View a markdown version of this page

Contrôles CSPM de Security Hub pour Elastic Load Balancing - AWS Hub de sécurité
[ELB.1] L'équilibreur de charge des applications doit être configuré pour rediriger toutes les requêtes HTTP vers HTTPS[ELB.2] Les équilibreurs de charge classiques avec SSL/HTTPS écouteurs doivent utiliser un certificat fourni par AWS Certificate Manager[ELB.3] Les écouteurs Classic Load Balancer doivent être configurés avec une terminaison HTTPS ou TLS[ELB.4] L'équilibreur de charge d'application doit être configuré pour supprimer les en-têtes HTTP non valides[ELB.5] La journalisation des applications et des équilibreurs de charge classiques doit être activée[ELB.6] La protection contre la suppression doit être activée pour les équilibreurs de charge des applications, des passerelles et du réseau[ELB.7] Le drainage des connexions doit être activé pour les équilibreurs de charge classiques[ELB.8] Les équilibreurs de charge classiques dotés d'écouteurs SSL doivent utiliser une politique de sécurité prédéfinie qui est solide AWS Config durée[ELB.9] L'équilibrage de charge entre zones doit être activé pour les équilibreurs de charge classiques[ELB.10] L'équilibreur de charge classique doit couvrir plusieurs zones de disponibilité[ELB.12] L'équilibreur de charge d'application doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict[ELB.13] Les équilibreurs de charge des applications, des réseaux et des passerelles doivent couvrir plusieurs zones de disponibilité[ELB.14] L'équilibreur de charge classique doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict[ELB.16] Les équilibreurs de charge des applications doivent être associés à un AWS WAF ACL web[ELB.17] Les équilibreurs de charge des applications et du réseau dotés d'écouteurs doivent utiliser les politiques de sécurité recommandées[ELB.18] Les auditeurs de l'application et de l'équilibreur de charge réseau doivent utiliser des protocoles sécurisés pour crypter les données en transit[ELB.21] Les groupes cibles de l'équilibreur de charge des applications et du Network Load Balancer doivent utiliser des protocoles de contrôle de santé chiffrés[ELB.22] Les groupes cibles ELB doivent utiliser des protocoles de transport cryptés

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôles CSPM de Security Hub pour Elastic Load Balancing

Ces AWS Security Hub CSPM contrôles évaluent le service et les ressources Elastic Load Balancing. Il se peut que les commandes ne soient pas disponibles dans tous Régions AWS. Pour de plus amples informations, veuillez consulter Disponibilité des contrôles par région.

[ELB.1] L'équilibreur de charge des applications doit être configuré pour rediriger toutes les requêtes HTTP vers HTTPS

Exigences associées : PCI DSS v3.2. 1/23.3, PCI DSS v3.2. 1/4.1, NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6)

Catégorie : Détecter - Services de détection

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::LoadBalancer

Règle AWS Config  : alb-http-to-https-redirection-check

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si la redirection HTTP vers HTTPS est configurée sur tous les écouteurs HTTP des équilibreurs de charge d'application. Le contrôle échoue si la redirection HTTP vers HTTPS n'est pas configurée pour l'un des écouteurs HTTP des équilibreurs de charge d'application.

Avant de commencer à utiliser votre équilibreur de charge d'application, vous devez ajouter un ou plusieurs écouteurs. Un écouteur est un processus qui utilise le protocole et le port configurés pour vérifier les demandes de connexion. Les auditeurs prennent en charge les protocoles HTTP et HTTPS. Vous pouvez utiliser un écouteur HTTPS pour transférer le travail de chiffrement et de déchiffrement à votre équilibreur de charge. Pour appliquer le chiffrement en transit, vous devez utiliser des actions de redirection avec les équilibreurs de charge d'application pour rediriger les requêtes HTTP du client vers une requête HTTPS sur le port 443.

Pour en savoir plus, consultez la section Écouteurs pour vos équilibreurs de charge d'application dans le Guide de l'utilisateur des équilibreurs de charge d'application.

