Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
CIS AWS Point de référence des fondations en matière de sécurité CSPM
Le benchmark des AWS fondations du Center for Internet Security (CIS) constitue un ensemble de meilleures pratiques de configuration de sécurité pour AWS. Ces meilleures pratiques reconnues par l'industrie vous fournissent des procédures de mise en œuvre et d'évaluation claires, étape par étape. Qu'il s'agisse de systèmes d'exploitation, de services cloud ou de périphériques réseau, les contrôles présentés dans ce benchmark vous aident à protéger les systèmes spécifiques utilisés par votre organisation.
AWS Security Hub CSPM prend en charge les versions 5.0.0, 3.0.0, 1.4.0 et 1.2.0 de CIS AWS Foundations Benchmark. Cette page répertorie les contrôles de sécurité pris en charge par chaque version. Il fournit également une comparaison des versions.
CIS AWS Foundations Benchmark version 5.0.0
Security Hub CSPM prend en charge la version 5.0.0 (v5.0.0) du benchmark CIS Foundations. AWS Security Hub CSPM a satisfait aux exigences de la certification des logiciels de sécurité CIS et a obtenu la certification des logiciels de sécurité CIS pour les benchmarks CIS suivants :
-
Indice de référence CIS pour AWS les fondations de la CEI, v5.0.0, niveau 1
-
Indice de référence CIS pour AWS les fondations de la CEI, v5.0.0, niveau 2
Contrôles qui s'appliquent au CIS AWS Foundations Benchmark version 5.0.0
[Account.1] Les coordonnées de sécurité doivent être fournies pourCompte AWS
[CloudTrail.2] CloudTrail doit avoir le chiffrement au repos activé
[CloudTrail.4] la validation du fichier CloudTrail journal doit être activée
[EC2.2] Les groupes de sécurité VPC par défaut ne doivent pas autoriser le trafic entrant ou sortant
[EC2.6] La journalisation des flux VPC doit être activée dans tous les VPC
[EC2.7] Le chiffrement par défaut d'EBS doit être activé
[EC2.8] Les instances EC2 doivent utiliser le service de métadonnées d'instance version 2 (IMDSv2)
[EFS.8] Les systèmes de fichiers EFS doivent être chiffrés au repos
[IAM.2] Les utilisateurs IAM ne doivent pas être associés à des politiques IAM
[IAM.3] Les clés d'accès des utilisateurs IAM doivent être renouvelées tous les 90 jours ou moins
[IAM.4] La clé d'accès de l'utilisateur root IAM ne doit pas exister
[IAM.6] Le MFA matériel doit être activé pour l'utilisateur root
[IAM.9] La MFA doit être activée pour l'utilisateur root
[IAM.18] Assurez-vous qu'un rôle de support a été créé pour gérer les incidents avecAWS Support
[IAM.26] SSL/TLS Les certificats expirés gérés dans IAM doivent être supprimés
[IAM.27] La AWSCloudShellFullAccess politique ne doit pas être attachée aux identités IAM
[IAM.28] L'analyseur d'accès externe IAM Access Analyzer doit être activé
[KMS.4]AWS KMSla rotation des touches doit être activée
[RDS.3] Les instances de base de données RDS doivent avoir le chiffrement au repos activé
[RDS.13] Les mises à niveau automatiques des versions mineures de RDS doivent être activées
[S3.8] Les compartiments à usage général S3 devraient bloquer l'accès public
[S3.20] La suppression MFA doit être activée dans les compartiments S3 à usage général
CIS AWS Foundations Benchmark version 3.0.0
Security Hub CSPM prend en charge la version 3.0.0 (v3.0.0) du benchmark CIS Foundations. AWS Security Hub CSPM a satisfait aux exigences de la certification des logiciels de sécurité CIS et a obtenu la certification des logiciels de sécurité CIS pour les benchmarks CIS suivants :
