View a markdown version of this page

Contrôles CSPM de Security Hub pour Amazon EFS - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôles CSPM de Security Hub pour Amazon EFS

Ces contrôles CSPM Security Hub évaluent le service et les ressources Amazon Elastic File System (Amazon EFS). Il se peut que les commandes ne soient pas disponibles dans tous Régions AWS. Pour de plus amples informations, veuillez consulter Disponibilité des contrôles par région.

[EFS.1] Elastic File System doit être configuré pour crypter les données des fichiers au repos à l'aide de AWS KMS

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.3.1, CIS AWS Foundations Benchmark v3.0. 0/24.1, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Catégorie : Protéger > Protection des données > Chiffrement des données au repos

Gravité : Moyenne

Type de ressource : AWS::EFS::FileSystem

Règle AWS Config  : efs-encrypted-check

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si Amazon Elastic File System est configuré pour chiffrer les données du fichier à l'aide AWS KMS de. La vérification échoue dans les cas suivants.

Notez que ce contrôle n'utilise pas le paramètre KmsKeyId pour efs-encrypted-check. Il ne vérifie que la valeur de Encrypted.

Pour renforcer la sécurité de vos données sensibles dans Amazon EFS, vous devez créer des systèmes de fichiers chiffrés. Amazon EFS prend en charge le chiffrement pour les systèmes de fichiers au repos. Vous pouvez activer le chiffrement des données au repos lorsque vous créez un système de fichiers Amazon EFS. Pour en savoir plus sur le chiffrement Amazon EFS, consultez la section Chiffrement des données dans Amazon EFS dans le guide de l'utilisateur d'Amazon Elastic File System.

Correction

Pour plus d'informations sur le chiffrement d'un nouveau système de fichiers Amazon EFS, consultez la section Chiffrement des données au repos dans le Guide de l'utilisateur d'Amazon Elastic File System.

[EFS.2] Les volumes Amazon EFS doivent figurer dans les plans de sauvegarde

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

Catégorie : Restauration > Résilience > Sauvegarde

Gravité : Moyenne

Type de ressource : AWS::EFS::FileSystem

Règle AWS Config  : efs-in-backup-plan

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si les systèmes de fichiers Amazon Elastic File System (Amazon EFS) sont ajoutés aux plans de sauvegarde de AWS Backup. Le contrôle échoue si les systèmes de fichiers Amazon EFS ne sont pas inclus dans les plans de sauvegarde.

L'inclusion des systèmes de fichiers EFS dans les plans de sauvegarde vous permet de protéger vos données contre la suppression et la perte de données.

Correction

Pour activer les sauvegardes automatiques pour un système de fichiers Amazon EFS existant, consultez Getting started 4 : Create Amazon EFS automatic backups dans le AWS Backup Developer Guide.

[EFS.3] Les points d'accès EFS devraient appliquer un répertoire racine

Exigences connexes : NIST.800-53.r5 AC-6 (10)

Catégorie : Protéger - Gestion de l'accès sécurisé

Gravité : Moyenne

Type de ressource : AWS::EFS::AccessPoint

Règle AWS Config  : efs-access-point-enforce-root-directory

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les points d'accès Amazon EFS sont configurés pour appliquer un répertoire racine. Le contrôle échoue si la valeur de Path est définie sur / (le répertoire racine par défaut du système de fichiers).

Lors de l’application forcée d’un répertoire racine, le client NFS lié au point d’accès utilise le répertoire racine configuré sur le point d’accès au lieu du répertoire racine du système de fichiers. L'application d'un répertoire racine pour un point d'accès permet de restreindre l'accès aux données en garantissant que les utilisateurs du point d'accès ne peuvent accéder qu'aux fichiers du sous-répertoire spécifié.

Correction

Pour savoir comment appliquer un répertoire racine à un point d'accès Amazon EFS, consultez la section Appliquer un répertoire racine à un point d'accès dans le Guide de l'utilisateur d'Amazon Elastic File System.

