Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Journal des modifications pour les contrôles CSPM de Security Hub
Le journal des modifications suivant permet de suivre les modifications importantes apportées aux contrôles CSPM existants de AWS Security Hub, qui peuvent entraîner des modifications de l'état général d'un contrôle et de l'état de conformité de ses résultats. Pour plus d'informations sur la manière dont Security Hub CSPM évalue l'état des contrôles, consultez. Évaluation de l'état de conformité et de l'état du contrôle Les modifications peuvent prendre quelques jours après leur saisie dans ce journal pour affecter toutes les Régions AWS zones dans lesquelles le contrôle est disponible.
Ce journal suit les changements survenus depuis avril 2023. Choisissez un contrôle pour consulter les informations supplémentaires le concernant. Les changements de titre sont indiqués dans la description détaillée d'un contrôle pendant 90 jours.
| Date du changement | ID et titre du contrôle | Description du changement |
|---|---|---|
| 12 août 2026 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un cluster Amazon EKS s'exécute sur une version de Kubernetes prise en charge. Security Hub CSPM a modifié la valeur du paramètre pour ce contrôle, la faisant passer de à |
| 12 août 2026 | [EKS.9] Les groupes de nœuds EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un groupe de nœuds Amazon EKS s'exécute sur une version de Kubernetes prise en charge. Security Hub CSPM a modifié la valeur du paramètre pour ce contrôle, la faisant passer de à |
| 3 août 2026 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM prend désormais en charge |
| 3 août 2026 | [EFS.6] Les cibles de montage EFS ne doivent pas être associées à des sous-réseaux qui attribuent des adresses IP publiques au lancement | Security Hub CSPM a supprimé ce contrôle de la norme FSBP (AWS Foundational Security Best Practices). |
| 31 juillet 2026 | [SageMaker.8] les instances de SageMaker bloc-notes doivent fonctionner sur les plates-formes prises en charge | Security Hub CSPM a modifié la valeur du paramètre pour ce contrôle, la faisant passer de à |
| 13 juillet 2026 | [EC2.10] Amazon EC2 doit être configuré pour utiliser les points de terminaison VPC créés pour le service Amazon EC2 | Security Hub CSPM a modifié la règle de sauvegarde pour ce contrôle, passant de service-vpc-endpoint-enabled à vpc-endpoint-enabled. La règle mise à jour reconnaît que les noms des services de FIPS-variant terminaux sont conformes et génère une |
| 29 juin 2026 | [EFS.6] Les cibles de montage EFS ne doivent pas être associées à des sous-réseaux qui attribuent des adresses IP publiques au lancement | Security Hub CSPM a ajouté ce contrôle aux normes applicables suivantes : la norme NIST SP 800-53 Rev. 5, la norme NIST SP 800-171 Revision 2 et la norme PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html Le 30 juillet 2026, ce contrôle sera supprimé de la norme FSBP (AWS Foundational Security Best Practices). |
| 5 juin 2026 | [EKS.3] Les clusters EKS doivent utiliser des secrets Kubernetes chiffrés | Security Hub CSPM a informé que ce contrôle serait retiré et retiré de toutes les normes Security Hub CSPM applicables après le 10 août 2026. À partir de la version 1.28 de Kubernetes, les clusters Amazon EKS disposent de secrets Kubernetes protégés par un cryptage d'enveloppe par défaut. |
| 5 juin 2026 | [IoTEvents.1] IoTEvents.1 | Security Hub CSPM a informé que ce contrôle serait retiré et supprimé de toutes les normes Security Hub CSPM applicables après le 7 juillet 2026. AWS a annoncé la fin du support pour le service AWS IoT Events à compter du 20 mai 2026. |
| 5 juin 2026 | [IoTEvents.2] IoTEvents.2 | Security Hub CSPM a informé que ce contrôle serait retiré et supprimé de toutes les normes Security Hub CSPM applicables après le 7 juillet 2026. AWS a annoncé la fin du support pour le service AWS IoT Events à compter du 20 mai 2026. |
| 5 juin 2026 | [IoTEvents.3] IoTEvents.3 | Security Hub CSPM a informé que ce contrôle serait retiré et supprimé de toutes les normes Security Hub CSPM applicables après le 7 juillet 2026. AWS a annoncé la fin du support pour le service AWS IoT Events à compter du 20 mai 2026. |
| 5 juin 2026 | [ECS.1] Les définitions de tâches Amazon ECS doivent comporter des modes réseau sécurisés et des définitions utilisateur |
Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes applicables. Auparavant, le contrôle vérifiait si une définition de tâche Amazon ECS active qui utilisait le mode réseau hôte comportait également |
| 5 juin 2026 | [RDS.18] Les instances RDS doivent être déployées dans un VPC |
Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes applicables. Depuis le retrait du EC2-Classic réseau Amazon, les instances Amazon Relational Database Service (Amazon RDS) ne peuvent plus être déployées en dehors d'un VPC. Auparavant, le contrôle vérifiait si une instance Amazon RDS était déployée sur un EC2-VPC. |
| 4 mai 2026 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM prend désormais en charge ce runtime en |
| 27 avril 2026 | [EC2.4] Les instances EC2 arrêtées doivent être supprimées après une période spécifiée | Security Hub CSPM a modifié la règle de sauvegarde pour ce contrôle, passant de ec2-stopped-instance à une règle CSPM Security Hub personnalisée, ec2-stopped-instance-days-check, afin de simplifier la logique d'évaluation. |
| 7 avril 2026 | [EC2.1] Les instantanés Amazon EBS ne doivent pas être configurés pour être restaurables publiquement | Security Hub CSPM a modifié le titre et la description de ce contrôle. Le nouveau titre et la nouvelle description reflètent plus précisément le fait que le contrôle vérifie si les instantanés Amazon EBS sont configurés pour être restaurables publiquement. Auparavant, le titre de ce contrôle était le suivant : Les instantanés Amazon EBS ne devraient pas être restaurables publiquement. |
| 7 avril 2026 | [EC2.182] Les paramètres de blocage de l'accès public doivent être activés pour les instantanés Amazon EBS | Security Hub CSPM a modifié le titre et la description de ce contrôle. Le nouveau titre et la nouvelle description reflètent plus précisément le fait que le contrôle vérifie si l'accès public bloqué au niveau du compte est activé pour les instantanés Amazon EBS. Auparavant, le titre de ce contrôle était le suivant : Les instantanés Amazon EBS ne devraient pas être accessibles au public. |
| 6 avril 2026 | [ELB.17] Les équilibreurs de charge des applications et du réseau dotés d'écouteurs doivent utiliser les politiques de sécurité recommandées | Security Hub CSPM a mis à jour la valeur du paramètre pour ce contrôle afin de refléter les politiques de sécurité recommandées. |
| 3 avril 2026 | [Cognito.3] Les politiques de mots de passe pour les groupes d'utilisateurs Cognito doivent être configurées de manière robuste | Security Hub CSPM a étendu la plage de valeurs prises en charge pour le |
| 3 avril 2026 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un cluster Amazon EKS s'exécute sur une version de Kubernetes prise en charge. Security Hub CSPM a modifié la valeur du paramètre pour ce contrôle, la faisant passer de à |
| 3 avril 2026 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 le paramètre pour les environnements d'exécution pris en charge n'est plus inclus ruby3.2 car Lambda a rendu obsolète ce runtime. |
| 24 mars 2026 | [RDS.50] Les clusters de bases de données RDS doivent avoir une période de rétention des sauvegardes suffisante | Security Hub CSPM a mis à jour le titre du contrôle pour indiquer que le contrôle vérifie tous les clusters de bases de données RDS. |