Correction

Pour rediriger les requêtes HTTP vers HTTPS, vous devez ajouter une règle d'écoute Application Load Balancer ou modifier une règle existante.

Pour obtenir des instructions sur l'ajout d'une nouvelle règle, consultez la section Ajouter une règle dans le Guide de l'utilisateur des équilibreurs de charge d'application. Pour Protocole : Port, choisissez HTTP, puis entrez80. Pour Ajouter une action, Rediriger vers, choisissez HTTPS, puis entrez443.

Pour obtenir des instructions sur la modification d'une règle existante, voir Modifier une règle dans le Guide de l'utilisateur des équilibreurs de charge d'application. Pour Protocole : Port, choisissez HTTP, puis entrez80. Pour Ajouter une action, Rediriger vers, choisissez HTTPS, puis entrez443.

[ELB.2] Les équilibreurs de charge classiques avec SSL/HTTPS écouteurs doivent utiliser un certificat fourni par AWS Certificate Manager

Exigences connexes : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (5), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8 (1) NIST.800-53.r5 SC-8, (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancing::LoadBalancer

Règle AWS Config  : elb-acm-certificate-required

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le Classic Load Balancer utilise des HTTPS/SSL certificats fournis par AWS Certificate Manager (ACM). Le contrôle échoue si le Classic Load Balancer configuré avec le HTTPS/SSL récepteur n'utilise pas de certificat fourni par ACM.

Pour créer un certificat, vous pouvez utiliser ACM ou un outil prenant en charge les protocoles SSL et TLS, tel qu'OpenSSL. Security Hub CSPM vous recommande d'utiliser ACM pour créer ou importer des certificats pour votre équilibreur de charge.

ACM s'intègre aux équilibreurs de charge classiques afin que vous puissiez déployer le certificat sur votre équilibreur de charge. Vous devez également renouveler automatiquement ces certificats.

Correction

Pour plus d'informations sur l'association d'un SSL/TLS certificat ACM à un équilibreur de charge classique, consultez l'article du centre de AWS connaissances Comment associer un SSL/TLS certificat ACM à un équilibreur de charge classique, d'application ou réseau ?

[ELB.3] Les écouteurs Classic Load Balancer doivent être configurés avec une terminaison HTTPS ou TLS

Exigences associées : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (4),, NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8, NIST.800-171.r2 3.13.15, PCI DSS v4.0. 1/42.1.1

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancing::LoadBalancer

Règle AWS Config  : elb-tls-https-listeners-only

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si vos écouteurs Classic Load Balancer sont configurés avec le protocole HTTPS ou TLS pour les connexions frontales (client-équilibreur de charge). Le contrôle est applicable si un Classic Load Balancer possède des auditeurs. Si aucun écouteur n'est configuré pour votre Classic Load Balancer, le contrôle ne rapporte aucun résultat.

Le contrôle passe si les écouteurs Classic Load Balancer sont configurés avec TLS ou HTTPS pour les connexions frontales.

Le contrôle échoue si l'écouteur n'est pas configuré avec TLS ou HTTPS pour les connexions frontales.

Avant de commencer à utiliser un équilibreur de charge, vous devez ajouter un ou plusieurs écouteurs. Un écouteur est un processus qui utilise le protocole et le port configurés pour vérifier les demandes de connexion. Les auditeurs peuvent prendre en charge à la fois le protocole HTTP et HTTPS/TLS les protocoles. Vous devez toujours utiliser un écouteur HTTPS ou TLS pour que l'équilibreur de charge effectue le travail de chiffrement et de déchiffrement en transit.

Correction

Pour remédier à ce problème, mettez à jour vos auditeurs afin qu'ils utilisent le protocole TLS ou HTTPS.

Pour remplacer tous les auditeurs non conformes par des TLS/HTTPS auditeurs
  1. Ouvrez la console Amazon EC2 à l’adresse https://console.aws.amazon.com/ec2/.

  2. Dans le volet de navigation, sous Équilibrage de charge, choisissez Équilibreurs de charge.

  3. Sélectionnez votre Classic Load Balancer.

  4. Sous l'onglet Listeners, choisissez Edit.

  5. Pour tous les auditeurs pour lesquels le protocole Load Balancer n'est pas défini sur HTTPS ou SSL, modifiez le paramètre sur HTTPS ou SSL.

