Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Contrôles CSPM de Security Hub pour Amazon CloudWatch
Ces AWS Security Hub CSPM contrôles évaluent le CloudWatch service et les ressources Amazon. Les commandes ne sont peut-être pas disponibles dans tous Régions AWS. Pour de plus amples informations, veuillez consulter Disponibilité des contrôles par région.
[CloudWatch.1] Un filtre de mesure du journal et une alarme devraient exister pour l'utilisation de l'utilisateur « root »
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/1.1, CIS AWS Foundations Benchmark v1.2. 0/3.3, CIS AWS Foundations Benchmark v1.4. 0/1.7, CIS AWS Foundations Benchmark v1.4. 0/4.3, NIST.800-171.r2 3.14.6, NIST.800-171.r2 3.14.7, PCI DSS v3.2. 1/72.1.1
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
L'utilisateur root dispose d'un accès illimité à tous les services et ressources d'un Compte AWS. Nous vous recommandons vivement d'éviter d'utiliser l'utilisateur root pour les tâches quotidiennes. La réduction de l'utilisation de l'utilisateur root et l'adoption du principe du moindre privilège pour la gestion des accès réduisent le risque de modifications accidentelles et de divulgation involontaire d'informations d'identification hautement privilégiées.
Il est recommandé d'utiliser vos informations d'identification d'utilisateur root uniquement lorsque cela est nécessaire pour effectuer des tâches de gestion des comptes et des services. Appliquez les politiques Gestion des identités et des accès AWS (IAM) directement aux groupes et aux rôles, mais pas aux utilisateurs. Pour un didacticiel sur la configuration d'un administrateur pour une utilisation quotidienne, consultez la section Création de votre premier utilisateur et groupe d'administrateurs IAM dans le Guide de l'utilisateur IAM.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 1.7 dans le CIS AWS Foundations Benchmark v1.4.0.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, voir Créer un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{$.userIdentity.type="Root" && $.userIdentity.invokedBy NOT EXISTS && $.eventType !="AwsServiceEvent"}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.2] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les appels d'API non autorisés
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.1, NIST.800-171.r2 3.13.1, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants.
CIS vous recommande de créer un filtre métrique et une alarme pour les appels d'API non autorisés. La surveillance des appels d'API non autorisés contribue à révéler les erreurs d'application et à détecter plus rapidement les opérations malveillantes.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 3.1 dans le CIS AWS Foundations Benchmark v1.2.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, voir Créer un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.errorCode="*UnauthorizedOperation") || ($.errorCode="AccessDenied*")}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.3] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour la connexion à la console de gestion sans MFA
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/32.
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants.
CIS vous recommande de créer un filtre métrique et des connexions à la console d'alarme qui ne sont pas protégées par l'authentification multifacteur. La surveillance des connexions à un seul facteur à la console améliore la visibilité sur les comptes qui ne sont pas protégés par un MFA.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 3.2 dans le CIS AWS Foundations Benchmark v1.2.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, consultez la section Création d'un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed != "Yes") && ($.userIdentity.type = "IAMUser") && ($.responseElements.ConsoleLogin = "Success") }Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.4] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications de la politique IAM
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.4, indice de référence CIS AWS Foundations v1.4. 0/44, NIST.800-171.r2 3.14.6, 3.14.7 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Ce contrôle vérifie si vous surveillez les appels d'API en temps réel en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants.
CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux politiques IAM. Ceci permet de s'assurer que les contrôles d'authentification et d'autorisation restent inchangés.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Note
Le modèle de filtre que nous recommandons dans ces étapes de remédiation diffère de celui indiqué dans les directives du CIS. Nos filtres recommandés ciblent uniquement les événements provenant d'appels d'API IAM.
