View a markdown version of this page

Contrôles CSPM Security Hub pour Amazon RDS - AWS Hub de sécurité
[RDS.1] L'instantané RDS doit être privé[RDS.2] Les instances de base de données RDS doivent interdire l'accès public, comme le détermine la PubliclyAccessible configuration[RDS.3] Les instances de base de données RDS doivent avoir le chiffrement au repos activé[RDS.4] Les instantanés du cluster RDS et les instantanés de base de données doivent être chiffrés au repos[RDS.5] Les instances de base de données RDS doivent être configurées avec plusieurs zones de disponibilité[RDS.6] Une surveillance améliorée doit être configurée pour les instances de base de données RDS[RDS.7] La protection contre la suppression des clusters RDS doit être activée[RDS.8] La protection contre la suppression des instances de base de données RDS doit être activée[RDS.9] Les instances de base de données RDS doivent publier des CloudWatch journaux dans Logs[RDS.10] L'authentification IAM doit être configurée pour les instances RDS[RDS.11] Les sauvegardes automatiques doivent être activées sur les instances RDS[RDS.12] L'authentification IAM doit être configurée pour les clusters RDS[RDS.13] Les mises à niveau automatiques des versions mineures de RDS doivent être activées[RDS.14] Le retour en arrière doit être activé sur les clusters Amazon Aurora[RDS.15] Les clusters de bases de données RDS doivent être configurés pour plusieurs zones de disponibilité[RDS.16] Les clusters de base de données Aurora doivent être configurés pour copier les balises dans les instantanés de base de données[RDS.17] Les instances de base de données RDS doivent être configurées pour copier les balises dans les instantanés[RDS.19] Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements de cluster critiques[RDS.20] Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements d'instance de base de données critiques[RDS.21] Un abonnement aux notifications d'événements RDS doit être configuré pour les événements de groupe de paramètres de base de données critiques[RDS.22] Un abonnement aux notifications d'événements RDS doit être configuré pour les événements critiques du groupe de sécurité des bases de données[RDS.23] Les instances RDS ne doivent pas utiliser le port par défaut d'un moteur de base de données[RDS.24] Les clusters de bases de données RDS doivent utiliser un nom d'utilisateur d'administrateur personnalisé[RDS.25] Les instances de base de données RDS doivent utiliser un nom d'utilisateur d'administrateur personnalisé[RDS.26] Les instances de base de données RDS doivent être protégées par un plan de sauvegarde[RDS.27] Les clusters de bases de données RDS doivent être chiffrés au repos[RDS.28] Les clusters de bases de données RDS doivent être balisés[RDS.29] Les instantanés du cluster de bases de données RDS doivent être balisés[RDS.30] Les instances de base de données RDS doivent être balisées[RDS.31] Les groupes de sécurité RDS DB doivent être balisés[RDS.32] Les instantanés de base de données RDS doivent être balisés[RDS.33] Les groupes de sous-réseaux de base de données RDS doivent être balisés[RDS.34] Les clusters de bases de données Aurora MySQL doivent publier des journaux d'audit dans CloudWatch Logs[RDS.35] La mise à niveau automatique des versions mineures des clusters de bases de données RDS doit être activée[RDS.36] Les instances de base de données RDS pour PostgreSQL doivent publier des journaux dans Logs CloudWatch[RDS.37] Les clusters de bases de données Aurora PostgreSQL doivent publier des journaux dans Logs CloudWatch[RDS.38] Les instances de base de données RDS pour PostgreSQL doivent être chiffrées en transit[RDS.39] Les instances de base de données RDS pour MySQL doivent être chiffrées en transit[RDS.40] Les instances de base de données RDS pour SQL Server doivent publier des CloudWatch journaux dans Logs[RDS.41] Les instances de base de données RDS pour SQL Server doivent être chiffrées en transit[RDS.42] Les instances de base de données RDS pour MariaDB doivent publier des journaux dans Logs CloudWatch[RDS.43] Les proxys de base de données RDS doivent nécessiter un cryptage TLS pour les connexions[RDS.44] Les instances de base de données RDS pour MariaDB doivent être chiffrées en transit[RDS.45] La journalisation des audits doit être activée pour les clusters de bases de données Aurora MySQL[RDS.46] Les instances de base de données RDS ne doivent pas être déployées dans des sous-réseaux publics comportant des itinéraires vers des passerelles Internet[RDS.47] Les clusters de bases de données RDS pour PostgreSQL doivent être configurés pour copier les balises dans les instantanés de base de données[RDS.48] Les clusters de bases de données RDS pour MySQL doivent être configurés pour copier les balises dans les instantanés de base de données[RDS.50] Les clusters de bases de données RDS doivent avoir une période de rétention des sauvegardes suffisante[RDS.51] Les clusters globaux RDS doivent fonctionner sur une version d'Aurora MySQL prise en charge

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôles CSPM Security Hub pour Amazon RDS

Ces AWS Security Hub CSPM contrôles évaluent les ressources Amazon Relational Database Service (Amazon RDS) et Amazon RDS. Il se peut que les commandes ne soient pas disponibles dans tous Régions AWS. Pour de plus amples informations, veuillez consulter Disponibilité des contrôles par région.