  6. Pour tous les auditeurs modifiés, dans l'onglet Certificats, choisissez Modifier la valeur par défaut.

  7. Pour Certificats ACM et IAM, sélectionnez un certificat.

  8. Choisissez Enregistrer par défaut.

  9. Après avoir mis à jour tous les auditeurs, choisissez Enregistrer.

[ELB.4] L'équilibreur de charge d'application doit être configuré pour supprimer les en-têtes HTTP non valides

Exigences associées : NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8 (2), PCI DSS v4.0. 1/62.2.4

Catégorie : Protéger > Sécurité du réseau

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::LoadBalancer

Règle AWS Config  : alb-http-drop-invalid-header-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle évalue si un équilibreur de charge d'application est configuré pour supprimer les en-têtes HTTP non valides. Le contrôle échoue si la valeur de routing.http.drop_invalid_header_fields.enabled est définie surfalse.

Par défaut, les équilibreurs de charge des applications ne sont pas configurés pour supprimer les valeurs d'en-tête HTTP non valides. La suppression de ces valeurs d'en-tête empêche les attaques de désynchronisation HTTP.

Note

Nous vous recommandons de désactiver ce contrôle s'il ELB.12 est activé dans votre compte. Pour de plus amples informations, veuillez consulter [ELB.12] L'équilibreur de charge d'application doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict.

Correction

Pour remédier à ce problème, configurez votre équilibreur de charge de manière à supprimer les champs d'en-tête non valides.

Pour configurer l'équilibreur de charge afin de supprimer les champs d'en-tête non valides
  1. Ouvrez la console Amazon EC2 à l’adresse https://console.aws.amazon.com/ec2/.

  2. Dans le volet de navigation, choisissez Load Balancers (Équilibreurs de charge).

  3. Choisissez un équilibreur de charge d'application.

  4. Dans Actions, choisissez Modifier les attributs.

  5. Sous Supprimer les champs d'en-tête non valides, choisissez Activer.

  6. Choisissez Enregistrer.

[ELB.5] La journalisation des applications et des équilibreurs de charge classiques doit être activée

Exigences connexes : NIST.800-53.r5 AC-4 (26) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-7 (8)

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancing::LoadBalancer, AWS::ElasticLoadBalancingV2::LoadBalancer

Règle AWS Config  : elb-logging-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la journalisation de l'application Load Balancer et de l'équilibreur de charge classique est activée. Le contrôle échoue si access_logs.s3.enabled c'est le casfalse.

Elastic Load Balancing fournit des journaux d'accès qui capturent des informations détaillées sur les demandes envoyées à votre équilibreur de charge. Chaque journal contient des informations comme l'heure à laquelle la demande a été reçue, l'adresse IP du client, les latences, les chemins de demande et les réponses du serveur. Vous pouvez utiliser ces journaux d'accès pour analyser les modèles de trafic et résoudre des problèmes.

Pour en savoir plus, consultez les journaux d'accès de votre Classic Load Balancer dans le Guide de l'utilisateur des Classic Load Balancers.

Correction

Pour activer les journaux d'accès, reportez-vous à l'étape 3 : Configuration des journaux d'accès dans le Guide de l'utilisateur pour les équilibreurs de charge des applications.

[ELB.6] La protection contre la suppression doit être activée pour les équilibreurs de charge des applications, des passerelles et du réseau

Exigences connexes : NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2) NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)

Catégorie : Restaurer > Résilience > Haute disponibilité

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::LoadBalancer

Règle AWS Config  : elb-deletion-protection-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la protection contre la suppression est activée pour une application, une passerelle ou un équilibreur de charge réseau. Le contrôle échoue si la protection contre la suppression est désactivée.

Activez la protection contre la suppression pour empêcher la suppression de votre application, de votre passerelle ou de votre équilibreur de charge réseau.

