.2 |
|||
|
ASR-EnableAWSConfig Asegúrese de que AWS Config esté activado |
Config.1 |
2,5 |
Config.1 |
3.5 |
Config.1 |
3.3 |
Config.1 |
|
ASR-MakeEBSSnapshotsPrivate Las instantáneas de Amazon EBS no deben poder restaurarse públicamente |
EC2.1 |
EC2.1 |
EC2.1 |
EC2.1 |
|||
|
ASR-RemoveVPCDefaultSecurityGroupRules El grupo de seguridad predeterminado de la VPC debe prohibir el tráfico entrante y saliente |
EC2.2 |
4.3 |
EC2.2 |
5.3 |
EC2.2 |
5.4 |
EC2.2 |
|
ASR-EnableVPCFlowLogs El registro de flujos de VPC debe estar habilitado en todos los VPC |
EC2.6 |
2.9 |
EC2.6 |
3.9 |
EC2.6 |
3.7 |
EC2.6 |
|
ASR-EnableEbsEncryptionByDefault El cifrado predeterminado de EBS debe estar activado |
EC2.7 |
2.2.1 |
EC2.7 |
2.2.1 |
EC2.7 |
||
|
ASR-RevokeUnrotatedKeys Las claves de acceso de los usuarios deben rotarse cada 90 días o menos |
IAM.3 |
1.4 |
1.14 |
IAM.3 |
1.14 |
IAM.3 |
|
|
ASR-SetIAMPasswordPolicy Política de contraseñas predeterminada de IAM |
IAM.7 |
1.5-1.11 |
IAM.8 |
1.8 |
IAM.7 |
1.8 |
IAM.7 |
|
ASR-RevokeUnusedIAMUserCredentials Las credenciales de usuario deben desactivarse si no se utilizan en un plazo de 90 días |
IAM.8 |
1.3 |
IAM.7 |
IAM.8 |
IAM.8 |
||
|
ASR-RevokeUnusedIAMUserCredentials Las credenciales de usuario deben desactivarse si no se utilizan en un plazo de 45 días |
1.12 |
1.12 |
IAM.22 |
||||
|
ASR-RemoveLambdaPublicAccess Las funciones de Lambda deberían prohibir el acceso público |
Lambda.1 |
Lambda.1 |
Lambda.1 |
Lambda.1 |
|||
|
ASR-MakeRDSSnapshotPrivate Las instantáneas de RDS deberían prohibir el acceso público |
RDS.1 |
RDS.1 |
RDS.1 |
RDS.1 |
|||
|
ASR-DisablePublicAccessToRDSInstance Las instancias de base de datos de RDS deben prohibir el acceso público |
RDS.2 |
RDS.2 |
RDS.2 |
2.3.3 |
RDS.2 |
||
|
ASR-EncryptRDSSnapshot Las instantáneas del clúster de RDS y las instantáneas de las bases de datos deben cifrarse en reposo |
RDS.4 |
RDS.4 |
RDS.4 |
||||
|
ASR-EnableMultiAZOnRDSInstance Las instancias de base de datos de RDS deben configurarse con varias zonas de disponibilidad |
RDS.5 |
RDS.5 |
RDS.5 |
||||
|
ASR-EnableEnhancedMonitoringOnRDSInstance Se debe configurar una supervisión mejorada para las instancias y los clústeres de bases de datos de RDS |
RDS.6 |
RDS.6 |
RDS.6 |
||||
|
ASR-EnableRDSClusterDeletionProtection Los clústeres de RDS deben tener activada la protección contra la eliminación |
RDS.7 |
RDS.7 |
RDS.7 |
||||
|
ASR-EnableRDSInstanceDeletionProtection Las instancias de base de datos de RDS deben tener activada la protección contra la eliminación |
RDS.8 |
RDS.8 |
RDS.8 |
||||
|
ASR-EnableMinorVersionUpgradeOnRDSDBInstance Las actualizaciones automáticas de las versiones secundarias de RDS deben estar activadas |
RDS.13 |
RDS.13 |
2.3.2 |
RDS.13 |
|||
|
ASR-EnableCopyTagsToSnapshotOnRDSCluster Los clústeres de bases de datos de RDS deben configurarse para copiar etiquetas en las instantáneas |
RDS.16 |
RDS.16 |
RDS.16 |
||||
|
ASR-DisablePublicAccessToRedshiftCluster Los clústeres de Amazon Redshift deberían prohibir el acceso público |
Redshift.1 |
Redshift.1 |
Redshift.1 |
Redshift.1 |
|||
|
ASR-EnableAutomaticSnapshotsOnRedshiftCluster Los clústeres de Amazon Redshift deben tener activadas las instantáneas automáticas |
Redshift.3 |
Redshift.3 |
Redshift.3 |
||||
|
ASR-EnableRedshiftClusterAuditLogging Los clústeres de Amazon Redshift deben tener activado el registro de auditoría |
Redshift.4 |
Redshift.4 |
Redshift.4 |
||||
|
ASR-EnableAutomaticVersionUpgradeOnRedshiftCluster Amazon Redshift debe tener activadas las actualizaciones automáticas a las versiones principales |