| 24 mars 2026 | [ECS.5] Les définitions de tâches ECS doivent configurer les conteneurs de manière à ce qu'ils soient limités à l'accès en lecture seule aux systèmes de fichiers racine | Security Hub CSPM a mis à jour le titre et la description du contrôle pour indiquer que le contrôle vérifie les définitions des tâches ECS. Security Hub CSPM a également mis à jour le contrôle afin de ne pas générer de résultats pour les définitions de tâches |
| 9 mars 2026 | [AppSync.1] Les caches d' AWS AppSync API doivent être chiffrés au repos |
Security Hub CSPM a retiré ce contrôle et l'a retiré de la norme FSBP (AWS Foundational Security Best Practices). AWS AppSync fournit désormais un cryptage par défaut sur tous les caches d'API actuels et futurs. |
| 9 mars 2026 | [AppSync.6] Les caches d' AWS AppSync API doivent être chiffrés en transit |
Security Hub CSPM a retiré ce contrôle et l'a retiré de la norme FSBP (AWS Foundational Security Best Practices). AWS AppSync fournit désormais un cryptage par défaut sur tous les caches d'API actuels et futurs. |
| 4 mars 2026 | [ECS.1] Les définitions de tâches Amazon ECS doivent comporter des modes réseau sécurisés et des définitions utilisateur |
Security Hub CSPM a retiré ce contrôle et l'a retiré de la norme FSBP (AWS Foundational Security Best Practices) et de la norme NIST SP 800-53 Rev. 5. |
| 5 février 2026 | [AppSync.1]AWS AppSyncLes caches d'API doivent être chiffrés au repos | Security Hub CSPM retirera ce contrôle et supprimera de toutes les normes Security Hub CSPM applicables le 9 mars 2026. AWS AppSync fournit un cryptage par défaut sur tous les caches d'API actuels et futurs. |
| 5 février 2026 | [AppSync.6]AWS AppSyncLes caches d'API doivent être chiffrés pendant le transport | Security Hub CSPM retirera ce contrôle et supprimera de toutes les normes Security Hub CSPM applicables le 9 mars 2026. AWS AppSync fournit un cryptage par défaut sur tous les caches d'API actuels et futurs. |
| 16 janvier 2026 | [ECS.1] Les définitions de tâches Amazon ECS doivent comporter des modes réseau sécurisés et des définitions utilisateur |
Security Hub CSPM a informé que ce contrôle serait retiré et retiré de toutes les normes Security Hub CSPM applicables après le 16 février 2026. |
| 12 janvier 2026 | [Redshift.4] La journalisation des audits doit être activée sur les clusters Amazon Redshift | Security Hub CSPM a mis à jour ce contrôle pour supprimer le |
| 12 janvier 2026 | [MQ.3] Les courtiers Amazon MQ devraient activer la mise à niveau automatique des versions mineures |
Security Hub CSPM a retiré le contrôle et l'a retiré de toutes les normes applicables. Security Hub CSPM a retiré le contrôle en raison des exigences d'Amazon MQ pour les mises à niveau automatiques des versions mineures. Auparavant, le contrôle s'appliquait à la norme FSBP (AWS Foundational Security Best Practices), à la norme NIST SP 800-53 Rev. 5 et à la norme PCI DSS v4.0.1. |
| 12 janvier 2026 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Ce contrôle vérifie si les paramètres d'exécution d'une AWS Lambda fonction correspondent aux valeurs attendues pour les temps d'exécution pris en charge dans chaque langue. Security Hub CSPM prend désormais en charge |
| 15 décembre 2025 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Ce contrôle vérifie si les paramètres d'exécution d'une AWS Lambda fonction correspondent aux valeurs attendues pour les temps d'exécution pris en charge dans chaque langue. Security Hub CSPM ne prend plus en charge |
| 12 décembre 2025 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un cluster Amazon EKS s'exécute sur une version de Kubernetes prise en charge. Security Hub CSPM a modifié la valeur du paramètre pour ce contrôle, la faisant passer de à |
| 21 novembre 2025 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Ce contrôle vérifie si les paramètres d'exécution d'une AWS Lambda fonction correspondent aux valeurs attendues pour les temps d'exécution pris en charge dans chaque langue. Security Hub CSPM prend désormais en charge |
| 14 novembre 2025 | [EC2.15] Les sous-réseaux Amazon EC2 ne doivent pas attribuer automatiquement d'adresses IP publiques | Security Hub CSPM a mis à jour la description et la justification de ce contrôle. Auparavant, le contrôle vérifiait uniquement l'attribution automatique des adresses IP publiques IPv4 dans les sous-réseaux Amazon VPC à l'aide de l'indicateur. |
| 14 novembre 2025 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Ce contrôle vérifie si les paramètres d'exécution d'une AWS Lambda fonction correspondent aux valeurs attendues pour les temps d'exécution pris en charge dans chaque langue. Security Hub CSPM prend désormais en charge |
| 13 novembre 2025 | [SNS.4] Les politiques d'accès aux rubriques du SNS ne devraient pas autoriser l'accès public | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [SQS.3] Les politiques d'accès aux files d'attente SQS ne doivent pas autoriser l'accès public | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [GuardDuty.7] La surveillance du temps d'exécution GuardDuty EKS doit être activée | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [MQ.3] Les courtiers Amazon MQ devraient activer la mise à niveau automatique des versions mineures |
Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [Opensearch.10] OpenSearch les domaines doivent avoir la dernière mise à jour logicielle installée | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [RDS.7] La protection contre la suppression des clusters RDS doit être activée | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [CloudTrail.5] les CloudTrail sentiers doivent être intégrés à Amazon CloudWatch Logs | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [ServiceCatalog.1] Les portefeuilles de Service Catalog doivent être partagés au sein d'unAWSorganisation uniquement | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [CloudFront.7] CloudFront les distributions doivent utiliser des SSL/TLS certificats personnalisés | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [ELB.7] Le drainage des connexions doit être activé pour les équilibreurs de charge classiques | Security Hub CSPM a modifié la sévérité de ce contrôle de à |
| 13 novembre 2025 | [RedshiftServerless.5] Les espaces de noms Redshift Serverless ne doivent pas utiliser le nom d'utilisateur administrateur par défaut | Security Hub CSPM a mis à jour ce contrôle pour supprimer le paramètre facultatif |
| 23 octobre 2025 | [ElastiCache.1] Les sauvegardes automatiques des clusters ElastiCache (Redis OSS) doivent être activées | Security Hub CSPM a annulé les modifications apportées au titre, à la description et à la règle de ce contrôle le 14 octobre 2025. |
| 22 octobre 2025 | [CloudFront.1] CloudFront les distributions doivent avoir un objet racine configuré par défaut | Security Hub CSPM a mis à jour ce contrôle afin de ne pas générer de résultats pour les CloudFront distributions Amazon qui utilisent des origines personnalisées. |
| 16 octobre 2025 | [CloudFront.15] CloudFront les distributions doivent utiliser la politique de sécurité TLS recommandée | Ce contrôle vérifie si une CloudFront distribution Amazon est configurée pour utiliser une politique de sécurité TLS recommandée. Security Hub CSPM prend désormais en charge |
| 14 octobre 2025 | [ElastiCache.1] Les sauvegardes automatiques des clusters ElastiCache (Redis OSS) doivent être activées | Security Hub CSPM a modifié le titre, la description et la règle de ce contrôle. Auparavant, le contrôle vérifiait les clusters Redis OSS et tous les groupes de réplication à l'aide de la règle https://docs.aws.amazon.com/config/latest/developerguide/elasticache-redis-cluster-automatic-backup-check.html elasticache-redis-cluster-automatic-backup-check. Le titre du contrôle était le suivant : ElastiCache (Redis OSS) les sauvegardes automatiques devraient être activées pour les clusters. Ce contrôle vérifie désormais les clusters Valkey en plus des clusters Redis OSS et de tous les groupes de réplication, à l'aide de la règle https://docs.aws.amazon.com/config/latest/developerguide/elasticache-automatic-backup-check-enabled.html elasticache-automatic-backup-check-enabled. Le nouveau titre et la nouvelle description indiquent que le contrôle vérifie les deux types de clusters. |