Correction

Pour éviter la suppression accidentelle de votre équilibreur de charge, vous pouvez activer la protection contre la suppression. Par défaut, la protection contre la suppression est désactivée pour votre équilibreur de charge.

Si vous activez la protection contre la suppression pour votre équilibreur de charge, vous devez désactiver la protection contre la suppression avant de pouvoir supprimer l'équilibreur de charge.

Pour activer la protection contre la suppression pour un équilibreur de charge d'application, consultez la section Protection contre la suppression dans le Guide de l'utilisateur des équilibreurs de charge d'application. Pour activer la protection contre la suppression pour un équilibreur de charge de passerelle, consultez la section Protection contre la suppression dans le guide de l'utilisateur des équilibreurs de charge de passerelle. Pour activer la protection contre la suppression d'un équilibreur de charge réseau, consultez la section Protection contre la suppression dans le Guide de l'utilisateur des équilibreurs de charge réseau.

[ELB.7] Le drainage des connexions doit être activé pour les équilibreurs de charge classiques

Exigences connexes : NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2

Catégorie : Restaurer > Résilience

Gravité : Faible

Type de ressource : AWS::ElasticLoadBalancing::LoadBalancer

AWS Config règle : elb-connection-draining-enabled (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le drainage des connexions est activé pour les Classic Load Balancers.

L'activation de la vidange des connexions sur les équilibreurs de charge classiques garantit que l'équilibreur de charge arrête d'envoyer des requêtes aux instances dont l'enregistrement est annulé ou qui ne fonctionnent pas correctement. Cela permet de maintenir les connexions existantes ouvertes. Cela est particulièrement utile pour les instances des groupes Auto Scaling, afin de garantir que les connexions ne sont pas interrompues brusquement.

Correction

Pour activer le drainage des connexions sur les équilibreurs de charge classiques, voir Configurer le drainage des connexions pour votre Classic Load Balancer dans le Guide de l'utilisateur des équilibreurs de charge classiques.

[ELB.8] Les équilibreurs de charge classiques dotés d'écouteurs SSL doivent utiliser une politique de sécurité prédéfinie qui est solide AWS Config durée

Exigences associées : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (4),, NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8, NIST.800-171.r2 3.13.15, PCI DSS v4.0. 1/42.1.1

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancing::LoadBalancer

Règle AWS Config  : elb-predefined-security-policy-ssl-check

Type de calendrier : Déclenché par un changement

Paramètres :

  • predefinedPolicyName: ELBSecurityPolicy-TLS-1-2-2017-01 (non personnalisable)

Ce contrôle vérifie si vos HTTPS/SSL auditeurs Classic Load Balancer utilisent la politique ELBSecurityPolicy-TLS-1-2-2017-01 prédéfinie. Le contrôle échoue si les HTTPS/SSL écouteurs Classic Load Balancer n'utilisent ELBSecurityPolicy-TLS-1-2-2017-01 pas.

Une politique de sécurité est une combinaison de protocoles SSL, de chiffrements et de l'option Server Order Preference. Des politiques prédéfinies contrôlent les chiffrements, les protocoles et les ordres de préférence à prendre en charge lors des négociations SSL entre un client et un équilibreur de charge.

L'utilisation ELBSecurityPolicy-TLS-1-2-2017-01 peut vous aider à respecter les normes de conformité et de sécurité qui vous obligent à désactiver des versions spécifiques de SSL et TLS. Pour plus d'informations, consultez la section Politiques de sécurité SSL prédéfinies pour les équilibreurs de charge classiques dans le Guide de l'utilisateur des équilibreurs de charge classiques.

Correction

Pour plus d'informations sur l'utilisation de la politique de sécurité prédéfinie ELBSecurityPolicy-TLS-1-2-2017-01 avec un équilibreur de charge classique, voir Configuration des paramètres de sécurité dans le Guide de l'utilisateur pour les équilibreurs de charge classiques.

[ELB.9] L'équilibrage de charge entre zones doit être activé pour les équilibreurs de charge classiques

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Restaurer > Résilience > Haute disponibilité

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancing::LoadBalancer

Règle AWS Config  : elb-cross-zone-load-balancing-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si l'équilibrage de charge entre zones est activé pour les Classic Load Balancers (CLB). Le contrôle échoue si l'équilibrage de charge entre zones n'est pas activé pour un CLB.