Redshift.6 |
Redshift.6 |
Redshift.6 |
||||
|
ASR-ConfigureS3PublicAccessBlock La configuración S3 Block Public Access debe estar activada |
S3.1 |
2.3 |
S3.6 |
2.1.5.1 |
S3.1 |
2.1.4 |
S3.1 |
|
ASR-ConfigureS3BucketPublicAccessBlock Los buckets de S3 deberían prohibir el acceso de lectura público |
S3.2 |
S3.2 |
2.1.5.2 |
S3.2 |
S3.2 |
||
|
ASR-ConfigureS3BucketPublicAccessBlock Los buckets de S3 deberían prohibir el acceso de escritura público |
S3.3 |
S3.3 |
|||||
|
ASR-EnableDefaultEncryptionS3 Los buckets S3 deben tener activado el cifrado del lado del servidor |
S3.4 |
S3.4 |
2.1.1 |
S3.4 |
S3.4 |
||
|
ASR-SetSSLBucketPolicy Los buckets S3 deben requerir que las solicitudes usen SSL |
S3.5 |
S3.5 |
2.1.2 |
S3.5 |
2.1.1 |
S3.5 |
|
|
ASR-S3BlockDenylist Los permisos de Amazon S3 concedidos a otras cuentas de AWS en las políticas de cubos deben restringirse |
S3.6 |
S3.6 |
S3.6 |
||||
|
La configuración S3 Block Public Access debe activarse a nivel de bucket |
S3.8 |
S3.8 |
S3.8 |
||||
|
ASR-ConfigureS3BucketPublicAccessBlock Asegúrese de que el bucket de S3 en el que CloudTrail inicia sesión no sea de acceso público |
2.3 |
CloudTrail.6 |
|||||
|
ASR-CreateAccessLoggingBucket Asegúrese de que el registro de acceso al bucket S3 esté activado en el bucket CloudTrail S3 |
2.6 |
CloudTrail.7 |
|||||
|
ASR-EnableKeyRotation Asegúrese de que esté activada la rotación para las CMK creadas por el cliente |
2.8 |
KMS.1 |
3.8 |
KMS.4 |
3.6 |
KMS.4 |
|
|
ASR-CreateLogMetricFilterAndAlarm Asegurar que haya un filtro de métricas de registro y alarma para las llamadas a la API no autorizadas |
3.1 |
4.1 |
CloudWatch.1 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Asegúrese de que haya un registro, un filtro métrico y una alarma para iniciar sesión en la consola de administración de AWS sin MFA |
3.2 |
4.2 |
CloudWatch.2 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Asegúrese de que existan un filtro métrico de registro y una alarma para el uso del usuario «raíz» |
3.3 |
CW.1 |
4.3 |
CloudWatch.3 |
|||
|
ASR-CreateLogMetricFilterAndAlarm Garantizar que haya un filtro de métricas de registro y una alarma para los cambios de política de IAM |
3.4 |
4.4 |
CloudWatch.4 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Asegúrese de que existan un registro, un filtro métrico y una alarma para los cambios CloudTrail de configuración |
3.5 |
4.5 |
CloudWatch.5 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Asegúrese de que haya un registro, un filtro métrico y una alarma para los errores de autenticación de la consola de administración de AWS |
3.6 |
4.6 |
CloudWatch.6 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Garantizar que haya un filtro de métricas de registro y una alarma para la deshabilitación o eliminación programada de las CMK creadas por el cliente |
3.7 |
4.7 |
CloudWatch.7 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Garantizar que haya un filtro de métricas de registro y una alarma para los cambios de política de bucket de S3 |
3.8 |
4.8 |
CloudWatch.8 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Asegúrese de que existan un registro, un filtro métrico y una alarma para los cambios en la configuración de AWS Config |
3.9 |
4.9 |
CloudWatch.9 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Garantizar que haya un filtro de métricas de registro y una alarma para los cambios de grupos de seguridad |
3.10 |
4,10 |
CloudWatch.10 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Garantizar que haya un filtro de métricas de registro y una alarma para los cambios en las listas de control de acceso a la red (NACL) |
