Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Désactivation d'une norme de sécurité
Lorsque vous désactivez une norme de sécurité dans AWS Security Hub Cloud Security Posture Management (CSPM), les événements suivants se produisent :
-
Toutes les commandes qui s'appliquent à la norme sont désactivées, sauf si elles sont associées à une autre norme actuellement activée.
-
Les contrôles de sécurité pour les contrôles désactivés ne sont plus effectués et aucun résultat supplémentaire n'est généré pour les contrôles désactivés.
-
Les résultats existants concernant les commandes désactivées sont archivés automatiquement au bout de 3 à 5 jours environ.
-
AWS Config les règles créées par Security Hub CSPM pour les contrôles désactivés sont supprimées.
La suppression des AWS Config règles appropriées intervient généralement quelques minutes après la désactivation d'une norme. Toutefois, cela peut prendre plus de temps. Si la première demande ne parvient pas à supprimer les règles, Security Hub CSPM réessaie toutes les 12 heures. Toutefois, si vous avez désactivé Security Hub CSPM ou si aucune autre norme n'est activée, Security Hub CSPM ne peut pas réessayer, ce qui signifie qu'il ne peut pas supprimer les règles. Si cela se produit et que vous devez supprimer les règles, contactez AWS Support.
Rubriques
Désactiver une norme dans plusieurs comptes et Régions AWS
Pour désactiver une norme de sécurité sur plusieurs comptes Régions AWS, utilisez la configuration centralisée. Grâce à la configuration centralisée, l'administrateur délégué de Security Hub CSPM peut créer des politiques de configuration Security Hub CSPM qui désactivent une ou plusieurs normes. L'administrateur peut ensuite associer une politique de configuration à des comptes individuels, à des unités organisationnelles (OUs) ou à la racine. Une politique de configuration affecte la région d'origine, également appelée région d'agrégation, et toutes les régions liées.
Les politiques de configuration proposent des options de personnalisation. Par exemple, vous pouvez choisir de désactiver la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) dans une unité d'organisation. Pour une autre unité d'organisation, vous pouvez choisir de désactiver à la fois la norme PCI DSS et la norme SP 800-53 Rev. 5 du National Institute of Standards and Technology (NIST). Pour plus d'informations sur la création d'une politique de configuration qui active ou désactive les normes individuelles que vous spécifiez, consultezCréation et association de politiques de configuration.
Note
L'administrateur CSPM du Security Hub peut utiliser des politiques de configuration pour désactiver n'importe quelle norme, à l'exception de la norme gérée par les AWS Control Tower services. Pour désactiver cette norme, l'administrateur doit utiliser AWS Control Tower directement. Ils doivent également utiliser AWS Control Tower pour désactiver ou activer les contrôles individuels dans cette norme pour un compte géré de manière centralisée.
Si vous souhaitez que certains comptes configurent ou désactivent les normes pour leurs propres comptes, l'administrateur du Security Hub CSPM peut désigner ces comptes comme des comptes autogérés. Les comptes autogérés doivent désactiver les normes séparément dans chaque région.
Désactiver une norme dans un seul compte et Région AWS
Si vous n'utilisez pas de configuration centralisée ou si vous possédez un compte autogéré, vous ne pouvez pas utiliser les politiques de configuration pour désactiver de manière centralisée les normes de sécurité dans plusieurs comptes ou Régions AWS. Cependant, vous pouvez désactiver une norme dans un seul compte et dans une seule région. Vous pouvez le faire à l'aide de la console Security Hub CSPM ou de l'API Security Hub CSPM.
Après avoir désactivé une norme, Security Hub CSPM commence à effectuer des tâches pour désactiver la norme dans le compte et dans la région spécifiée. Cela inclut la désactivation de toutes les commandes qui s'appliquent à la norme. Pour suivre l'état de ces tâches, vous pouvez vérifier l'état de la norme pour le compte et la région.