Un nœud d'équilibrage de charge distribue le trafic uniquement entre les cibles enregistrées dans sa zone de disponibilité. Lorsque l'équilibrage de charge entre zones est désactivé, chaque nœud d'équilibreur de charge distribue le trafic entre les cibles enregistrées dans sa zone de disponibilité uniquement. Si le nombre de cibles enregistrées n'est pas le même dans les zones de disponibilité, le trafic ne sera pas réparti de manière uniforme et les instances d'une zone risquent d'être surexploitées par rapport aux instances d'une autre zone. Lorsque l'équilibrage de charge entre zones est activé, chaque nœud d'équilibrage de charge de votre Classic Load Balancer distribue les demandes de manière uniforme entre les instances enregistrées dans toutes les zones de disponibilité activées. Pour plus de détails, consultez l'équilibrage de Cross-zone charge dans le guide de l'utilisateur d'Elastic Load Balancing.

Correction

Pour activer l'équilibrage de charge entre zones dans un équilibreur de charge classique, voir Activer l'équilibrage de charge entre zones dans le Guide de l'utilisateur des équilibreurs de charge classiques.

[ELB.10] L'équilibreur de charge classique doit couvrir plusieurs zones de disponibilité

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Restaurer > Résilience > Haute disponibilité

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancing::LoadBalancer

Règle AWS Config  : clb-multiple-az

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

minAvailabilityZones

Nombre minimum de zones de disponibilité

Enum

2, 3, 4, 5, 6

2

Ce contrôle vérifie si un équilibreur de charge classique a été configuré pour couvrir au moins le nombre spécifié de zones de disponibilité (AZ). Le contrôle échoue si le Classic Load Balancer ne couvre pas au moins le nombre spécifié d'AZ. À moins que vous ne fournissiez une valeur de paramètre personnalisée pour le nombre minimum d'AZ, Security Hub CSPM utilise une valeur par défaut de deux AZ.

Un équilibreur de charge classique peut être configuré pour répartir les demandes entrantes entre les instances Amazon EC2 dans une ou plusieurs zones de disponibilité. Un équilibreur de charge classique qui ne couvre pas plusieurs zones de disponibilité n'est pas en mesure de rediriger le trafic vers des cibles situées dans une autre zone de disponibilité si la seule zone de disponibilité configurée devient indisponible.

Correction

Pour ajouter des zones de disponibilité à un équilibreur de charge classique, voir Ajouter ou supprimer des sous-réseaux pour votre Classic Load Balancer dans le Guide de l'utilisateur des équilibreurs de charge classiques.

[ELB.12] L'équilibreur de charge d'application doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict

Exigences associées : NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/62.2.4

Catégorie : Protection > Protection des données > Intégrité des données

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::LoadBalancer

Règle AWS Config  : alb-desync-mode-check

Type de calendrier : Déclenché par un changement

Paramètres :

  • desyncMode: defensive, strictest (non personnalisable)

Ce contrôle vérifie si un équilibreur de charge d'application est configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict. Le contrôle échoue si un équilibreur de charge d'application n'est pas configuré avec le mode défensif ou le mode d'atténuation de la désynchronisation le plus strict.

Les problèmes de désynchronisation HTTP peuvent entraîner une contrebande de demandes et rendre les applications vulnérables à l'empoisonnement de la file d'attente des requêtes ou du cache. Ces vulnérabilités peuvent à leur tour entraîner le bourrage d'informations d'identification ou l'exécution de commandes non autorisées. Les équilibreurs de charge des applications configurés avec le mode défensif ou le mode d'atténuation de la désynchronisation le plus strict protègent votre application contre les problèmes de sécurité pouvant être causés par la désynchronisation HTTP.

Correction

Pour mettre à jour le mode d'atténuation de la désynchronisation d'un équilibreur de charge d'application, consultez la section Mode d'atténuation de la désynchronisation dans le Guide de l'utilisateur des équilibreurs de charge d'application.

