Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Désactivation d'une norme de sécurité
Lorsque vous désactivez une norme de sécurité dans AWS Security Hub CSPM, les événements suivants se produisent :
-
Toutes les commandes qui s'appliquent à la norme sont désactivées, sauf si elles sont associées à une autre norme actuellement activée.
-
Les contrôles de sécurité pour les contrôles désactivés ne sont plus effectués et aucun résultat supplémentaire n'est généré pour les contrôles désactivés.
-
Les résultats existants pour les commandes désactivées sont automatiquement archivés au bout de 3 à 5 jours environ.
-
AWS Config les règles que Security Hub CSPM a créées pour les contrôles désactivés sont supprimées.
La suppression des AWS Config règles appropriées se produit généralement quelques minutes après la désactivation d'une norme. Cependant, cela peut prendre plus de temps. Si la première demande ne parvient pas à supprimer les règles, Security Hub CSPM réessaie toutes les 12 heures. Toutefois, si vous avez désactivé Security Hub CSPM ou si aucune autre norme n'est activée, Security Hub CSPM ne peut pas réessayer, ce qui signifie qu'il ne peut pas supprimer les règles. Si cela se produit et que vous devez supprimer les règles, contactez AWS Support.
Rubriques
Désactivation d'une norme dans plusieurs comptes et Régions AWS
Pour désactiver une norme de sécurité sur plusieurs comptes Régions AWS, utilisez la configuration centralisée. Grâce à la configuration centralisée, l'administrateur délégué de Security Hub CSPM peut créer des politiques de configuration CSPM de Security Hub qui désactivent une ou plusieurs normes. L'administrateur peut ensuite associer une politique de configuration à des comptes individuels, à des unités organisationnelles (UO) ou à la racine. Une politique de configuration affecte la région d'origine, également appelée région d'agrégation, et toutes les régions liées.
Les politiques de configuration offrent des options de personnalisation. Par exemple, vous pouvez choisir de désactiver la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) dans une unité d'organisation. Pour une autre unité d'organisation, vous pouvez choisir de désactiver à la fois la norme PCI DSS et la norme SP 800-53 Rev. 5 du National Institute of Standards and Technology (NIST). Pour plus d'informations sur la création d'une politique de configuration qui active ou désactive les normes individuelles que vous spécifiez, consultezCréation et association de politiques de configuration.
Note
L'administrateur CSPM de Security Hub peut utiliser des politiques de configuration pour désactiver n'importe quelle norme à l'exception de la norme gérée par les AWS Control Tower services. Pour désactiver cette norme, l'administrateur doit utiliser AWS Control Tower directement. Ils doivent également être utilisés AWS Control Tower pour désactiver ou activer les contrôles individuels de cette norme pour un compte géré de manière centralisée.
Si vous souhaitez que certains comptes configurent ou désactivent des normes pour leurs propres comptes, l'administrateur CSPM de Security Hub peut désigner ces comptes comme des comptes autogérés. Self-managed les comptes doivent désactiver les normes séparément dans chaque région.
Désactiver une norme dans un seul compte et Région AWS
Si vous n'utilisez pas la configuration centralisée ou si vous possédez un compte autogéré, vous ne pouvez pas utiliser de politiques de configuration pour désactiver les normes de sécurité de manière centralisée sur plusieurs comptes ou Régions AWS. Cependant, vous pouvez désactiver une norme dans un seul compte et une seule région. Vous pouvez le faire à l'aide de la console Security Hub CSPM ou de l'API Security Hub CSPM.
Une fois que vous avez désactivé une norme, Security Hub CSPM commence à exécuter des tâches pour désactiver la norme dans le compte et la région spécifiée. Cela inclut la désactivation de toutes les commandes qui s'appliquent à la norme. Pour suivre l'état de ces tâches, vous pouvez vérifier l'état de la norme pour le compte et la région.