[EFS.4] Les points d'accès EFS devraient renforcer l'identité de l'utilisateur

Exigences associées : NIST.800-53.r5 AC-6 (2), PCI DSS v4.0. 1/73.3.1

Catégorie : Protéger - Gestion de l'accès sécurisé

Gravité : Moyenne

Type de ressource : AWS::EFS::AccessPoint

Règle AWS Config  : efs-access-point-enforce-user-identity

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les points d'accès Amazon EFS sont configurés pour renforcer l'identité d'un utilisateur. Ce contrôle échoue si aucune identité d'utilisateur POSIX n'est définie lors de la création du point d'accès EFS.

Les points d’accès Amazon EFS sont des points d’entrée spécifiques à l’application dans un système de fichiers EFS, lesquels facilitent la gestion de l’accès des applications aux jeux de données partagés. Les points d’accès peuvent appliquer de manière forcée une identité d’utilisateur, y compris les groupes POSIX de l’utilisateur, pour toutes les demandes de système de fichiers effectuées via le point d’accès. Les points d’accès peuvent également appliquer de manière forcée un répertoire racine différent pour le système de fichiers afin que les clients puissent uniquement accéder aux données stockées dans le répertoire spécifié ou dans les sous-répertoires.

Correction

Pour appliquer l'identité d'un utilisateur à un point d'accès Amazon EFS, consultez la section Application de l'identité utilisateur à l'aide d'un point d'accès dans le Guide de l'utilisateur d'Amazon Elastic File System.

[EFS.5] Les points d'accès EFS doivent être balisés

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::EFS::AccessPoint

AWS Config règle : tagged-efs-accesspoint (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM
requiredTagKeys Liste des clés de balise non système que la ressource évaluée doit contenir. Les touches des tags distinguent les majuscules et minuscules. StringList (maximum de 6 articles) 1 à 6 clés de tag qui répondent aux AWS exigences. Aucune valeur par défaut

Ce contrôle vérifie si un point d'accès Amazon EFS possède des balises avec les clés spécifiques définies dans le paramètrerequiredTagKeys. Le contrôle échoue si le point d'accès ne possède aucune clé de balise ou s'il ne possède pas toutes les clés spécifiées dans le paramètrerequiredTagKeys. Si le paramètre requiredTagKeys n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si le point d'accès n'est balisé par aucune clé. Les balises système, qui sont automatiquement appliquées et commencent paraws:, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les actions et les notifications des propriétaires de ressources responsables. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises à des entités IAM (utilisateurs ou rôles) et à AWS des ressources. Vous pouvez créer une politique ABAC unique ou un ensemble distinct de politiques pour vos responsables IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir À quoi sert l'ABAC ? AWSdans le guide de l'utilisateur IAM.

Note

N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les balises sont accessibles à de nombreuses personnes Services AWS, y compris AWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, voir Marquer vos AWS ressources dans le. Références générales AWS

Correction

Pour ajouter des balises à un point d'accès EFS, consultez la section Balisage des ressources Amazon EFS dans le Guide de l'utilisateur d'Amazon Elastic File System.

[EFS.6] Les cibles de montage EFS ne doivent pas être associées à des sous-réseaux qui attribuent des adresses IP publiques au lancement

Exigences associées : NIST.800-53.r5 SC-7, NIST.800-171.r2 3.1.20, PCI DSS v4.0. 1/14,44

Catégorie : Protéger > Sécurité du réseau > Ressources non accessibles au public

Gravité : Moyenne

Type de ressource : AWS::EFS::FileSystem

Règle AWS Config  : efs-mount-target-public-accessible

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si une cible de montage Amazon EFS est associée à des sous-réseaux qui attribuent des adresses IP publiques au lancement. Le contrôle échoue si la cible de montage est associée à des sous-réseaux qui attribuent des adresses IP publiques au lancement.