-
Indice de référence CIS pour AWS les fondations de la CEI, v3.0.0, niveau 1
-
Indice de référence CIS pour AWS les fondations de la CEI, v3.0.0, niveau 2
Contrôles qui s'appliquent au CIS AWS Foundations Benchmark version 3.0.0
[Account.1] Les coordonnées de sécurité doivent être fournies pourCompte AWS
[CloudTrail.2] CloudTrail doit avoir le chiffrement au repos activé
[CloudTrail.4] la validation du fichier CloudTrail journal doit être activée
[EC2.2] Les groupes de sécurité VPC par défaut ne doivent pas autoriser le trafic entrant ou sortant
[EC2.6] La journalisation des flux VPC doit être activée dans tous les VPC
[EC2.7] Le chiffrement par défaut d'EBS doit être activé
[EC2.8] Les instances EC2 doivent utiliser le service de métadonnées d'instance version 2 (IMDSv2)
[IAM.2] Les utilisateurs IAM ne doivent pas être associés à des politiques IAM
[IAM.3] Les clés d'accès des utilisateurs IAM doivent être renouvelées tous les 90 jours ou moins
[IAM.4] La clé d'accès de l'utilisateur root IAM ne doit pas exister
[IAM.6] Le MFA matériel doit être activé pour l'utilisateur root
[IAM.9] La MFA doit être activée pour l'utilisateur root
[IAM.18] Assurez-vous qu'un rôle de support a été créé pour gérer les incidents avecAWS Support
[IAM.26] SSL/TLS Les certificats expirés gérés dans IAM doivent être supprimés
[IAM.27] La AWSCloudShellFullAccess politique ne doit pas être attachée aux identités IAM
[IAM.28] L'analyseur d'accès externe IAM Access Analyzer doit être activé
[KMS.4]AWS KMSla rotation des touches doit être activée
[RDS.3] Les instances de base de données RDS doivent avoir le chiffrement au repos activé
[RDS.13] Les mises à niveau automatiques des versions mineures de RDS doivent être activées
[S3.8] Les compartiments à usage général S3 devraient bloquer l'accès public
[S3.20] La suppression MFA doit être activée dans les compartiments S3 à usage général
CIS AWS Foundations Benchmark version 1.4.0
Security Hub CSPM prend en charge la version 1.4.0 (v1.4.0) du benchmark CIS Foundations. AWS
Contrôles qui s'appliquent au CIS AWS Foundations Benchmark version 1.4.0
[CloudTrail.2] CloudTrail doit avoir le chiffrement au repos activé
[CloudTrail.4] la validation du fichier CloudTrail journal doit être activée
[CloudTrail.5] les CloudTrail sentiers doivent être intégrés à Amazon CloudWatch Logs
[EC2.2] Les groupes de sécurité VPC par défaut ne doivent pas autoriser le trafic entrant ou sortant
[EC2.6] La journalisation des flux VPC doit être activée dans tous les VPC
[EC2.7] Le chiffrement par défaut d'EBS doit être activé
[IAM.1] Les politiques IAM ne doivent pas autoriser des privilèges administratifs « * » complets
[IAM.3] Les clés d'accès des utilisateurs IAM doivent être renouvelées tous les 90 jours ou moins
[IAM.4] La clé d'accès de l'utilisateur root IAM ne doit pas exister
[IAM.6] Le MFA matériel doit être activé pour l'utilisateur root
[IAM.9] La MFA doit être activée pour l'utilisateur root
[IAM.18] Assurez-vous qu'un rôle de support a été créé pour gérer les incidents avecAWS Support
[KMS.4]AWS KMSla rotation des touches doit être activée
[RDS.3] Les instances de base de données RDS doivent avoir le chiffrement au repos activé
[S3.8] Les compartiments à usage général S3 devraient bloquer l'accès public