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, consultez la section Création d'un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventSource=iam.amazonaws.com) && (($.eventName=DeleteGroupPolicy) || ($.eventName=DeleteRolePolicy) || ($.eventName=DeleteUserPolicy) || ($.eventName=PutGroupPolicy) || ($.eventName=PutRolePolicy) || ($.eventName=PutUserPolicy) || ($.eventName=CreatePolicy) || ($.eventName=DeletePolicy) || ($.eventName=CreatePolicyVersion) || ($.eventName=DeletePolicyVersion) || ($.eventName=AttachRolePolicy) || ($.eventName=DetachRolePolicy) || ($.eventName=AttachUserPolicy) || ($.eventName=DetachUserPolicy) || ($.eventName=AttachGroupPolicy) || ($.eventName=DetachGroupPolicy))}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.5] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications CloudTrail de configuration
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.5, CIS AWS Foundations Benchmark v1.4. 0/4.5, NIST.800-171.r2 3.3.8, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants.
CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux paramètres CloudTrail de configuration. Ceci permet de garantir une visibilité constante sur les activités du compte.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.5 dans le CIS AWS Foundations Benchmark v1.4.0.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, voir Créer un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventName=CreateTrail) || ($.eventName=UpdateTrail) || ($.eventName=DeleteTrail) || ($.eventName=StartLogging) || ($.eventName=StopLogging)}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.6] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour Console de gestion AWS échecs d'authentification
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.6, CIS AWS Foundations Benchmark v1.4. 0/4.6, NIST.800-171.r2 3.14.6, 3.14.7 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants.
CIS vous recommande de créer un filtre métrique et une alarme en cas d'échec des tentatives d'authentification de la console. La surveillance des échecs de connexion à la console peut contribuer à réduire les délais de détection d'une tentative de connexion en force, ce qui peut fournir un indicateur, telle une adresse IP source, qui pourra servir dans d'autres corrélations d'événements.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.6 dans le CIS AWS Foundations Benchmark v1.4.0.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, voir Créer un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventName=ConsoleLogin) && ($.errorMessage="Failed authentication")}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.7] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour la désactivation ou la suppression planifiée des clés gérées par le client
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.7, CIS AWS Foundations Benchmark v1.4. 0/4.7, NIST.800-171.r2 3.13.10, 3.13.16, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants.
CIS vous recommande de créer un filtre métrique et une alarme pour les clés gérées par le client qui ont changé d'état pour devenir désactivées ou dont la suppression est programmée. Les données chiffrées avec des clés désactivées ou supprimées ne sont plus accessibles.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.7 dans le CIS AWS Foundations Benchmark v1.4.0. ExcludeManagementEventSources contientkms.amazonaws.com.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, voir Créer un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventSource=kms.amazonaws.com) && (($.eventName=DisableKey) || ($.eventName=ScheduleKeyDeletion))}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.8] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications de la politique du compartiment S3
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.8, CIS AWS Foundations Benchmark v1.4. 0/4.8, NIST.800-171.r2 3.14.6, 3.14.7 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants.
CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux politiques des compartiments S3. La surveillance de ces modifications peut contribuer à réduire les délais de détection et de correction des stratégies permissives associées aux compartiments S3 sensibles.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.8 dans le CIS AWS Foundations Benchmark v1.4.0.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, voir Créer un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventSource=s3.amazonaws.com) && (($.eventName=PutBucketAcl) || ($.eventName=PutBucketPolicy) || ($.eventName=PutBucketCors) || ($.eventName=PutBucketLifecycle) || ($.eventName=PutBucketReplication) || ($.eventName=DeleteBucketPolicy) || ($.eventName=DeleteBucketCors) || ($.eventName=DeleteBucketLifecycle) || ($.eventName=DeleteBucketReplication))}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.9] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour AWS Config modifications de configuration
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.9, CIS AWS Foundations Benchmark v1.4. 0/4.9, NIST.800-171.r2 3.3.8, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants.
CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux paramètres AWS Config de configuration. La surveillance de ces modifications permet de garantir une visibilité constante sur les éléments de configuration du compte.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.9 dans le CIS AWS Foundations Benchmark v1.4.0.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, voir Créer un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventSource=config.amazonaws.com) && (($.eventName=StopConfigurationRecorder) || ($.eventName=DeleteDeliveryChannel) || ($.eventName=PutDeliveryChannel) || ($.eventName=PutConfigurationRecorder))}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.10] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications apportées au groupe de sécurité
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.10, CIS AWS Foundations Benchmark v1.4. 0/41.0, NIST.800-171.r2 3.14.6, 3.14.7 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants. Les groupes de sécurité constituent un filtre de paquet avec état qui contrôle le trafic entrant et sortant dans un VPC.
CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux groupes de sécurité. La surveillance de ces modifications permet de s'assurer que les ressources et les services ne sont pas involontairement exposés.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.10 dans le CIS AWS Foundations Benchmark v1.4.0.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, consultez la section Création d'un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventName=AuthorizeSecurityGroupIngress) || ($.eventName=AuthorizeSecurityGroupEgress) || ($.eventName=RevokeSecurityGroupIngress) || ($.eventName=RevokeSecurityGroupEgress) || ($.eventName=CreateSecurityGroup) || ($.eventName=DeleteSecurityGroup)}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.11] Assurez-vous qu'un filtre métrique de journal et une alarme existent pour les modifications apportées aux listes de contrôle d'accès réseau (NACL)
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/31.1, CIS AWS Foundations Benchmark v1.4. 0/41.1, NIST.800-171.r2 3.14.6, 3.14.7 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants. Les ACL réseau sont utilisées comme un filtre de paquet sans état pour contrôler le trafic entrant et sortant des sous-réseaux dans un VPC.
Le CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux NACL. La surveillance de ces modifications permet de s'assurer que AWS les ressources et les services ne sont pas exposés involontairement.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.11 dans le CIS AWS Foundations Benchmark v1.4.0.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, consultez la section Création d'un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventName=CreateNetworkAcl) || ($.eventName=CreateNetworkAclEntry) || ($.eventName=DeleteNetworkAcl) || ($.eventName=DeleteNetworkAclEntry) || ($.eventName=ReplaceNetworkAclEntry) || ($.eventName=ReplaceNetworkAclAssociation)}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.12] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications apportées aux passerelles réseau
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/31.2, CIS AWS Foundations Benchmark v1.4. 0/41.2, NIST.800-171.r2 3.3.1, 3.13.1 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants. Les passerelles réseau permettent d'envoyer et de recevoir le trafic vers une destination en dehors d'un VPC.
CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux passerelles réseau. La surveillance de ces modifications permet de s'assurer que tout le trafic entrant et sortant traverse le VPC par un chemin d'accès contrôlé.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.12 dans le CIS AWS Foundations Benchmark v1.2.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, consultez la section Création d'un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventName=CreateCustomerGateway) || ($.eventName=DeleteCustomerGateway) || ($.eventName=AttachInternetGateway) || ($.eventName=CreateInternetGateway) || ($.eventName=DeleteInternetGateway) || ($.eventName=DetachInternetGateway)}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.13] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications de la table de routage
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/3.13, CIS AWS Foundations Benchmark v1.4. 0/4.13, NIST.800-171.r2 3.3.1, NIST.800-171.r2 3.13.1, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Ce contrôle vérifie si vous surveillez les appels d'API en temps réel en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants. Les tables de routage acheminent le trafic réseau entre les sous-réseaux et vers les passerelles réseau.
CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux tables de routage. La surveillance de ces modifications permet de s'assurer que l'ensemble du trafic du VPC passe par un chemin d'accès attendu.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Note
Le modèle de filtre que nous recommandons dans ces étapes de remédiation diffère de celui indiqué dans les directives du CIS. Nos filtres recommandés ciblent uniquement les événements provenant des appels d'API Amazon Elastic Compute Cloud (EC2).