[ELB.13] Les équilibreurs de charge des applications, des réseaux et des passerelles doivent couvrir plusieurs zones de disponibilité

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Restaurer > Résilience > Haute disponibilité

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::LoadBalancer

Règle AWS Config  : elbv2-multiple-az

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

minAvailabilityZones

Nombre minimum de zones de disponibilité

Enum

2, 3, 4, 5, 6

2

Ce contrôle vérifie si un Elastic Load Balancer V2 (Application, Network, or Gateway Load Balancer) a enregistré des instances provenant d'au moins le nombre spécifié de zones de disponibilité (AZ). Le contrôle échoue si un Elastic Load Balancer V2 ne possède pas d'instances enregistrées dans au moins le nombre spécifié de zones de zone de sécurité. À moins que vous ne fournissiez une valeur de paramètre personnalisée pour le nombre minimum d'AZ, Security Hub CSPM utilise une valeur par défaut de deux AZ.

Elastic Load Balancing distribue automatiquement votre trafic entrant sur plusieurs cibles (par exemple, des instances EC2, des conteneurs et des adresses IP) dans une ou plusieurs zones de disponibilité. Elastic Load Balancing met à l'échelle votre équilibreur de charge à mesure que votre trafic entrant change au fil du temps. Il est recommandé de configurer au moins deux zones de disponibilité pour garantir la disponibilité des services, car l'Elastic Load Balancer sera en mesure de diriger le trafic vers une autre zone de disponibilité si celle-ci devient indisponible. La configuration de plusieurs zones de disponibilité permettra d'éviter d'avoir un point de défaillance unique pour l'application.

Correction

Pour ajouter une zone de disponibilité à un équilibreur de charge d'application, consultez la section Zones de disponibilité de votre équilibreur de charge d'application dans le Guide de l'utilisateur des équilibreurs de charge d'application. Pour ajouter une zone de disponibilité à un équilibreur de charge réseau, consultez la section Équilibreurs de charge réseau dans le Guide de l'utilisateur des équilibreurs de charge réseau. Pour ajouter une zone de disponibilité à un équilibreur de charge de passerelle, voir Créer un équilibreur de charge de passerelle dans le Guide de l'utilisateur des équilibreurs de charge de passerelle.

[ELB.14] L'équilibreur de charge classique doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict

Exigences associées : NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/62.2.4

Catégorie : Protection > Protection des données > Intégrité des données

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancing::LoadBalancer

Règle AWS Config  : clb-desync-mode-check

Type de calendrier : Déclenché par un changement

Paramètres :

  • desyncMode: defensive, strictest (non personnalisable)

Ce contrôle vérifie si un équilibreur de charge classique est configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict. Le contrôle échoue si le Classic Load Balancer n'est pas configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict.

Les problèmes de désynchronisation HTTP peuvent entraîner une contrebande de demandes et rendre les applications vulnérables à l'empoisonnement de la file d'attente des requêtes ou du cache. Ces vulnérabilités peuvent à leur tour entraîner le détournement d'informations d'identification ou l'exécution de commandes non autorisées. Les équilibreurs de charge classiques configurés avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict protègent votre application contre les problèmes de sécurité pouvant être causés par la désynchronisation HTTP.

Correction

Pour mettre à jour le mode d'atténuation de la désynchronisation sur un équilibreur de charge classique, voir Modifier le mode d'atténuation de la désynchronisation dans le Guide de l'utilisateur des équilibreurs de charge classiques.

[ELB.16] Les équilibreurs de charge des applications doivent être associés à un AWS WAF ACL web

Exigences connexes : NIST.800-53.r5 AC-4 (21)

Catégorie : Protéger > Services de protection

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::LoadBalancer

Règle AWS Config  : alb-waf-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un équilibreur de charge d'application est associé à une liste de contrôle d'accès AWS WAF classique ou AWS WAF Web (ACL Web). Le contrôle échoue si le Enabled champ de AWS WAF configuration est défini surfalse.

