View a markdown version of this page

Contrôles CSPM Security Hub pour AWS Config - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôles CSPM Security Hub pour AWS Config

Ces contrôles CSPM de Security Hub évaluent le AWS Config service et les ressources.

Il se peut que ces commandes ne soient pas disponibles dans tous Régions AWS. Pour de plus amples informations, veuillez consulter Disponibilité des contrôles par région.

[Config.1] AWS Config doit être activé et utiliser le rôle lié au service pour l'enregistrement des ressources

Note

Lorsque Security Hub CSPM et Security Hub sont activés, la Config.1 règle aura toujours le statut PASSED. En effet, Security Hub CSPM dispose d'un accès direct aux éléments de configuration via un enregistreur de configuration lié à un service. Le paramètre de ce contrôle n'est pas applicable car l'enregistreur de configuration interne lié à un service est automatiquement créé avec le rôle lié à un AWS Config service. Pour de plus amples informations, veuillez consulter Utilisation de l'enregistreur de configuration lié au service.

Les contrôles multicloud (tels que les contrôles Azure) et l'enregistrement des ressources qui leur est associé ne sont pas pris en compte dans les évaluations. Config.1 Les normes multicloud utilisent toujours un enregistreur de configuration interne lié à un service que le connecteur multicloud CSPM configure automatiquement, quel que soit l'état d'activation de Security Hub. L'enregistrement multicloud étant entièrement géré par le connecteur, il n'affecte pas l'état de Config.1 conformité. Config.1 évalue uniquement la configuration d'enregistrement AWS des ressources.

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/3.3, CIS AWS Foundations Benchmark v1.2. 0/2.5, CIS AWS Foundations Benchmark v1.4. 0/3.5, CIS AWS Foundations Benchmark v3.0. 0/3.3, NIST.800-53.r5 CM-3, NIST.800-53.r5 CM-6 (1) NIST.800-53.r5 CM-8, NIST.800-53.r5 CM-8 (2), PCI DSS v3.2. 1/102.5.2, PCI DSS v3.2. 1/115.

Catégorie : Identifier - Inventaire

Gravité : Critique

Type de ressource : AWS::::Account

AWS Config règle : Aucune (règle CSPM Security Hub personnalisée)

Type de programme : Périodique

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

includeConfigServiceLinkedRoleCheck

Le contrôle n'évalue pas si le rôle lié au service est AWS Config utilisé si le paramètre est défini sur. false

Booléen

true ou false

true

Ce contrôle vérifie s'il AWS Config est activé dans votre compte actuellement Région AWS, enregistre toutes les ressources correspondant aux contrôles activés dans la région actuelle et utilise le rôle lié à un service AWS Config . Le nom du rôle lié à un service est. AWSServiceRoleForConfig Si vous n'utilisez pas le rôle lié à un service et que vous ne définissez pas le includeConfigServiceLinkedRoleCheck paramètre surfalse, le contrôle échoue car les autres rôles ne disposent peut-être pas des autorisations nécessaires AWS Config pour enregistrer correctement vos ressources.

Le AWS Config service gère la configuration des AWS ressources prises en charge dans votre compte et vous fournit des fichiers journaux. Les informations enregistrées incluent l'élément de configuration (AWS ressource), les relations entre les éléments de configuration et tout changement de configuration au sein des ressources. Les ressources mondiales sont des ressources disponibles dans n'importe quelle région.

Le contrôle est évalué comme suit :

  • Si la région actuelle est définie comme votre région d'agrégation, le contrôle produit des PASSED résultats uniquement si les ressources globales Gestion des identités et des accès AWS (IAM) sont enregistrées (si vous avez activé les contrôles qui les nécessitent).

  • Si la région actuelle est définie comme région liée, le contrôle n'évalue pas si les ressources globales IAM sont enregistrées.

  • Si la région actuelle ne figure pas dans votre agrégateur, ou si l'agrégation interrégionale n'est pas configurée dans votre compte, le contrôle produit des PASSED résultats uniquement si les ressources globales IAM sont enregistrées (si vous avez activé les contrôles qui les nécessitent).

Les résultats du contrôle ne sont pas affectés par le fait que vous choisissiez l'enregistrement quotidien ou continu des modifications de l'état des ressources dans AWS Config. Toutefois, les résultats de ce contrôle peuvent changer lorsque de nouveaux contrôles sont publiés si vous avez configuré l'activation automatique de nouveaux contrôles ou si vous disposez d'une politique de configuration centrale qui active automatiquement les nouveaux contrôles. Dans ces cas, si vous n'enregistrez pas toutes les ressources, vous devez configurer l'enregistrement pour les ressources associées à de nouveaux contrôles afin de recevoir un PASSED résultat.

Les contrôles de sécurité CSPM de Security Hub ne fonctionnent comme prévu que si vous les activez AWS Config dans toutes les régions et si vous configurez l'enregistrement des ressources pour les contrôles qui l'exigent.

Note

Config.1 nécessite qu'elle AWS Config soit activée dans toutes les régions dans lesquelles vous utilisez Security Hub CSPM.

Security Hub CSPM étant un service régional, la vérification effectuée pour ce contrôle évalue uniquement la région actuelle du compte.

Pour autoriser les contrôles de sécurité relatifs aux ressources globales IAM d'une région, vous devez enregistrer les ressources globales IAM de cette région. Les régions pour lesquelles aucune ressource globale IAM n'est enregistrée recevront un PASSED résultat par défaut pour les contrôles qui vérifient les ressources globales IAM. Les ressources globales IAM étant identiques d'une région à l'autre Régions AWS, nous vous recommandons d'enregistrer les ressources globales IAM uniquement dans la région d'origine (si l'agrégation interrégionale est activée dans votre compte). Les ressources IAM ne seront enregistrées que dans la région dans laquelle l'enregistrement des ressources globales est activé.

Les types de ressources IAM enregistrés dans le monde entier qui sont pris AWS Config en charge sont les utilisateurs, les groupes, les rôles et les politiques IAM gérées par le client. Vous pouvez envisager de désactiver les contrôles CSPM de Security Hub qui vérifient ces types de ressources dans les régions où l'enregistrement global des ressources est désactivé. Pour de plus amples informations, veuillez consulter Contrôles suggérés à désactiver dans Security Hub CSPM.

Correction

Dans la région d'origine et les régions qui ne font pas partie d'un agrégateur, enregistrez toutes les ressources requises pour les contrôles activés dans la région actuelle, y compris les ressources globales IAM si vous avez activé des contrôles qui nécessitent des ressources globales IAM.

Dans les régions liées, vous pouvez utiliser n'importe quel AWS Config mode d'enregistrement, à condition d'enregistrer toutes les ressources correspondant aux commandes activées dans la région actuelle. Dans les régions liées, si vous avez activé des contrôles qui nécessitent l'enregistrement des ressources globales IAM, vous ne recevrez aucun FAILED résultat (votre enregistrement des autres ressources est suffisant).

Le StatusReasons champ situé dans l'Complianceobjet de votre recherche peut vous aider à déterminer pourquoi cette commande n'a pas été détectée. Pour de plus amples informations, veuillez consulter Détails de conformité pour les résultats des contrôles.

Pour une liste des ressources qui doivent être enregistrées pour chaque contrôle, consultezObligatoireAWS Configressources pour les résultats des contrôles. Pour des informations générales sur l'activation AWS Config et la configuration de l'enregistrement des ressources, consultezActivation et configuration AWS Config pour Security Hub CSPM.