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, consultez la section Création d'un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventSource=ec2.amazonaws.com) && (($.eventName=CreateRoute) || ($.eventName=CreateRouteTable) || ($.eventName=ReplaceRoute) || ($.eventName=ReplaceRouteTableAssociation) || ($.eventName=DeleteRouteTable) || ($.eventName=DeleteRoute) || ($.eventName=DisassociateRouteTable))}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.14] Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications apportées au VPC
Exigences associées : CIS AWS Foundations Benchmark v1.2. 0/31.4, CIS AWS Foundations Benchmark v1.4. 0/41.4, NIST.800-171.r2 3.3.1, NIST.800-171.r2 3.13.1, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2
Catégorie : Détecter - Services de détection
Gravité : Faible
Type de ressource : AWS::Logs::MetricFilterAWS::CloudWatch::Alarm,AWS::CloudTrail::Trail, AWS::SNS::Topic
AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)
Type de programme : Périodique
Paramètres : Aucun
Vous pouvez surveiller en temps réel les appels d'API en dirigeant CloudTrail les journaux vers les CloudWatch journaux et en établissant des filtres métriques et des alarmes correspondants. Un compte peut comprendre plusieurs VPC et vous pouvez créer une connexion d'appairage entre deux VPC, ce qui permet au trafic réseau de s'acheminer entre eux.
CIS vous recommande de créer un filtre métrique et une alarme pour les modifications apportées aux VPC. Ceci permet de s'assurer que les contrôles d'authentification et d'autorisation restent inchangés.
Pour exécuter cette vérification, Security Hub CSPM utilise une logique personnalisée pour effectuer les étapes d'audit exactes prescrites pour le contrôle 4.14 dans le CIS AWS Foundations Benchmark v1.4.0.
Note
Lorsque Security Hub CSPM vérifie ce contrôle, il recherche les CloudTrail traces utilisées par le compte actuel. Ces parcours peuvent être des parcours d'organisation appartenant à un autre compte. Multi-Region les sentiers peuvent également être basés dans une région différente.
Le contrôle donne des FAILED résultats dans les cas suivants :
Aucune piste n'est configurée.
Les sentiers disponibles qui se trouvent dans la région actuelle et qui sont détenus par un compte courant ne répondent pas aux exigences de contrôle.
La vérification aboutit à un état de contrôle NO_DATA dans les cas suivants :
Un sentier multirégional est basé dans une région différente. Security Hub CSPM ne peut générer des résultats que dans la région où le trail est basé.
Un sentier multirégional appartient à un autre compte. Security Hub CSPM ne peut générer des résultats que pour le compte propriétaire du trail.
Il est recommandé d'utiliser les journaux d'organisation pour enregistrer les événements provenant de nombreux comptes d'une organisation. Les pistes d'organisation sont des pistes multirégionales par défaut et ne peuvent être gérées que par le compte AWS Organizations de gestion ou le compte d'administrateur CloudTrail délégué. L'utilisation d'un journal d'organisation permet d'obtenir un statut de contrôle égal à
NO_DATAcelui des contrôles évalués dans les comptes des membres de l'organisation. Dans les comptes des membres, Security Hub CSPM génère des résultats uniquement pour les ressources appartenant aux membres. Les résultats relatifs aux pistes d'organisation sont générés dans le compte du propriétaire de la ressource. Vous pouvez consulter ces résultats dans votre compte d'administrateur délégué CSPM Security Hub à l'aide de l'agrégation interrégionale.
Pour déclencher l'alarme, le compte actuel doit soit être propriétaire de la rubrique Amazon SNS référencée, soit accéder à la rubrique Amazon SNS en appelant. ListSubscriptionsByTopic Sinon, Security Hub CSPM génère des WARNING résultats pour le contrôle.
Correction
Pour passer ce contrôle, procédez comme suit pour créer une rubrique Amazon SNS, un AWS CloudTrail journal, un filtre métrique et une alarme pour le filtre métrique.
Créer une rubrique Amazon SNS. Pour obtenir des instructions, consultez la section Premiers pas avec Amazon SNS dans le guide du développeur Amazon Simple Notification Service. Créez une rubrique qui reçoit toutes les alarmes CIS et créez au moins un abonnement à cette rubrique.
Créez un CloudTrail parcours qui s'applique à tous Régions AWS. Pour obtenir des instructions, consultez la section Création d'un parcours dans le Guide de AWS CloudTrail l'utilisateur.