[S3.20] La suppression MFA doit être activée dans les compartiments S3 à usage général
CIS AWS Foundations Benchmark version 1.2.0
Security Hub CSPM prend en charge la version 1.2.0 (v1.2.0) du benchmark CIS Foundations. AWS Security Hub CSPM a satisfait aux exigences de la certification des logiciels de sécurité CIS et a obtenu la certification des logiciels de sécurité CIS pour les benchmarks CIS suivants :
-
Indice de référence de la CEI pour AWS les fondations de la CEI, v1.2.0, niveau 1
-
Indice de référence de la CEI pour AWS les fondations de la CEI, v1.2.0, niveau 2
Contrôles qui s'appliquent au CIS AWS Foundations Benchmark version 1.2.0
[CloudTrail.2] CloudTrail doit avoir le chiffrement au repos activé
[CloudTrail.4] la validation du fichier CloudTrail journal doit être activée
[CloudTrail.5] les CloudTrail sentiers doivent être intégrés à Amazon CloudWatch Logs
[EC2.2] Les groupes de sécurité VPC par défaut ne doivent pas autoriser le trafic entrant ou sortant
[EC2.6] La journalisation des flux VPC doit être activée dans tous les VPC
[IAM.1] Les politiques IAM ne doivent pas autoriser des privilèges administratifs « * » complets
[IAM.2] Les utilisateurs IAM ne doivent pas être associés à des politiques IAM
[IAM.3] Les clés d'accès des utilisateurs IAM doivent être renouvelées tous les 90 jours ou moins
[IAM.4] La clé d'accès de l'utilisateur root IAM ne doit pas exister
[IAM.6] Le MFA matériel doit être activé pour l'utilisateur root
[IAM.8] Les informations d'identification utilisateur IAM non utilisées doivent être supprimées
[IAM.9] La MFA doit être activée pour l'utilisateur root
[IAM.11] Assurez-vous que la politique de mot de passe IAM nécessite au moins une lettre majuscule
[IAM.12] Assurez-vous que la politique de mot de passe IAM nécessite au moins une lettre minuscule
[IAM.13] Assurez-vous que la politique de mot de passe IAM nécessite au moins un symbole
[IAM.14] Assurez-vous que la politique de mot de passe IAM nécessite au moins un chiffre
[IAM.18] Assurez-vous qu'un rôle de support a été créé pour gérer les incidents avecAWS Support
[KMS.4]AWS KMSla rotation des touches doit être activée
Comparaison des versions pour CIS AWS Indice de référence des fondations
Cette section résume les différences entre les versions spécifiques du test de référence du Center for Internet Security (CIS) AWS Foundations : v5.0.0, v3.0.0, v1.4.0 et v1.2.0. AWS Security Hub CSPM prend en charge chacune de ces versions du référentiel CIS AWS Foundations. Cependant, nous vous recommandons d'utiliser la version 5.0.0 pour vous tenir au courant des meilleures pratiques de sécurité. Vous pouvez activer plusieurs versions des normes CIS AWS Foundations Benchmark en même temps. Pour plus d'informations sur les normes habilitantes, consultezMise en place d'une norme de sécurité. Si vous souhaitez passer à la version 5.0.0, activez-la avant de désactiver une ancienne version. Cela permet d'éviter des lacunes dans vos contrôles de sécurité. Si vous utilisez l'intégration de Security Hub CSPM AWS Organizations et que vous souhaitez activer la version 5.0.0 par lots sur plusieurs comptes, nous vous recommandons d'utiliser une configuration centralisée. Comprendre la configuration centrale dans Security Hub CSPM
Mise en correspondance des contrôles avec les exigences du CIS dans chaque version
Découvrez les contrôles pris en charge par chaque version du CIS AWS Foundations Benchmark.