AWS WAF est un pare-feu d'applications Web qui permet de protéger les applications Web et les API contre les attaques. Avec AWS WAF, vous pouvez configurer une ACL Web, qui est un ensemble de règles qui autorisent, bloquent ou comptent les requêtes Web en fonction de règles et de conditions de sécurité Web personnalisables que vous définissez. Nous vous recommandons d'associer votre équilibreur de charge d'application à une ACL AWS WAF Web pour le protéger contre les attaques malveillantes.

Correction

Pour associer un équilibreur de charge d'application à une ACL Web, voir Associer ou dissocier une ACL Web à une AWS ressource dans le Guide du développeur. AWS WAF

[ELB.17] Les équilibreurs de charge des applications et du réseau dotés d'écouteurs doivent utiliser les politiques de sécurité recommandées

Exigences connexes : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6)

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::Listener

Règle AWS Config  : elbv2-predefined-security-policy-ssl-check

Type de calendrier : Déclenché par un changement

Paramètres sslPolicies : ELBSecurityPolicy-TLS13-1-3-2021-06, ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04, ELBSecurityPolicy-TLS13-1-2-Res-2021-06, ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04, ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09, ELBSecurityPolicy-TLS13-1-3-PQ-2025-09, ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09, ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 (non personnalisable)

Ce contrôle vérifie si l'écouteur HTTPS d'un équilibreur de charge d'application ou l'écouteur TLS d'un équilibreur de charge réseau est configuré pour chiffrer les données en transit à l'aide d'une politique de sécurité recommandée. Le contrôle échoue si l'écouteur HTTPS ou TLS d'un équilibreur de charge n'est pas configuré pour utiliser une politique de sécurité recommandée.

Elastic Load Balancing utilise une configuration de négociation SSL, appelée politique de sécurité, pour négocier les connexions entre un client et un équilibreur de charge. La politique de sécurité spécifie une combinaison de protocoles et de chiffrements. Le protocole établit une connexion sécurisée entre un client et un serveur. Un chiffrement est un algorithme de chiffrement qui utilise des clés de chiffrement pour créer un message codé. Pendant le processus de négociation de connexion , le client et l'équilibreur de charge présentent une liste de chiffrements et de protocoles pris en charge par chacun d'entre eux dans l'ordre de préférence. L'utilisation d'une politique de sécurité recommandée pour un équilibreur de charge peut vous aider à respecter les normes de conformité et de sécurité.

Correction

Pour plus d'informations sur les politiques de sécurité recommandées et sur la manière de mettre à jour les écouteurs, consultez les sections suivantes des guides de l'utilisateur d'Elastic Load Balancing  : politiques de sécurité pour les équilibreurs de charge d'application, politiques de sécurité pour les équilibreurs de charge réseau, mise à jour d'un écouteur HTTPS pour votre équilibreur de charge d'application et Mise à jour d'un écouteur pour votre équilibreur de charge réseau.

[ELB.18] Les auditeurs de l'application et de l'équilibreur de charge réseau doivent utiliser des protocoles sécurisés pour crypter les données en transit

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::Listener

Règle AWS Config  : elbv2-listener-encryption-in-transit

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si l'écouteur d'un équilibreur de charge d'application ou d'un équilibreur de charge réseau est configuré pour utiliser un protocole sécurisé pour le chiffrement des données en transit. Le contrôle échoue si un écouteur Application Load Balancer n'est pas configuré pour utiliser le protocole HTTPS, ou si un écouteur Network Load Balancer n'est pas configuré pour utiliser le protocole TLS.

Pour chiffrer les données transmises entre un client et un équilibreur de charge, les écouteurs Elastic Load Balancer doivent être configurés pour utiliser les protocoles de sécurité standard du secteur : HTTPS pour les équilibreurs de charge d'application ou TLS pour les équilibreurs de charge réseau. Dans le cas contraire, les données transmises entre un client et un équilibreur de charge sont vulnérables à l'interception, à la falsification et à l'accès non autorisé. L'utilisation du protocole HTTPS ou TLS par un auditeur est conforme aux meilleures pratiques de sécurité et contribue à garantir la confidentialité et l'intégrité des données pendant leur transmission. Cela est particulièrement important pour les applications qui traitent des informations sensibles ou qui doivent se conformer à des normes de sécurité qui exigent le cryptage des données en transit.