3,11 |
4,11 |
CloudWatch.11 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Asegurar que haya un filtro de métricas de registro y alarma de registro para los cambios a las puertas de enlace de la red |
3,12 |
4,12 |
CloudWatch.12 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Garantizar que haya un filtro de métricas de registro y una alarma para los cambios en la tabla de enrutamiento |
3.13 |
4,13 |
CloudWatch.13 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Garantizar que haya un filtro de métricas de registro y una alarma para los cambios en la VPC |
3,14 |
4,14 |
CloudWatch.14 |
||||
|
AWS-DisablePublicAccessForSecurityGroup Asegúrese de que ningún grupo de seguridad permita la entrada desde la versión 0.0.0. 0/0 al puerto 22 |
4.1 |
EC2.5 |
EC2.13 |
EC2.13 |
|||
|
AWS-DisablePublicAccessForSecurityGroup Asegúrese de que ningún grupo de seguridad permita la entrada desde la versión 0.0.0. 0/0 al puerto 3389 |
4.2 |
EC2.14 |
EC2.14 |
||||
|
ASR-ConfigureSNSTopicForStack |
CloudFormation.1 |
CloudFormation.1 |
CloudFormation.1 |
||||
|
ASR-CreateIAMSupportRole |
1.20 |
1,17 |
1,17 |
IAM.18 |
|||
|
ASR-DisablePublicIPAutoAssign Las subredes de Amazon EC2 no deben asignar automáticamente direcciones IP públicas |
EC2.15 |
EC2.15 |
EC2.15 |
||||
|
ASR-EnableCloudTrailLogFileValidation |
CloudTrail.4 |
2.2 |
CloudTrail.3 |
3.2 |
CloudTrail.4 |
||
|
ASR-EnableEncryptionForSNSTopic |
SNS.1 |
SNS.1 |
SNS.1 |
||||
|
ASR-EnableDeliveryStatusLoggingForSNSTopic El registro del estado de entrega debe estar habilitado para los mensajes de notificación enviados a un tema |
SNS.2 |
SNS.2 |
SNS.2 |
||||
|
ASR-EnableEncryptionForSQSQueue |
SQS.1 |
SQS.1 |
SQS.1 |
||||
|
ASR-MakeRDSSnapshotPrivateLa instantánea de RDS debe ser privada |
RDS.1 |
RDS.1 |
RDS.1 |
||||
|
ASR-BlockSSMDocumentPublicAccess Los documentos SSM no deben ser públicos |
SSM.4 |
SSM.4 |
SSM.4 |
||||
|
ASR-EnableCloudFrontDefaultRootObject CloudFront las distribuciones deben tener configurado un objeto raíz predeterminado |
CloudFront.1 |
CloudFront.1 |
CloudFront.1 |
||||
|
ASR-SetCloudFrontOriginDomain CloudFront las distribuciones no deben apuntar a orígenes de S3 inexistentes |
CloudFront.12 |
CloudFront.12 |
CloudFront.12 |
||||
|
ASR-RemoveCodeBuildPrivilegedMode CodeBuild los entornos de proyecto deben tener un registro de la configuración de AWS |
CodeBuild.5 |
CodeBuild.5 |
CodeBuild.5 |
||||
|
ASR-TerminateEC2Instance Las instancias EC2 detenidas deben eliminarse después de un período de tiempo específico |
EC2.4 |
EC2.4 |
EC2.4 |
||||
|
ASR-EnableIMDSV2OnInstance Las instancias EC2 deben usar el servicio de metadatos de instancias (IMDS) versión 2 (IMDSv2) |
EC2.8 |
EC2.8 |
5.6 |
EC2.8 |
|||
|
ASR-RevokeUnauthorizedInboudRules Los grupos de seguridad solo deben permitir el tráfico entrante sin restricciones en los puertos autorizados |
EC2.18 |
EC2.18 |
EC2.18 |
||||
|
ASR-DisableUnrestrictedAccessToHighRiskPorts Los grupos de seguridad no deben permitir el acceso irrestricto a los puertos de alto riesgo |
EC2.19 |
EC2.19 |
EC2.19 |
||||
|
ASR-DisableTGWAutoAcceptSharedAttachments Amazon EC2 Transit Gateways no debe aceptar automáticamente las solicitudes de adjuntos de VPC |
EC2.23 |
EC2.23 |
EC2.23 |
||||
|
ASR-EnablePrivateRepositoryScanning Los repositorios privados de ECR deben tener configurado el escaneo de imágenes |
ECR.1 |
ECR.1 |
ECR.1 |
||||
|
ASR-EnableGuardDuty GuardDuty debe estar habilitada |
GuardDuty.1 |
GuardDuty.1 |
GuardDuty.1 |
GuardDuty.1 |
|||
|