| ID et titre du contrôle | Exigences relatives à la version 5.0.0 de CIS | Configuration requise pour CIS v3.0.0 | Exigence CIS v1.4.0 | Exigence CIS v1.2.0 |
|---|---|---|---|---|
|
[Account.1] Les coordonnées de sécurité doivent être fournies pourCompte AWS |
1.2 |
1.2 |
1.2 |
1,18 |
|
3.1 |
3.1 |
3.1 |
2.1 |
|
|
[CloudTrail.2] CloudTrail doit avoir le chiffrement au repos activé |
3,5 |
3,5 |
3.7 |
2.7 |
|
[CloudTrail.4] la validation du fichier CloudTrail journal doit être activée |
3.2 |
3.2 |
3.2 |
2.2 |
|
[CloudTrail.5] les CloudTrail sentiers doivent être intégrés à Amazon CloudWatch Logs |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
3.4 |
2,4 |
|
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
3.3 |
2.3 |
|
|
3.4 |
3.4 |
3.6 |
2.6 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4.3 |
3.3 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
3.1 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
3.2 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,4 |
3.4 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,5 |
3,5 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,6 |
3.6 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,7 |
3.7 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,8 |
3.8 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,9 |
3.9 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,10 |
3,10 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,11 |
3,11 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,12 |
3,12 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,13 |
3.13 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
4,14 |
3,14 |
|
|
3.3 |
3.3 |
3,5 |
2,5 |
|
|
[EC2.2] Les groupes de sécurité VPC par défaut ne doivent pas autoriser le trafic entrant ou sortant |
5.5 |
5,4 |
5.3 |
4.3 |
|
[EC2.6] La journalisation des flux VPC doit être activée dans tous les VPC |
3.7 |
3.7 |
3.9 |
2,9 |
|
5.1.1 |
2.2.1 |
2.2.1 |
Non pris en charge |
|
|
[EC2.8] Les instances EC2 doivent utiliser le service de métadonnées d'instance version 2 (IMDSv2) |
5.7 |
5.6 |
Non pris en charge |
Non pris en charge |
|
Non pris en charge — remplacé par les exigences 5.3 et 5.4 |
Non pris en charge — remplacé par les exigences 5.2 et 5.3 |
Non pris en charge — remplacé par les exigences 5.2 et 5.3 |
4.1 |
|
|
Non pris en charge — remplacé par les exigences 5.3 et 5.4 |
Non pris en charge — remplacé par les exigences 5.2 et 5.3 |
Non pris en charge — remplacé par les exigences 5.2 et 5.3 |
4.2 |
|
|
5.2 |
5.1 |
5.1 |
Non pris en charge |
|
|
5.3 |
5.2 |
Non pris en charge |
Non pris en charge |
|
|
5,4 |
5.3 |
Non pris en charge |
Non pris en charge |
|
|
2.3.1 |
2.4.1 |
Non pris en charge |
Non pris en charge |
|
|
[EFS.8] Les systèmes de fichiers EFS doivent être chiffrés au repos |
2.3.1 |
Non pris en charge |
Non pris en charge |
Non pris en charge |
|
[IAM.1] Les politiques IAM ne doivent pas autoriser des privilèges administratifs « * » complets |
Non pris en charge |
Non pris en charge |
1.16 |
1,22 |
|
[IAM.2] Les utilisateurs IAM ne doivent pas être associés à des politiques IAM |
1.14 |
1.15 |
Non pris en charge |
1.16 |
|
[IAM.3] Les clés d'accès des utilisateurs IAM doivent être renouvelées tous les 90 jours ou moins |
1.13 |
1.14 |
1.14 |
1.4 |
|
[IAM.4] La clé d'accès de l'utilisateur root IAM ne doit pas exister |
1.3 |
1.4 |
1.4 |
1.12 |
|
1.9 |
1.10 |
1.10 |
1.2 |
|
|
[IAM.6] Le MFA matériel doit être activé pour l'utilisateur root |
1.5 |
1.6 |
1.6 |
1.14 |
|
[IAM.8] Les informations d'identification utilisateur IAM non utilisées doivent être supprimées |
Non pris en charge — voir à la [IAM.22] Les informations d'identification utilisateur IAM non utilisées pendant 45 jours doivent être supprimées place |
Non pris en charge — voir à la [IAM.22] Les informations d'identification utilisateur IAM non utilisées pendant 45 jours doivent être supprimées place |
Non pris en charge — voir à la [IAM.22] Les informations d'identification utilisateur IAM non utilisées pendant 45 jours doivent être supprimées place |
1.3 |
|
1.4 |
1.5 |
1.5 |
1.13 |
|
|
[IAM.11] Assurez-vous que la politique de mot de passe IAM nécessite au moins une lettre majuscule |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
1.5 |
|
[IAM.12] Assurez-vous que la politique de mot de passe IAM nécessite au moins une lettre minuscule |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
1.6 |
|
[IAM.13] Assurez-vous que la politique de mot de passe IAM nécessite au moins un symbole |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