Correction

Pour plus d'informations sur la configuration des protocoles de sécurité pour les auditeurs, consultez les sections suivantes des guides de l'utilisateur d'Elastic Load Balancing  : Créer un écouteur HTTPS pour votre application Load Balancer et Créer un écouteur pour votre Network Load Balancer.

[ELB.21] Les groupes cibles de l'équilibreur de charge des applications et du Network Load Balancer doivent utiliser des protocoles de contrôle de santé chiffrés

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::TargetGroup

Règle AWS Config  : elbv2-targetgroup-healthcheck-protocol-encrypted

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le groupe cible pour les contrôles de santé des applications et de l'équilibreur de charge réseau utilise un protocole de transport chiffré. Le contrôle échoue si le protocole de contrôle de santé n'utilise pas le protocole HTTPS. Ce contrôle ne s'applique pas aux types de cibles Lambda.

Les équilibreurs de charge envoient des demandes de contrôle de santé aux cibles enregistrées afin de déterminer leur état et d'acheminer le trafic en conséquence. Le protocole de contrôle de santé spécifié dans la configuration du groupe cible détermine la manière dont ces contrôles sont effectués. Lorsque les protocoles de contrôle de santé utilisent des communications non cryptées telles que HTTP, les demandes et les réponses peuvent être interceptées ou manipulées pendant la transmission. Cela permet aux attaquants d'obtenir des informations sur la configuration de l'infrastructure, de modifier les résultats des bilans de santé ou de mener des attaques de type « man-in-the-middle » qui affectent les décisions de routage. L'utilisation du protocole HTTPS pour les contrôles de santé fournit une communication cryptée entre l'équilibreur de charge et ses cibles, protégeant ainsi l'intégrité et la confidentialité des informations relatives à l'état de santé.

Correction

Pour configurer des bilans de santé chiffrés pour votre groupe cible Application Load Balancer, voir Mettre à jour les paramètres de contrôle de santé d'un groupe cible Application Load Balancer dans le Guide de l'utilisateur d'Elastic Load Balancing. Pour configurer des bilans de santé chiffrés pour votre groupe cible Network Load Balancer, voir Mettre à jour les paramètres de contrôle de santé d'un groupe cible d'un Network Load Balancer dans le Guide de l'utilisateur d'Elastic Load Balancing.

[ELB.22] Les groupes cibles ELB doivent utiliser des protocoles de transport cryptés

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ElasticLoadBalancingV2::TargetGroup

Règle AWS Config  : elbv2-targetgroup-protocol-encrypted

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un groupe cible Elastic Load Balancing utilise un protocole de transport chiffré. Ce contrôle ne s'applique pas aux groupes cibles dont le type de cible est Lambda ou ALB, ni aux groupes cibles utilisant le protocole GENEVE. Le contrôle échoue si le groupe cible n'utilise pas le protocole HTTPS, TLS ou QUIC.

Le chiffrement des données en transit les protège contre toute interception par des utilisateurs non autorisés. Les groupes cibles qui utilisent des protocoles non chiffrés (HTTP, TCP, UDP) transmettent des données sans chiffrement, ce qui les rend vulnérables aux écoutes. L'utilisation de protocoles chiffrés (HTTPS, TLS, QUIC) garantit la protection des données transmises entre les équilibreurs de charge et les cibles.

Correction

Pour utiliser un protocole chiffré, vous devez créer un nouveau groupe cible avec le protocole HTTPS, TLS ou QUIC. Le protocole du groupe cible ne peut pas être modifié après sa création. Pour créer un groupe cible pour votre Application Load Balancer, voir Créer un groupe cible pour votre Application Load Balancer dans le Guide de l'utilisateur d'Elastic Load Balancing. Pour créer un groupe cible pour votre Network Load Balancer, voir Créer un groupe cible pour votre Network Load Balancer dans le Guide de l'utilisateur d'Elastic Load Balancing.