Notez le nom du groupe de CloudWatch journaux Logs que vous associez au CloudTrail trail. Vous créez le filtre métrique pour ce groupe de journaux à l'étape suivante.
Créez un filtre de métrique. Pour obtenir des instructions, consultez la section Création d'un filtre métrique pour un groupe de journaux dans le Guide de CloudWatch l'utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Définir le modèle, Filtrer le modèle
{($.eventName=CreateVpc) || ($.eventName=DeleteVpc) || ($.eventName=ModifyVpcAttribute) || ($.eventName=AcceptVpcPeeringConnection) || ($.eventName=CreateVpcPeeringConnection) || ($.eventName=DeleteVpcPeeringConnection) || ($.eventName=RejectVpcPeeringConnection) || ($.eventName=AttachClassicLinkVpc) || ($.eventName=DetachClassicLinkVpc) || ($.eventName=DisableVpcClassicLink) || ($.eventName=EnableVpcClassicLink)}Espace de noms métrique
LogMetricsValeur de la métrique
1Valeur par défaut
0Créez une alarme en fonction du filtre. Pour obtenir des instructions, voir Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans le Guide de l' CloudWatch utilisateur Amazon. Utilisez les valeurs suivantes :
Champ Value Conditions, type de seuil
Statique
Chaque fois que
your-metric-namec'est...Greater/Equal
que...
1
[CloudWatch.15] CloudWatch les actions spécifiées doivent être configurées pour les alarmes
Exigences connexes : NIST.800-53.r5 AU-6 (1), NIST.800-53.r5 AU-6 (5) NIST.800-53.r5 CA-7, NIST.800-53.r5 IR-4 (1), NIST.800-53.r5 IR-4 (5),, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-4 (12) NIST.800-53.r5 SI-20, NIST.800-53.r5 SI-4 (5), NIST.800-171.r2 3.3.4, NIST.800-171.r2 3.14.6
Catégorie : Détecter - Services de détection
Gravité : Élevée
Type de ressource : AWS::CloudWatch::Alarm
AWS Config règle : cloudwatch-alarm-action-check
Type de calendrier : Déclenché par un changement
Paramètres :
| Paramètre | Description | Type | Valeurs personnalisées autorisées | Valeur par défaut de Security Hub CSPM |
|---|---|---|---|---|
|
|
La commande détermine si |
Booléen |
Non personnalisable |
|
|
|
La commande détermine si |
Booléen |
|
|
|
|
La commande détermine si |
Booléen |
|
|
Ce contrôle vérifie si au moins une action est configurée pour l'ALARMétat d'une CloudWatch alarme Amazon. Le contrôle échoue si aucune action de l'alarme n'est configurée pour ALARM cet état. Vous pouvez éventuellement inclure des valeurs de paramètres personnalisées pour exiger également des actions d'alarme pour les OK états INSUFFICIENT_DATA ou.
Note
Security Hub CSPM évalue ce contrôle sur CloudWatch la base d'alarmes métriques. Les alarmes métriques peuvent faire partie d'alarmes composites pour lesquelles les actions spécifiées sont configurées. Le contrôle génère FAILED des résultats dans les cas suivants :
Les actions spécifiées ne sont pas configurées pour une alarme métrique.
L'alarme métrique fait partie d'une alarme composite dont les actions spécifiées sont configurées.
Ce contrôle permet de déterminer si une action CloudWatch d'alarme est configurée pour une alarme, tout en CloudWatch.17 se concentrant sur l'état d'activation d'une action CloudWatch d'alarme.
Nous recommandons des actions CloudWatch d'alarme pour vous avertir automatiquement lorsqu'une métrique surveillée dépasse le seuil défini. Les alarmes de surveillance vous aident à identifier les activités inhabituelles et à réagir rapidement aux problèmes de sécurité et de fonctionnement lorsqu'une alarme passe dans un état spécifique. Le type d'action d'alarme le plus courant consiste à avertir un ou plusieurs utilisateurs en envoyant un message à une rubrique Amazon Simple Notification Service (Amazon SNS).