1,7 |
|
[IAM.14] Assurez-vous que la politique de mot de passe IAM nécessite au moins un chiffre |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
1.8 |
|
1,7 |
1.8 |
1.8 |
1.9 |
|
|
1.8 |
1.9 |
1.9 |
1.10 |
|
|
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
1.11 |
|
|
[IAM.18] Assurez-vous qu'un rôle de support a été créé pour gérer les incidents avecAWS Support |
1.16 |
1,17 |
1,17 |
1.2 |
|
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
Non pris en charge — CIS a supprimé cette exigence |
1.1 |
|
|
1.11 |
1.12 |
1.12 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
|
[IAM.26] SSL/TLS Les certificats expirés gérés dans IAM doivent être supprimés |
1,18 |
1,19 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
[IAM.27] La AWSCloudShellFullAccess politique ne doit pas être attachée aux identités IAM |
1,21 |
1,22 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
[IAM.28] L'analyseur d'accès externe IAM Access Analyzer doit être activé |
1,19 |
1,20 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
3.6 |
3.6 |
3.8 |
2,8 |
|
|
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
Non pris en charge — vérification manuelle |
|
|
2.2.3 |
2.3.3 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
|
[RDS.3] Les instances de base de données RDS doivent avoir le chiffrement au repos activé |
2.2.1 |
2.3.1 |
2.3.1 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
2.2.4 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
|
[RDS.13] Les mises à niveau automatiques des versions mineures de RDS doivent être activées |
2.2.2 |
2.3.2 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
2.2.4 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
|
2.1.4 |
2.1.4 |
2.1.5 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
|
2.1.1 |
2.1.1 |
2.1.2 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
|
[S3.8] Les compartiments à usage général S3 devraient bloquer l'accès public |
2.1.4 |
2.1.4 |
2.1.5 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
|
[S3.20] La suppression MFA doit être activée dans les compartiments S3 à usage général |
2.1.2 |
2.1.2 |
2.1.3 |
Non pris en charge — CIS a ajouté cette exigence dans les versions ultérieures |
ARN pour la CEI AWS Points de référence des fondations
Lorsque vous activez une ou plusieurs versions du test CIS AWS Foundations Benchmark, vous commencez à recevoir les résultats au format ASFF ( AWS Security Finding Format). Dans ASFF, chaque version utilise le nom de ressource Amazon (ARN) suivant :
- Indice de référence CIS AWS Foundations v5.0.0
arn:aws:securityhub:region::standards/cis-aws-foundations-benchmark/v/5.0.0- Indice de référence CIS AWS Foundations v3.0.0
arn:aws:securityhub:region::standards/cis-aws-foundations-benchmark/v/3.0.0- Indice de référence CIS AWS Foundations v1.4.0
arn:aws:securityhub:region::standards/cis-aws-foundations-benchmark/v/1.4.0- Indice de référence CIS AWS Foundations v1.2.0
arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0
Vous pouvez utiliser le GetEnabledStandards fonctionnement de l'API CSPM Security Hub pour trouver l'ARN d'une norme activée.
Les valeurs précédentes sont pourStandardsArn. Toutefois, StandardsSubscriptionArn fait référence à la ressource d'abonnement standard que Security Hub CSPM crée lorsque vous vous abonnez à une norme BatchEnableStandards en appelant dans une région.
Note
Lorsque vous activez une version de CIS AWS Foundations Benchmark, Security Hub CSPM peut mettre jusqu'à 18 heures à générer des résultats pour les contrôles qui utilisent la même règle AWS Config liée aux services que les contrôles activés dans d'autres normes activées. Pour plus d'informations sur le calendrier de génération des résultats de contrôle, consultezPlanification de l'exécution des vérifications de sécurité.
Les champs de recherche diffèrent si vous activez les résultats de contrôle consolidés. Pour plus d'informations sur ces différences, consultezImpact de la consolidation sur les champs et les valeurs ASFF. Pour les résultats du contrôle des échantillons, voirÉchantillons de résultats de contrôle.
Exigences CIS qui ne sont pas prises en charge dans Security Hub CSPM
Comme indiqué dans le tableau précédent, Security Hub CSPM ne prend pas en charge toutes les exigences du CIS dans toutes les versions du CIS AWS Foundations Benchmark. La plupart des exigences non prises en charge ne peuvent être évaluées qu'en examinant manuellement l'état de vos AWS ressources.