| 5 octobre 2025 | [Opensearch.10] OpenSearch les domaines doivent avoir la dernière mise à jour logicielle installée | La règle de ce contrôle a été mise à jour pour également générer une détection si |
| 24 septembre 2025 | [Redshift.9] Les clusters Redshift ne doivent pas utiliser le nom de base de données par défaut [RedshiftServerless.7] Les espaces de noms Redshift Serverless ne doivent pas utiliser le nom de base de données par défaut |
Security Hub CSPM a retiré ces contrôles et les a retirés de toutes les normes applicables. Security Hub CSPM a retiré ces contrôles en raison des limites inhérentes à Amazon Redshift qui empêchaient de corriger efficacement les Auparavant, les contrôles s'appliquaient à la norme FSBP (AWS Foundational Security Best Practices) et à la norme NIST SP 800-53 Rev. 5. Le Redshift.9 contrôle s'appliquait également à la norme de AWS Control Tower gestion des services. |
| 9 septembre 2025 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Ce contrôle vérifie si les paramètres d'exécution d'une AWS Lambda fonction correspondent aux valeurs attendues pour les temps d'exécution pris en charge dans chaque langue. Security Hub CSPM ne prend plus en charge |
| 13 août 2025 | [SageMaker.5] SageMaker les modèles doivent avoir l'isolation réseau activée | Security Hub CSPM a modifié le titre et la description de ce contrôle. Le nouveau titre et la nouvelle description reflètent plus précisément le fait que le contrôle vérifie le réglage du |
| 13 août 2025 | [EFS.6] Les cibles de montage EFS ne doivent pas être associées à des sous-réseaux qui attribuent des adresses IP publiques au lancement | Security Hub CSPM a modifié le titre et la description de ce contrôle. Le nouveau titre et la nouvelle description reflètent plus précisément l'étendue et la nature de la vérification effectuée par le contrôle. Auparavant, le titre de ce contrôle était : EFS mount targets should not be associated with a public subnet |
| 24 juillet 2025 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un cluster Amazon EKS s'exécute sur une version de Kubernetes prise en charge. Security Hub CSPM a modifié la valeur du paramètre pour ce contrôle, la faisant passer de à |
| 23 juillet 2025 | [EC2.173] Les demandes EC2 Spot Fleet avec paramètres de lancement doivent permettre le chiffrement des volumes EBS attachés | Security Hub CSPM a modifié le titre de ce contrôle. Le nouveau titre reflète plus précisément le fait que le contrôle ne vérifie que les demandes Amazon EC2 Spot Fleet qui spécifient des paramètres de lancement. Auparavant, le titre de ce contrôle était : EC2 Spot Fleet requests should enable encryption for attached EBS volumes |
| 30 juin 2025 | [IAM.13] Assurez-vous que la politique de mot de passe IAM nécessite au moins un symbole | Security Hub CSPM a supprimé ce contrôle de la norme PCI DSS v4.0.1. La norme PCI DSS v4.0.1 n'exige pas explicitement l'utilisation de symboles dans les mots de passe. |
| 30 juin 2025 | [IAM.17] Assurez-vous que la politique de mot de passe IAM expire les mots de passe dans un délai de 90 jours ou moins | Security Hub CSPM a supprimé ce contrôle de la norme NIST SP 800-171 Revision 2. Le NIST SP 800-171 Revision 2 n'exige pas explicitement une période d'expiration des mots de passe de 90 jours ou moins. |
| 30 juin 2025 | [RDS.16] Les clusters de base de données Aurora doivent être configurés pour copier les balises dans les instantanés de base de données | Security Hub CSPM a modifié le titre de ce contrôle. Le nouveau titre reflète plus précisément le fait que le contrôle vérifie uniquement les clusters de bases de données Amazon Aurora. Auparavant, le titre de ce contrôle était : RDS DB clusters should be configured to copy tags to snapshots. |
| 30 juin 2025 | [SageMaker.8] les instances de SageMaker bloc-notes doivent fonctionner sur les plates-formes prises en charge | Ce contrôle vérifie si une instance de bloc-notes Amazon SageMaker AI est configurée pour s'exécuter sur une plate-forme prise en charge, en fonction de l'identifiant de plate-forme spécifié pour l'instance de bloc-notes. Security Hub CSPM ne prend plus en charge |
| 30 mai 2025 | [IAM.10] Les politiques de mot de passe pour les utilisateurs IAM doivent avoir des configurations strictes | Security Hub CSPM a supprimé ce contrôle de la norme PCI DSS v4.0.1. Ce contrôle vérifie si les politiques relatives aux mots de passe des comptes pour les utilisateurs IAM répondent aux exigences minimales, notamment une longueur de mot de passe minimale de 7 caractères. La norme PCI DSS v4.0.1 exige désormais que les mots de passe comportent au moins 8 caractères. Le contrôle continue de s'appliquer à la norme PCI DSS v3.2.1, qui impose des exigences de mot de passe différentes. Pour évaluer les politiques de mot de passe des comptes par rapport aux exigences de la norme PCI DSS v4.0.1, vous pouvez utiliser le contrôle. IAM.7 Ce contrôle nécessite que les mots de passe comportent au moins 8 caractères. Il prend également en charge les valeurs personnalisées pour la longueur du mot de passe et d'autres paramètres. Le IAM.7 contrôle fait partie de la norme PCI DSS v4.0.1 de Security Hub CSPM. |
| 8 mai 2025 | [RDS.46] Les instances de base de données RDS ne doivent pas être déployées dans des sous-réseaux publics comportant des itinéraires vers des passerelles Internet | Security Hub CSPM a annulé la publication du RDS.46 contrôle dans son ensemble. Régions AWS Auparavant, ce contrôle était compatible avec la norme FSBP ( AWS Foundational Security Best Practices). |
| 7 avril 2025 | [ELB.17] Les équilibreurs de charge des applications et du réseau dotés d'écouteurs doivent utiliser les politiques de sécurité recommandées | Ce contrôle vérifie si l'écouteur HTTPS d'un équilibreur de charge d'application ou l'écouteur TLS d'un équilibreur de charge réseau est configuré pour chiffrer les données en transit à l'aide d'une politique de sécurité recommandée. Security Hub CSPM prend désormais en charge deux valeurs de paramètres supplémentaires pour ce contrôle : |
| 27 mars 2025 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Ce contrôle vérifie si les paramètres d'exécution d'une AWS Lambda
fonction correspondent aux valeurs attendues pour les temps d'exécution pris en charge dans chaque langue. Security Hub CSPM prend désormais en charge |
| 26 mars 2025 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un cluster Amazon Elastic Kubernetes Service (Amazon EKS) s'exécute sur une version de Kubernetes prise en charge. Pour le |
| 10 mars 2025 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Ce contrôle vérifie si les paramètres d'exécution d'une AWS Lambda
fonction correspondent aux valeurs attendues pour les temps d'exécution pris en charge dans chaque langue. Security Hub CSPM ne prend plus en charge |
| 07 mars 2025 | [RDS.18] Les instances RDS doivent être déployées dans un VPC |
Security Hub CSPM a supprimé ce contrôle de la norme des meilleures pratiques de sécurité AWS fondamentales et a automatisé les vérifications pour les exigences du NIST SP 800-53 Rev. 5. Depuis le retrait du EC2-Classic réseau Amazon, les instances Amazon Relational Database Service (Amazon RDS) ne peuvent plus être déployées en dehors d'un VPC. |
| 10 janvier 2025 | [Glue.2] AWS La journalisation des tâches Glue doit être activée | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. |
| 20 décembre 2024 | EC2.61 à travers EC2.169 | Security Hub CSPM a annulé la publication des contrôles directs EC2.61 . EC2.169 |