Correction
Pour plus d'informations sur les actions prises en charge par CloudWatch les alarmes, consultez la section Actions d'alarme dans le Guide de CloudWatch l'utilisateur Amazon.
[CloudWatch.16] les groupes de CloudWatch journaux doivent être conservés pendant une période spécifiée
Catégorie : Identifier - Journalisation
Exigences connexes : NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-11, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-12
Gravité : Moyenne
Type de ressource : AWS::Logs::LogGroup
AWS Config règle : cw-loggroup-retention-period-check
Type de programme : Périodique
Paramètres :
| Paramètre | Description | Type | Valeurs personnalisées autorisées | Valeur par défaut de Security Hub CSPM |
|---|---|---|---|---|
|
|
Durée de conservation minimale en jours pour les groupes de CloudWatch journaux |
Enum |
|
|
Ce contrôle vérifie si la période de conservation d'un groupe de CloudWatch journaux Amazon est d'au moins le nombre de jours spécifié. Le contrôle échoue si la durée de conservation est inférieure au nombre spécifié. À moins que vous ne fournissiez une valeur de paramètre personnalisée pour la période de rétention, Security Hub CSPM utilise une valeur par défaut de 365 jours.
CloudWatch Les journaux centralisent les journaux de tous vos systèmes et applications Services AWS au sein d'un service unique et hautement évolutif. Vous pouvez utiliser CloudWatch Logs pour surveiller, stocker et accéder à vos fichiers journaux à partir d'instances Amazon Elastic Compute Cloud (EC2) AWS CloudTrail, d'Amazon Route 53 et d'autres sources. La conservation de vos journaux pendant au moins un an peut vous aider à vous conformer aux normes de conservation des journaux.
Correction
Pour configurer les paramètres de conservation des journaux, voir Modifier la conservation des données des CloudWatch journaux dans Logs in the Amazon CloudWatch User Guide.
[CloudWatch.17] les actions CloudWatch d'alarme doivent être activées
Catégorie : Détecter - Services de détection
Exigences connexes : NIST.800-53.r5 AU-6 (1), NIST.800-53.r5 AU-6 (5) NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-4 (12)
Gravité : Élevée
Type de ressource : AWS::CloudWatch::Alarm
AWS Config règle : cloudwatch-alarm-action-enabled-check
Type de calendrier : Déclenché par un changement
Paramètres : Aucun
Cette commande vérifie si les actions CloudWatch d'alarme sont activées (ActionEnableddoit être réglée sur true). La commande échoue si l'action d'alarme associée à une CloudWatch alarme est désactivée.
Note
Security Hub CSPM évalue ce contrôle sur CloudWatch la base d'alarmes métriques. Les alarmes métriques peuvent faire partie d'alarmes composites dont les actions d'alarme sont activées. Le contrôle génère FAILED des résultats dans les cas suivants :
Les actions spécifiées ne sont pas configurées pour une alarme métrique.
L'alarme métrique fait partie d'une alarme composite dont les actions d'alarme sont activées.
Ce contrôle se concentre sur l'état d'activation d'une action CloudWatch d'alarme, tout en se CloudWatch.15 concentrant sur la question de savoir si une ALARM action est configurée dans une CloudWatch alarme.
Les actions d'alarme vous alertent automatiquement lorsqu'une métrique surveillée dépasse le seuil défini. Si l'action d'alarme est désactivée, aucune action n'est exécutée lorsque l'alarme change d'état et vous ne serez pas alerté des modifications des mesures surveillées. Nous vous recommandons CloudWatch d'activer les actions d'alarme pour vous aider à réagir rapidement aux problèmes de sécurité et de fonctionnement.
Correction
Pour activer une action CloudWatch d'alarme (console)
Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/
. Dans le volet de navigation, sous Alarmes, sélectionnez Toutes les alarmes.
Sélectionnez l'alarme pour laquelle vous souhaitez activer des actions.
Pour Actions, choisissez Actions d'alarme : nouvelles, puis choisissez Activer.
Pour plus d'informations sur l'activation des actions CloudWatch d'alarme, consultez la section Actions d'alarme dans le Guide de CloudWatch l'utilisateur Amazon.