ASR-ConfigureS3BucketLogging Se debe habilitar el registro de acceso al servidor para un bucket de S3 |
S3.9 |
S3.9 |
S3.9 |
||||
|
ASR-EnableBucketEventNotifications Los buckets S3 deberían tener habilitadas las notificaciones de eventos |
S3.11 |
S3.11 |
S3.11 |
||||
|
ASR-SetS3LifecyclePolicy Los buckets S3 deben tener configuradas las políticas de ciclo de vida |
S3.13 |
S3.13 |
S3.13 |
||||
|
ASR-EnableAutoSecretRotation Los secretos de Secrets Manager deberían tener habilitada la rotación automática |
SecretsManager.1 |
SecretsManager.1 |
SecretsManager.1 |
||||
|
ASR-RemoveUnusedSecret Eliminación de secretos no utilizados de Secrets Manager |
SecretsManager.3 |
SecretsManager.3 |
SecretsManager.3 |
||||
|
ASR-UpdateSecretRotationPeriod Los secretos de Secrets Manager deben rotarse en un número específico de días |
SecretsManager.4 |
SecretsManager.4 |
SecretsManager.4 |
||||
|
ASR-EnableAPIGatewayCacheDataEncryption Los datos de la caché de la API de REST de API Gateway deben cifrarse en reposo |
APIGateway.5 |
APIGateway.5 |
|||||
|
ASR-SetLogGroupRetentionDays CloudWatch los grupos de registros deben conservarse durante un período de tiempo específico |
CloudWatch.16 |
CloudWatch.16 |
|||||
|
ASR-AttachServiceVPCEndpoint Amazon EC2 debe configurarse para utilizar los puntos de enlace de VPC que se crean para el servicio Amazon EC2 |
EC2.10 |
EC2.10 |
EC2.10 |
||||
|
ASR-TagGuardDutyResource GuardDuty los filtros deben estar etiquetados |
GuardDuty.2 |
||||||
|
ASR-TagGuardDutyResource GuardDuty los detectores deben estar etiquetados |
GuardDuty.4 |
||||||
|
ASR-AttachSSMPermissionsToEC2 Las instancias de Amazon EC2 deben ser administradas por Systems Manager |
SSM.1 |
SSM.3 |
SSM.1 |
||||
|
ASR-ConfigureLaunchConfigNoPublicIPDocument Las instancias de Amazon EC2 lanzadas con configuraciones de lanzamiento grupales de Auto Scaling no deben tener direcciones IP públicas |
AutoScaling.5 |
AutoScaling.5 |
|||||
|
ASR-EnableAPIGatewayExecutionLogs |
APIGateway.1 |
APIGateway.1 |
|||||
|
ASR-EnableMacie Amazon Macie debe estar habilitado |
Macie.1 |
Macie.1 |
Macie.1 |
||||
|
ASR-EnableAthenaWorkGroupLogging Los grupos de trabajo de Athena deben tener el registro habilitado |
Athena.4 |
Athena.4 |
|||||
|
ASR-EnforceHTTPSForALB El Equilibrador de carga de aplicación debe configurarse para redirigir todas las solicitudes HTTP a HTTPS |
ELB.1 |
ELB.1 |
ELB.1 |
ELB.1 |
|||
|
ASR-LimitECSRootFilesystemAccess Los contenedores ECS deben estar limitados a un acceso de solo lectura a los sistemas de archivos raíz |
ECS.5 |
ECS.5 |
ECS.5 |
||||
|
ASR-EnableElastiCacheBackups ElastiCache Los clústeres (Redis OSS) deben tener habilitadas las copias de seguridad automáticas |
ElastiCache.1 |
ElastiCache.1 |
ElastiCache.1 |
||||
|
ASR-EnableElastiCacheVersionUpgrades ElastiCache los clústeres deben tener habilitadas las actualizaciones automáticas de versiones secundarias |
ElastiCache.2 |
ElastiCache.2 |
ElastiCache.2 |
||||
|
ASR-EnableElastiCacheReplicationGroupFailover ElastiCache los grupos de replicación deben tener habilitada la conmutación por error automática |
ElastiCache.3 |
ElastiCache.3 |
ElastiCache.3 |
||||
|
ASR-ConfigureDynamoDBAutoScaling Las tablas de DynamoDB deberían escalar automáticamente la capacidad en función de la demanda |
DynamoDB.1 |
DynamoDB.1 |
DynamoDB.1 |
||||
|
ASR-TagDynamoDBTableResource Las tablas de DynamoDB deben estar etiquetadas |
DynamoDB.5 |
||||||
|
ASR-EnableDynamoDBDeletionProtection Las tablas de DynamoDB deben tener la protección contra eliminación habilitada |
DynamoDB.6 |
DynamoDB.6 |