| 12 décembre 2024 | [RDS.23] Les instances RDS ne doivent pas utiliser le port par défaut d'un moteur de base de données | RDS.23 vérifie si un cluster ou une instance Amazon Relational Database Service (Amazon RDS) utilise un port autre que le port par défaut du moteur de base de données. Nous avons mis à jour le contrôle afin que la AWS Config règle sous-jacente renvoie un résultat de NOT_APPLICABLE pour les instances RDS qui font partie d'un cluster. |
| 2 décembre 2024 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM est désormais pris en charge en nodejs22.x tant que paramètre. |
| 26 novembre 2024 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un cluster Amazon Elastic Kubernetes Service (Amazon EKS) s'exécute sur une version de Kubernetes prise en charge. La version la plus ancienne prise en charge existe désormais1.29. |
| 20 novembre 2024 | [Config.1] AWS Config doit être activé et utiliser le rôle lié au service pour l'enregistrement des ressources | Config.1 vérifie si elle AWS Config est activée, utilise le rôle lié au service et enregistre les ressources pour les contrôles activés. Security Hub CSPM a augmenté la sévérité de ce contrôle de à Pour recevoir un |
| 12 novembre 2024 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM est désormais pris en charge en python3.13 tant que paramètre. |
| 11 octobre 2024 | ElastiCache contrôles | Titres de contrôle modifiés pour ElastiCache.3 ElastiCache.4, ElastiCache.5, et ElastiCache.7. Les titres ne mentionnent plus Redis OSS car les commandes s'appliquent également ElastiCache à Valkey. |
| 27 septembre 2024 | [ELB.4] L'équilibreur de charge d'application doit être configuré pour supprimer les en-têtes HTTP non valides | Le titre de contrôle modifié depuis Application Load Balancer doit être configuré pour supprimer les en-têtes HTTP alors que Application Load Balancer doit être configuré pour supprimer les en-têtes HTTP non valides. |
| 19 août 2024 | Modifications apportées au titre DMS.12 et aux ElastiCache contrôles | Les titres de contrôle ont été modifiés pour DMS.12 et ElastiCache.1 jusqu'à ElastiCache.7. Nous avons modifié ces titres pour refléter le changement de nom du service Amazon ElastiCache (Redis OSS). |
| 15 août 2024 | [Config.1] AWS Config doit être activé et utiliser le rôle lié au service pour l'enregistrement des ressources | Config.1 vérifie si elle AWS Config est activée, utilise le rôle lié au service et enregistre les ressources pour les contrôles activés. Security Hub CSPM a ajouté un paramètre de contrôle personnalisé nommé. includeConfigServiceLinkedRoleCheck En définissant ce paramètre surfalse, vous pouvez choisir de ne pas vérifier s'il AWS Config utilise le rôle lié à un service. |
| 31 juillet 2024 | [IoT.1]AWS IoT Device Defenderles profils de sécurité doivent être balisés | Le titre de contrôle modifié dans les profils de AWS IoT Core sécurité doit être associé aux profils AWS IoT Device Defender de sécurité qui doivent être balisés. |
| 29 juillet 2024 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM n'est plus pris en charge en nodejs16.x tant que paramètre. |
| 29 juillet 2024 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un cluster Amazon Elastic Kubernetes Service (Amazon EKS) s'exécute sur une version de Kubernetes prise en charge. La version la plus ancienne prise en charge est1.28. |
| 25 juin 2024 | [Config.1] AWS Config doit être activé et utiliser le rôle lié au service pour l'enregistrement des ressources | Ce contrôle vérifie s'il AWS Config est activé, utilise le rôle lié au service et enregistre les ressources pour les contrôles activés. Security Hub CSPM a mis à jour le titre du contrôle pour refléter ce que le contrôle évalue. |
| 14 juin 2024 | [RDS.34] Les clusters de bases de données Aurora MySQL doivent publier des journaux d'audit dans CloudWatch Logs | Ce contrôle vérifie si un cluster de base de données Amazon Aurora MySQL est configuré pour publier des journaux d'audit sur Amazon CloudWatch Logs. Security Hub CSPM a mis à jour le contrôle afin qu'il ne génère pas de résultats pour les clusters de bases de données Aurora Serverless v1. |
| 11 juin 2024 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Ce contrôle vérifie si un cluster Amazon Elastic Kubernetes Service (Amazon EKS) s'exécute sur une version de Kubernetes prise en charge. La version la plus ancienne prise en charge est1.27. |
| 10 juin 2024 | [Config.1] AWS Config doit être activé et utiliser le rôle lié au service pour l'enregistrement des ressources | Cette commande vérifie si elle AWS Config est activée et si l'enregistrement AWS Config des ressources est activé. Auparavant, le contrôle ne produisait un PASSED résultat que si vous configuriez l'enregistrement pour toutes les ressources. Security Hub CSPM a mis à jour le contrôle pour générer PASSED une détection lorsque l'enregistrement est activé pour les ressources requises pour les contrôles activés. Le contrôle a également été mis à jour pour vérifier si le rôle AWS Config lié à un service est utilisé, qui fournit des autorisations pour enregistrer les ressources nécessaires. |
| 8 mai 2024 | [S3.20] La suppression MFA doit être activée dans les compartiments S3 à usage général | Ce contrôle vérifie si la suppression de l'authentification multifacteur (MFA) est activée pour un bucket versionné à usage général Amazon S3. Auparavant, le contrôle produisait une FAILED recherche pour les buckets dotés d'une configuration Lifecycle. Cependant, la suppression MFA avec gestion des versions ne peut pas être activée sur un bucket doté d'une configuration Lifecycle. Security Hub CSPM a mis à jour le contrôle afin de ne produire aucun résultat pour les buckets dotés d'une configuration Lifecycle. La description du contrôle a été mise à jour pour refléter le comportement actuel. |
| 2 mai 2024 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Security Hub CSPM a mis à jour la plus ancienne version prise en charge de Kubernetes sur laquelle le cluster Amazon EKS peut s'exécuter afin de générer un résultat positif. La version la plus ancienne actuellement prise en charge est Kubernetes1.26. |
| 30 avril 2024 | [CloudTrail.3] Au moins une CloudTrail piste doit être activée | Le titre du contrôle a été modifié, passant de « CloudTrail Doit être activé » à « Au moins une CloudTrail piste doit être activée ». Ce contrôle produit actuellement un PASSED résultat si au moins Compte AWS une CloudTrail piste est activée. Le titre et la description ont été modifiés pour refléter fidèlement le comportement actuel. |
| 29 avril 2024 | [AutoScaling.1] Les groupes Auto Scaling associés à un équilibreur de charge doivent utiliser les contrôles de santé ELB | Le titre de contrôle modifié, passant des groupes Auto Scaling associés à un équilibreur de charge classique doivent utiliser des bilans de santé de l'équilibreur de charge au lieu des groupes Auto Scaling associés à un équilibreur de charge doivent utiliser des bilans de santé ELB. Ce contrôle évalue actuellement les équilibreurs de charge d'application, de passerelle, de réseau et classiques. Le titre et la description ont été modifiés pour refléter fidèlement le comportement actuel. |
| 19 avril 2024 | [CloudTrail.1] CloudTrail doit être activé et configuré avec au moins un journal multirégional incluant des événements de gestion de lecture et d'écriture | Le contrôle vérifie s'il AWS CloudTrail est activé et configuré avec au moins une piste multirégionale qui inclut des événements de gestion de lecture et d'écriture. Auparavant, le contrôle générait des PASSED résultats de manière incorrecte lorsqu'un compte avait été CloudTrail activé et configuré avec au moins un suivi multirégional, même si aucun suivi ne capturait les événements de gestion de lecture et d'écriture. Le contrôle génère désormais une PASSED recherche uniquement lorsqu'il CloudTrail est activé et configuré avec au moins une piste multirégionale qui capture les événements de gestion de lecture et d'écriture. |