Les sous-réseaux possèdent des attributs qui déterminent si les interfaces réseau créées dans le sous-réseau reçoivent automatiquement des adresses IP publiques. Pour IPv4, l'MapPublicIpOnLaunchattribut est défini sur pour les sous-réseaux par défaut et TRUE FALSE pour les sous-réseaux autres que ceux par défaut (à l'exception des sous-réseaux autres que ceux par défaut créés via l'assistant de lancement d'instance EC2, où il est défini sur). TRUE Pour IPv6, l'AssignIpv6AddressOnCreationattribut est défini sur FALSE pour tous les sous-réseaux par défaut.

Bien que les cibles de montage Amazon EFS ne puissent pas se voir attribuer d'adresses IPv4 publiques, leur placement dans des sous-réseaux configurés pour attribuer des adresses IP publiques au lancement indique que les instances colocalisées lancées dans de tels sous-réseaux susceptibles de monter le système de fichiers EFS pourraient recevoir automatiquement des adresses IP publiques, ce qui pourrait entraîner le risque que les données du système de fichiers soient accessibles depuis des hôtes adressés au public.

Les cibles de montage dans des sous-réseaux dont l'attribution automatique d'adresses IPv6 publiques est activée peuvent recevoir des adresses IPv6 routables globalement.

Note

Correction

Pour associer une cible de montage existante à un autre sous-réseau, vous devez créer une nouvelle cible de montage dans un sous-réseau qui n'attribue pas d'adresses IP publiques au lancement, puis supprimer l'ancienne cible de montage. Pour plus d'informations sur la gestion des cibles de montage, consultez la section Création et gestion des cibles de montage et des groupes de sécurité dans le Guide de l'utilisateur d'Amazon Elastic File System.

[EFS.7] Les sauvegardes automatiques doivent être activées sur les systèmes de fichiers EFS

Catégorie : Restauration > Résilience > Sauvegardes activées

Gravité : Moyenne

Type de ressource : AWS::EFS::FileSystem

Règle AWS Config  : efs-automatic-backups-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les sauvegardes automatiques sont activées sur un système de fichiers Amazon EFS. Ce contrôle échoue si les sauvegardes automatiques ne sont pas activées sur le système de fichiers EFS.

Une sauvegarde des données est une copie des données de votre système, de votre configuration ou de votre application qui est stockée séparément de l'original. L'activation de sauvegardes régulières vous permet de protéger les données importantes contre les événements imprévus tels que les pannes du système, les cyberattaques ou les suppressions accidentelles. Une stratégie de sauvegarde robuste facilite également une restauration plus rapide, la continuité des activités et la tranquillité d'esprit en cas de perte de données potentielle.

Correction

Pour plus d'informations sur l'utilisation AWS Backup des systèmes de fichiers EFS, consultez la section Sauvegarde des systèmes de fichiers EFS dans le Guide de l'utilisateur d'Amazon Elastic File System.

[EFS.8] Les systèmes de fichiers EFS doivent être chiffrés au repos

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/23.3.1

Catégorie : Protéger > Protection des données > Chiffrement des données au repos

Gravité : Moyenne

Type de ressource : AWS::EFS::FileSystem

Règle AWS Config  : efs-filesystem-ct-encrypted

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un système de fichiers Amazon EFS chiffre les données avec AWS Key Management Service (AWS KMS). Le contrôle échoue si un système de fichiers n'est pas chiffré.

Les données au repos font référence aux données stockées dans un stockage persistant et non volatil pendant une durée quelconque. Le chiffrement des données au repos vous permet de protéger leur confidentialité, ce qui réduit le risque qu'un utilisateur non autorisé puisse y accéder.

Correction

Pour activer le chiffrement au repos pour un nouveau système de fichiers EFS, consultez la section Chiffrement des données au repos dans le guide de l'utilisateur d'Amazon Elastic File System.