| 10 avril 2024 | [Athena.1] Les groupes de travail Athena doivent être chiffrés au repos | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. Les groupes de travail Athena envoient des journaux vers des compartiments Amazon Simple Storage Service (Amazon S3). Amazon S3 fournit désormais un chiffrement par défaut avec des clés gérées S3 (SS3-S3) sur les compartiments S3 nouveaux et existants. |
| 10 avril 2024 | [AutoScaling.4] La configuration de lancement du groupe Auto Scaling ne doit pas avoir de limite de sauts de réponse aux métadonnées supérieure à 1 | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. Les limites de saut de réponse aux métadonnées pour les instances Amazon Elastic Compute Cloud (Amazon EC2) dépendent de la charge de travail. |
| 10 avril 2024 | [CloudFormation.1] les CloudFormation piles doivent être intégrées au Service de notification simple (SNS) | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. L'intégration de AWS CloudFormation piles aux rubriques Amazon SNS ne constitue plus une bonne pratique en matière de sécurité. Bien que l'intégration de CloudFormation piles importantes aux rubriques SNS puisse être utile, elle n'est pas obligatoire pour toutes les piles. |
| 10 avril 2024 | [CodeBuild.5] les environnements de CodeBuild projet ne doivent pas avoir le mode privilégié activé | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. L'activation du mode privilégié dans un CodeBuild projet n'impose aucun risque supplémentaire à l'environnement du client. |
| 10 avril 2024 | [IAM.20] Évitez d'utiliser l'utilisateur root | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. L'objectif de ce contrôle est couvert par un autre contrôle,[CloudWatch.1] Un filtre de mesure du journal et une alarme devraient exister pour l'utilisation de l'utilisateur « root ». |
| 10 avril 2024 | [SNS.2] L'enregistrement de l'état de livraison doit être activé pour les messages de notification envoyés à un sujet | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. L'enregistrement de l'état de diffusion des sujets SNS n'est plus une bonne pratique en matière de sécurité. Bien que l'enregistrement de l'état de diffusion pour les sujets SNS importants puisse être utile, il n'est pas obligatoire pour tous les sujets. |
| 10 avril 2024 | [S3.10] Les compartiments S3 à usage général avec la gestion des versions activée doivent avoir des configurations de cycle de vie | Security Hub CSPM a supprimé ce contrôle de AWS Foundational Security Best Practices and Service-Managed Standard :. AWS Control Tower L'objectif de ce contrôle est couvert par deux autres contrôles : [S3.13] Les compartiments à usage général S3 doivent avoir des configurations de cycle de vie et[S3.14] La gestion des versions des compartiments S3 à usage général doit être activée. Ce contrôle fait toujours partie du NIST SP 800-53 Rev. 5. |
| 10 avril 2024 | [S3.11] Les notifications d'événements devraient être activées dans les compartiments à usage général S3 | Security Hub CSPM a supprimé ce contrôle de AWS Foundational Security Best Practices and Service-Managed Standard :. AWS Control Tower Bien que les notifications d'événements soient utiles dans certains cas pour les compartiments S3, il ne s'agit pas d'une bonne pratique de sécurité universelle. Ce contrôle fait toujours partie du NIST SP 800-53 Rev. 5. |
| 10 avril 2024 | [SNS.1] Les sujets SNS doivent être chiffrés au repos à l'aide deAWS KMS | Security Hub CSPM a supprimé ce contrôle de AWS Foundational Security Best Practices and Service-Managed Standard :. AWS Control Tower Par défaut, SNS chiffre les sujets au repos à l'aide du chiffrement de disque. Pour en savoir plus, consultez Chiffrement des données. L'utilisation AWS KMS du chiffrement des sujets n'est plus recommandée en tant que meilleure pratique de sécurité. Ce contrôle fait toujours partie du NIST SP 800-53 Rev. 5. |
| 8 avril 2024 | [ELB.6] La protection contre la suppression doit être activée pour les équilibreurs de charge des applications, des passerelles et du réseau | Le titre de contrôle modifié de la protection contre la suppression de l'équilibreur de charge des applications doit être activé à celui des équilibreurs de charge des applications, des passerelles et du réseau doit avoir la protection contre la suppression activée. Ce contrôle évalue actuellement les équilibreurs de charge des applications, des passerelles et du réseau. Le titre et la description ont été modifiés pour refléter fidèlement le comportement actuel. |
| 22 mars 2024 | [Opensearch.8] Les connexions aux OpenSearch domaines doivent être cryptées selon la dernière politique de sécurité TLS | Le titre de contrôle modifié, passant de Connexions aux OpenSearch domaines doit être chiffré à l'aide de TLS 1.2 à Les connexions aux OpenSearch domaines doivent être chiffrées à l'aide de la politique de sécurité TLS la plus récente. Auparavant, le contrôle vérifiait uniquement si les connexions aux OpenSearch domaines utilisaient le protocole TLS 1.2. Le contrôle permet désormais de déterminer si PASSED les OpenSearch domaines sont chiffrés à l'aide de la dernière politique de sécurité TLS. Le titre et la description du contrôle ont été mis à jour pour refléter le comportement actuel. |
| 22 mars 2024 | [ES.8] Les connexions aux domaines Elasticsearch doivent être chiffrées conformément à la dernière politique de sécurité TLS | Le titre de contrôle modifié de Connections aux domaines Elasticsearch doit être chiffré à l'aide de TLS 1.2 à Les connexions aux domaines Elasticsearch doivent être chiffrées à l'aide de la dernière politique de sécurité TLS. Auparavant, le contrôle vérifiait uniquement si les connexions aux domaines Elasticsearch utilisaient le protocole TLS 1.2. Le contrôle permet désormais de déterminer si les domaines Elasticsearch sont chiffrés à l'aide de la dernière politique de sécurité TLS. PASSED Le titre et la description du contrôle ont été mis à jour pour refléter le comportement actuel. |
| 12 mars 2024 | [S3.1] Les paramètres de blocage de l'accès public aux compartiments S3 à usage général doivent être activés | Le titre modifié du paramètre S3 Block Public Access doit être activé à S3 Les compartiments à usage général S3 doivent avoir les paramètres d'accès public bloqué activés. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.2] Les compartiments à usage général S3 devraient bloquer l'accès public à la lecture | Le titre modifié des compartiments S3 devrait interdire l'accès public en lecture aux compartiments S3 à usage général devrait bloquer l'accès public en lecture. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.3] Les compartiments à usage général S3 devraient bloquer l'accès public en écriture | Le titre modifié des compartiments S3 devrait interdire l'accès public en écriture aux compartiments S3 à usage général devrait bloquer l'accès public en écriture. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.5] Les compartiments à usage général S3 devraient nécessiter des demandes d'utilisation du protocole SSL | Le titre modifié des compartiments S3 devrait nécessiter des demandes d'utilisation de Secure Socket Layer alors que les compartiments S3 à usage général devraient nécessiter des demandes d'utilisation du protocole SSL. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.6] Les politiques générales relatives aux compartiments S3 devraient restreindre l'accès à d'autresComptes AWS | Titre modifié des autorisations S3 accordées à d'autres Comptes AWS politiques du compartiment doivent être limitées aux politiques de compartiment à usage général S3. Les politiques de compartiment à usage général devraient restreindre l'accès aux autres Comptes AWS. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.7] Les compartiments à usage général S3 doivent utiliser la réplication entre régions | Le titre modifié des compartiments S3 doit avoir la réplication interrégionale activée. Les compartiments S3 à usage général doivent utiliser la réplication interrégionale. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.7] Les compartiments à usage général S3 doivent utiliser la réplication entre régions | Le titre modifié des compartiments S3 doit avoir la réplication interrégionale activée. Les compartiments S3 à usage général doivent utiliser la réplication interrégionale. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.8] Les compartiments à usage général S3 devraient bloquer l'accès public | Le titre modifié du paramètre S3 Block Public Access doit être activé au niveau du bucket pour que les compartiments à usage général S3 bloquent l'accès public. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.9] La journalisation des accès au serveur doit être activée dans les compartiments S3 à usage général | Le titre modifié de la journalisation de l'accès au serveur de compartiment S3 doit être activé à La journalisation de l'accès au serveur doit être activée pour les compartiments S3 à usage général. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.10] Les compartiments S3 à usage général avec la gestion des versions activée doivent avoir des configurations de cycle de vie | Le titre modifié des compartiments S3 avec le contrôle de version activé doit avoir des politiques de cycle de vie configurées. Les compartiments S3 à usage général avec le contrôle de version activé doivent avoir des configurations de cycle de vie. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.11] Les notifications d'événements devraient être activées dans les compartiments à usage général S3 | Les notifications d'événements devraient être activées pour le titre modifié des compartiments S3. Les notifications d'événements devraient être activées pour les compartiments S3 à usage général. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.12] Les ACL ne doivent pas être utilisées pour gérer l'accès des utilisateurs aux compartiments S3 à usage général | Le titre modifié des listes de contrôle d'accès (ACL) S3 ne doit pas être utilisé pour gérer l'accès des utilisateurs aux compartiments. Les ACL ne doivent pas être utilisées pour gérer l'accès des utilisateurs aux compartiments à usage général S3. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.13] Les compartiments à usage général S3 doivent avoir des configurations de cycle de vie | Le titre modifié des compartiments S3 doit avoir des politiques de cycle de vie configurées. Les compartiments à usage général S3 doivent avoir des configurations de cycle de vie. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.14] La gestion des versions des compartiments S3 à usage général doit être activée | Le titre modifié des compartiments S3 doit utiliser le contrôle de version alors que les compartiments S3 à usage général doivent avoir la gestion des versions activée. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.15] Object Lock doit être activé dans les compartiments S3 à usage général | Le titre modifié des compartiments S3 doit être configuré pour utiliser Object Lock. Les compartiments S3 à usage général doivent avoir le verrouillage des objets activé. Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 12 mars 2024 | [S3.17] Les compartiments S3 à usage général doivent être chiffrés au repos avecAWS KMS keys | Le titre modifié des compartiments S3 doit être chiffré au repos alors que les compartiments AWS KMS keys à usage général S3 doivent être chiffrés au repos avec. AWS KMS keys Security Hub CSPM a modifié le titre pour tenir compte d'un nouveau type de compartiment S3. |
| 07 mars 2024 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM prend désormais en charge nodejs20.x et en ruby3.3 tant que paramètres. |
| 22 février 2024 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM est désormais pris en charge en dotnet8 tant que paramètre. |
| 5 février 2024 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Security Hub CSPM a mis à jour la plus ancienne version prise en charge de Kubernetes sur laquelle le cluster Amazon EKS peut s'exécuter afin de générer un résultat positif. La version la plus ancienne actuellement prise en charge est Kubernetes1.25. |
| 10 janvier 2024 | [CodeBuild.1] Les URL du référentiel source CodeBuild Bitbucket ne doivent pas contenir d'informations d'identification sensibles | Le titre modifié depuis CodeBuild GitHub ou les URL du référentiel source Bitbucket doivent utiliser OAuth. Les URL du référentiel source CodeBuild Bitbucket ne doivent pas contenir d'informations d'identification sensibles. Security Hub CSPM a supprimé la mention d'OAuth car d'autres méthodes de connexion peuvent également être sécurisées. Security Hub CSPM a supprimé la mention de, GitHub car il n'est plus possible d'avoir un jeton d'accès personnel ou un nom d'utilisateur et un mot de passe dans les URL du référentiel GitHub source. |
| 8 janvier 2024 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM ne prend plus en charge go1.x et en java8 tant que paramètres car ce sont des environnements d'exécution retirés. |
| 29 décembre 2023 | [RDS.8] La protection contre la suppression des instances de base de données RDS doit être activée | RDS.8 vérifie si la protection contre la suppression est activée sur une instance de base de données Amazon RDS qui utilise l'un des moteurs de base de données pris en charge. Security Hub CSPM prend désormais en charge custom-oracle-eeoracle-ee-cdb, et en oracle-se2-cdb tant que moteurs de base de données. |
| 22 décembre 2023 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM prend désormais en charge java21 et en python3.12 tant que paramètres. Security Hub CSPM n'est plus pris en charge en ruby2.7 tant que paramètre. |
| 15 décembre 2023 | [CloudFront.1] CloudFront les distributions doivent avoir un objet racine configuré par défaut | CloudFront.1 vérifie si un objet racine par défaut est configuré pour une CloudFront distribution Amazon. Security Hub CSPM a réduit la sévérité de ce contrôle de CRITIQUE à ÉLEVÉE, car l'ajout de l'objet racine par défaut est une recommandation qui dépend de l'application de l'utilisateur et de ses exigences spécifiques. |
| 5 décembre 2023 | [EC2.13] Les groupes de sécurité ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 vers le port 22 | Le titre de contrôle modifié dans les groupes de sécurité ne devrait pas autoriser l'entrée depuis la version 0.0.0. 0/0 vers le port 22 vers les groupes de sécurité ne devraient pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 sur le port 22. |
| 5 décembre 2023 | [EC2.14] Les groupes de sécurité ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 vers le port 3389 | Titre du contrôle modifié : Assurez-vous qu'aucun groupe de sécurité n'autorise l'entrée à partir de la version 0.0.0. 0/0 le port 3389 vers les groupes de sécurité ne devrait pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 sur le port 3389. |
| 5 décembre 2023 | [RDS.9] Les instances de base de données RDS doivent publier des CloudWatch journaux dans Logs | Le titre de contrôle modifié depuis la journalisation de la base de données doit être activé pour que les instances de base de données RDS publient des CloudWatch journaux dans Logs. Security Hub CSPM a identifié que ce contrôle vérifie uniquement si les journaux sont publiés sur Amazon CloudWatch Logs et ne vérifie pas si les journaux RDS sont activés. Le contrôle permet de déterminer si PASSED les instances de base de données RDS sont configurées pour publier des CloudWatch journaux dans Logs. Le titre du contrôle a été mis à jour pour refléter le comportement actuel. |
| 5 décembre 2023 | [EKS.8] Les clusters EKS doivent avoir la journalisation des audits activée | Ce contrôle vérifie si la journalisation des audits est activée pour les clusters Amazon EKS. La AWS Config règle utilisée par Security Hub CSPM pour évaluer ce contrôle est passée de àeks-cluster-logging-enabled. eks-cluster-log-enabled |
| 17 novembre 2023 | [EC2.19] Les groupes de sécurité ne doivent pas autoriser un accès illimité aux ports présentant un risque élevé | EC2.19 vérifie si le trafic entrant sans restriction pour un groupe de sécurité est accessible aux ports spécifiés considérés comme présentant un risque élevé. Security Hub CSPM a mis à jour ce contrôle pour tenir compte des listes de préfixes gérées lorsqu'elles sont fournies comme source pour une règle de groupe de sécurité. Le contrôle produit un FAILED résultat si les listes de préfixes contiennent les chaînes « 0.0.0 ». 0/0' ou ': :/0'. |
| 16 novembre 2023 | [CloudWatch.15] CloudWatch les actions spécifiées doivent être configurées pour les alarmes | Le titre de contrôle modifié depuis CloudWatch les alarmes doit comporter une action configurée pour l'état ALARME alors que les CloudWatch alarmes doivent avoir des actions spécifiées configurées. |
| 16 novembre 2023 | [CloudWatch.16] les groupes de CloudWatch journaux doivent être conservés pendant une période spécifiée | Le titre de contrôle modifié des groupes de CloudWatch journaux doit être conservé pendant au moins un an et les groupes de CloudWatch journaux doivent être conservés pendant une période spécifiée. |
| 16 novembre 2023 | [Lambda.5] Les fonctions Lambda du VPC doivent fonctionner dans plusieurs zones de disponibilité | Titre de contrôle modifié : les fonctions Lambda du VPC doivent fonctionner dans plus d'une zone de disponibilité, tandis que les fonctions Lambda du VPC doivent fonctionner dans plusieurs zones de disponibilité. |
| 16 novembre 2023 | [AppSync.2]AWS AppSyncla journalisation au niveau du champ doit être activée | Titre du AWS AppSync contrôle modifié : la journalisation au niveau de la demande et au niveau du champ AWS AppSync devrait être activée à la journalisation au niveau du champ. |
| 16 novembre 2023 | [EMR.1] Les nœuds principaux du cluster Amazon EMR ne doivent pas avoir d'adresses IP publiques | Titre de contrôle modifié : les nœuds principaux du MapReduce cluster Amazon Elastic ne devraient pas avoir d'adresses IP publiques par rapport aux nœuds principaux du cluster Amazon EMR ne devraient pas avoir d'adresses IP publiques. |
| 16 novembre 2023 | [Opensearch.2] OpenSearch les domaines ne doivent pas être accessibles au public | Le titre de contrôle modifié des OpenSearch domaines doit se trouver dans un VPC et les OpenSearch domaines ne doivent pas être accessibles au public. |
| 16 novembre 2023 | [ES.2] Les domaines Elasticsearch ne doivent pas être accessibles au public | Le titre de contrôle modifié des domaines Elasticsearch doit se trouver dans un VPC. Les domaines Elasticsearch ne doivent pas être accessibles au public. |
| 31 octobre 2023 | [ES.4] La journalisation des erreurs du domaine Elasticsearch dans les CloudWatch journaux doit être activée | ES.4 vérifie si les domaines Elasticsearch sont configurés pour envoyer des journaux d'erreurs à Amazon CloudWatch Logs. Le contrôle avait précédemment généré une détection PASSED pour un domaine Elasticsearch dont tous les journaux étaient configurés pour être envoyés à CloudWatch Logs. Security Hub CSPM a mis à jour le contrôle afin de générer une PASSED recherche uniquement pour un domaine Elasticsearch configuré pour envoyer des journaux d'erreurs à Logs. CloudWatch Le contrôle a également été mis à jour pour exclure de l'évaluation les versions d'Elasticsearch qui ne prennent pas en charge les journaux d'erreurs. |
| 16 octobre 2023 | [EC2.13] Les groupes de sécurité ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 vers le port 22 | EC2.13 vérifie si les groupes de sécurité autorisent un accès d'entrée illimité au port 22. Security Hub CSPM a mis à jour ce contrôle pour tenir compte des listes de préfixes gérées lorsqu'elles sont fournies comme source pour une règle de groupe de sécurité. Le contrôle produit un FAILED résultat si les listes de préfixes contiennent les chaînes « 0.0.0 ». 0/0' ou ': :/0'. |
| 16 octobre 2023 | [EC2.14] Les groupes de sécurité ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 vers le port 3389 | EC2.14 vérifie si les groupes de sécurité autorisent un accès d'entrée illimité au port 3389. Security Hub CSPM a mis à jour ce contrôle pour tenir compte des listes de préfixes gérées lorsqu'elles sont fournies comme source pour une règle de groupe de sécurité. Le contrôle produit un FAILED résultat si les listes de préfixes contiennent les chaînes « 0.0.0 ». 0/0' ou ': :/0'. |
| 16 octobre 2023 | [EC2.18] Les groupes de sécurité ne doivent autoriser le trafic entrant illimité que pour les ports autorisés | EC2.18 vérifie si les groupes de sécurité utilisés autorisent un trafic entrant illimité. Security Hub CSPM a mis à jour ce contrôle pour tenir compte des listes de préfixes gérées lorsqu'elles sont fournies comme source pour une règle de groupe de sécurité. Le contrôle produit un FAILED résultat si les listes de préfixes contiennent les chaînes « 0.0.0 ». 0/0' ou ': :/0'. |
| 16 octobre 2023 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM est désormais pris en charge en python3.11 tant que paramètre. |
| 4 octobre 2023 | [S3.7] Les compartiments à usage général S3 doivent utiliser la réplication entre régions | Security Hub CSPM a ajouté le paramètre ReplicationType dont la valeur est de CROSS-REGION pour s'assurer que la réplication entre régions est activée pour les compartiments S3 plutôt que la réplication entre régions. |
| 27 septembre 2023 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | Security Hub CSPM a mis à jour la plus ancienne version prise en charge de Kubernetes sur laquelle le cluster Amazon EKS peut s'exécuter afin de générer un résultat positif. La version la plus ancienne actuellement prise en charge est Kubernetes1.24. |
| 20 septembre 2023 | [CloudFront.2] CloudFront les distributions doivent avoir l'identité d'accès à l'origine activée | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. Reportez-vous plutôt à la section [CloudFront.13] CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine. Le contrôle d'accès Origin est la meilleure pratique de sécurité actuelle. Ce contrôle sera supprimé de la documentation dans 90 jours. |
| 20 septembre 2023 | [EC2.22] Les groupes de sécurité Amazon EC2 non utilisés doivent être supprimés | Security Hub CSPM a supprimé ce contrôle des meilleures pratiques de sécurité AWS fondamentales (FSBP) et du National Institute of Standards and Technology (NIST) SP 800-53 Rev. 5. Il fait toujours partie de Service-Managed Standard : AWS Control Tower. Ce contrôle produit une détection réussie si des groupes de sécurité sont attachés à des instances EC2 ou à une interface réseau élastique. Toutefois, dans certains cas d'utilisation, les groupes de sécurité indépendants ne présentent aucun risque de sécurité. Vous pouvez utiliser d'autres contrôles EC2 EC2.2, tels que,, et EC2.13 EC2.14 EC2.18, EC2.19 pour surveiller vos groupes de sécurité. |
| 20 septembre 2023 | [EC2.29] Les instances EC2 doivent être lancées dans un VPC | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. Amazon EC2 a migré des EC2-Classic instances vers un VPC. Ce contrôle sera supprimé de la documentation dans 90 jours. |
| 20 septembre 2023 | [S3.4] Le chiffrement côté serveur doit être activé pour les compartiments S3 | Security Hub CSPM a retiré ce contrôle et l'a retiré de toutes les normes. Amazon S3 fournit désormais un chiffrement par défaut avec des clés gérées S3 (SS3-S3) sur les compartiments S3 nouveaux et existants. Les paramètres de chiffrement restent inchangés pour les compartiments existants qui sont chiffrés SS3-S3 ou chiffrés SS3-KMS côté serveur. Ce contrôle sera supprimé de la documentation dans 90 jours. |
| 14 septembre 2023 | [EC2.2] Les groupes de sécurité VPC par défaut ne doivent pas autoriser le trafic entrant ou sortant | Titre de contrôle modifié : Le groupe de sécurité par défaut du VPC ne doit pas autoriser le trafic entrant et sortant vers le VPC. Les groupes de sécurité par défaut ne doivent pas autoriser le trafic entrant ou sortant. |
| 14 septembre 2023 | [IAM.9] La MFA doit être activée pour l'utilisateur root | Le titre de contrôle modifié de Virtual MFA doit être activé pour l'utilisateur root à MFA doit être activé pour l'utilisateur root. |
|
14 septembre 2023 |
[RDS.19] Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements de cluster critiques | Titre du contrôle modifié, passant de Un abonnement aux notifications d'événements RDS doit être configuré pour les événements de cluster critiques à Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements de cluster critiques. |
| 14 septembre 2023 | [RDS.20] Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements d'instance de base de données critiques | Titre du contrôle modifié, passant de Un abonnement aux notifications d'événements RDS doit être configuré pour les événements d'instance de base de données critiques à Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements d'instance de base de données critiques. |
| 14 septembre 2023 | [WAF.2]AWS WAFLes règles régionales classiques doivent comporter au moins une condition | Titre de contrôle modifié, passant de Une règle WAF régionale doit avoir au moins une condition à Les règles régionales AWS WAF classiques doivent avoir au moins une condition. |
| 14 septembre 2023 | [WAF.3]AWS WAFLes groupes de règles régionaux classiques doivent avoir au moins une règle | Titre de contrôle modifié, passant de Un groupe de règles régional WAF doit avoir au moins une règle à un groupe de règles régional AWS WAF classique Les groupes de règles régionaux doivent avoir au moins une règle. |
| 14 septembre 2023 | [WAF.4]AWS WAFLes ACL Web régionales classiques doivent comporter au moins une règle ou un groupe de règles | Titre de contrôle modifié, passant de A WAF Regional Web ACL doit avoir au moins une règle ou un groupe de règles à AWS WAF Classic Regional Web ACL doit avoir au moins une règle ou un groupe de règles. |
| 14 septembre 2023 | [WAF.6]AWS WAFLes règles globales classiques doivent comporter au moins une condition | Titre de contrôle modifié, passant de Une règle globale WAF doit avoir au moins une condition à Les règles globales AWS WAF classiques doivent avoir au moins une condition. |
| 14 septembre 2023 | [WAF.7]AWS WAFLes groupes de règles globaux classiques doivent comporter au moins une règle | Titre de contrôle modifié, passant de Un groupe de règles global WAF doit avoir au moins une règle à Les groupes de règles globales AWS WAF classiques doivent avoir au moins une règle. |
| 14 septembre 2023 | [WAF.8]AWS WAFLes ACL Web globales classiques doivent comporter au moins une règle ou un groupe de règles | Titre de contrôle modifié, passant de Une liste ACL Web globale WAF doit avoir au moins une règle ou un groupe de règles à une liste ACL Web globale AWS WAF classique doit avoir au moins une règle ou un groupe de règles. |
| 14 septembre 2023 | [WAF.10]AWS WAFLes ACL Web doivent avoir au moins une règle ou un groupe de règles | Titre de contrôle modifié, passant de Une ACL Web WAFv2 doit avoir au moins une règle ou un groupe de règles à une liste ACL AWS WAF Web doit avoir au moins une règle ou un groupe de règles. |
| 14 septembre 2023 | [WAF.11]AWS WAFla journalisation des ACL Web doit être activée | Le titre de contrôle modifié de la journalisation des ACL web AWS WAF v2 doit être activé à AWS WAF celui de la journalisation des ACL web. |
|
20 juillet 2023 |
[S3.4] Le chiffrement côté serveur doit être activé pour les compartiments S3 | S3.4 vérifie si le chiffrement côté serveur est activé sur un compartiment Amazon S3 ou si la politique du compartiment S3 refuse explicitement les PutObject demandes sans chiffrement côté serveur. Security Hub CSPM a mis à jour ce contrôle pour inclure un chiffrement double couche côté serveur avec des clés KMS (). DSSE-KMS Le contrôle produit une découverte réussie lorsqu'un compartiment S3 est chiffré avec SSE-S3 SSE-KMS, ou DSSE-KMS. |
| 17 juillet 2023 | [S3.17] Les compartiments S3 à usage général doivent être chiffrés au repos avecAWS KMS keys | S3.17 vérifie si un compartiment Amazon S3 est chiffré avec un AWS KMS key. Security Hub CSPM a mis à jour ce contrôle pour inclure un chiffrement double couche côté serveur avec des clés KMS (). DSSE-KMS Le contrôle produit une découverte réussie lorsqu'un compartiment S3 est chiffré avec SSE-KMS ou DSSE-KMS. |
| 9 juin 2023 | [EKS.2] Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | EKS.2 vérifie si un cluster Amazon EKS s'exécute sur une version de Kubernetes prise en charge. La version la plus ancienne prise en charge est désormais. 1.23 |
| 9 juin 2023 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM est désormais pris en charge en ruby3.2 tant que paramètre. |
| 5 juin 2023 | [APIGateway.5] Les données du cache de l'API REST API Gateway doivent être chiffrées au repos | APIGateway.5.checks si toutes les méthodes des étapes de l'API REST Amazon API Gateway sont chiffrées au repos. Security Hub CSPM a mis à jour le contrôle pour évaluer le chiffrement d'une méthode particulière uniquement lorsque la mise en cache est activée pour cette méthode. |
| 18 mai 2023 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM est désormais pris en charge en java17 tant que paramètre. |
| 18 mai 2023 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM n'est plus pris en charge en nodejs12.x tant que paramètre. |
| 23 avril 2023 | [ECS.10] Les services ECS Fargate doivent fonctionner sur la dernière version de la plateforme Fargate | ECS.10 vérifie si les services Amazon ECS Fargate exécutent la dernière version de la plateforme Fargate. Les clients peuvent déployer Amazon ECS via ECS directement ou en utilisant CodeDeploy. Security Hub CSPM a mis à jour ce contrôle pour générer des résultats positifs lorsque vous l'utilisez CodeDeploy pour déployer les services ECS Fargate. |
| 20 avril 2023 | [S3.6] Les politiques générales relatives aux compartiments S3 devraient restreindre l'accès à d'autresComptes AWS | S3.6 vérifie si une politique de compartiment Amazon Simple Storage Service (Amazon S3) empêche les principaux d' Comptes AWS effectuer des actions refusées sur les ressources du compartiment S3. Security Hub CSPM a mis à jour le contrôle pour tenir compte des conditions dans une politique de bucket. |
| 18 avril 2023 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM est désormais pris en charge en python3.10 tant que paramètre. |
| 18 avril 2023 | [Lambda.2] Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | Lambda.2 vérifie si les paramètres des AWS Lambda fonctions pour les environnements d'exécution correspondent aux valeurs attendues définies pour les environnements d'exécution pris en charge dans chaque langue. Security Hub CSPM n'est plus pris en charge en dotnetcore3.1 tant que paramètre. |
| 17 avril 2023 | [RDS.11] Les sauvegardes automatiques doivent être activées sur les instances RDS | RDS.11 vérifie si les sauvegardes automatiques sont activées sur les instances Amazon RDS, avec une période de conservation des sauvegardes supérieure ou égale à sept jours. Security Hub CSPM a mis à jour ce contrôle pour exclure les répliques en lecture de l'évaluation, car tous les moteurs ne prennent pas en charge les sauvegardes automatisées sur les répliques en lecture. En outre, RDS ne fournit pas la possibilité de spécifier une période de conservation des sauvegardes lors de la création de répliques en lecture. Les répliques en lecture sont créées avec une période de conservation des sauvegardes 0 par défaut. |