[RDS.1] L'instantané RDS doit être privé

Exigences associées : PCI DSS v3.2. 1/12.1.1, PCI DSS v3.2. 1/13.1.1, PCI DSS v3.2. 1/13.4.4, PCI DSS v3.2. 1/13.3.6, PCI DSS v3.2. 1/7.2.1, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7 (11) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9)

Catégorie : Protéger - Configuration réseau sécurisée

Gravité : Critique

Type de ressource : AWS::RDS::DBClusterSnapshot, AWS::RDS::DBSnapshot

Règle AWS Config  : rds-snapshots-public-prohibited

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les instantanés Amazon RDS sont publics. Le contrôle échoue si les instantanés RDS sont publics. Ce contrôle évalue les instances RDS, les instances de base de données Aurora, les instances de base de données Neptune et les clusters Amazon DocumentDB.

Les instantanés RDS sont utilisés pour sauvegarder les données sur vos instances RDS à un moment donné. Ils peuvent être utilisés pour restaurer les états précédents des instances RDS.

Un instantané RDS ne doit pas être public si ce n’est pas prévu. Si vous partagez un instantané manuel non chiffré en tant que public, celui-ci est mis à la disposition de tous Comptes AWS. Cela peut entraîner une exposition involontaire des données de votre instance RDS.

Notez que si la configuration est modifiée pour autoriser l'accès public, la AWS Config règle risque de ne pas être en mesure de détecter le changement pendant 12 heures au maximum. Jusqu'à ce que la AWS Config règle détecte la modification, la vérification est réussie même si la configuration enfreint la règle.

Pour en savoir plus sur le partage d'un instantané de base de données, consultez la section Partager un instantané de base de données dans le guide de l'utilisateur Amazon RDS.

Correction

Pour supprimer l'accès public aux instantanés RDS, consultez la section Partage d'un instantané dans le guide de l'utilisateur Amazon RDS. Pour la visibilité des instantanés de base de données, nous avons choisi Privé.

[RDS.2] Les instances de base de données RDS doivent interdire l'accès public, comme le détermine la PubliclyAccessible configuration

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.2.3, CIS AWS Foundations Benchmark v3.0. 0/2.3.3 NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 SC-7 (11) NIST.800-53.r5 SC-7, (16), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (5), PCI DSS v3.2. 1/12.1.1, PCI DSS v3.2. 1/13.1.1, PCI DSS v3.2. 1/13.2.2, PCI DSS v3.2. 1/13.4.4, PCI DSS v3.2. 1/13.3.6, PCI DSS v3.2. 1/72.1.1, PCI DSS v4.0. 1/14,4

Catégorie : Protéger - Configuration réseau sécurisée

Gravité : Critique

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-instance-public-access-check

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les instances Amazon RDS sont accessibles au public en évaluant le PubliclyAccessible champ de l'élément de configuration de l'instance.

Les instances de base de données Neptune et les clusters Amazon DocumentDB ne possèdent pas cet PubliclyAccessible indicateur et ne peuvent pas être évalués. Cependant, ce contrôle peut toujours générer des résultats pour ces ressources. Vous pouvez supprimer ces résultats.

La valeur PubliclyAccessible de la configuration de l'instance RDS indique si l'instance DB est publiquement accessible. Lorsque l'instance de base de données est configurée avecPubliclyAccessible, il s'agit d'une Internet-facing instance avec un nom DNS pouvant être résolu publiquement, qui se résout en une adresse IP publique. Lorsque l'instance de base de données n'est pas accessible publiquement, il s'agit d'une instance interne avec un nom DNS qui correspond à une adresse IP privée.

À moins que vous ne souhaitiez que votre instance RDS soit accessible au public, l'instance RDS ne doit pas être configurée avec une PubliclyAccessible valeur. Cela pourrait entraîner un trafic inutile vers votre instance de base de données.

Correction

Pour supprimer l'accès public aux instances de base de données RDS, consultez la section Modification d'une instance de base de données Amazon RDS dans le guide de l'utilisateur Amazon RDS. Pour Accès public, sélectionnez Non.

[RDS.3] Les instances de base de données RDS doivent avoir le chiffrement au repos activé

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.2.1, CIS AWS Foundations Benchmark v3.0. 0/2.3.1, CIS AWS Foundations Benchmark v1.4. 0/2.3.1, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Catégorie : Protéger > Protection des données > Chiffrement des données au repos

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-storage-encrypted

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le chiffrement du stockage est activé pour vos instances de base de données Amazon RDS.

Ce contrôle est destiné aux instances de base de données RDS. Toutefois, il peut également générer des résultats pour les instances de base de données Aurora, les instances de base de données Neptune et les clusters Amazon DocumentDB. Si ces résultats ne sont pas utiles, vous pouvez les supprimer.

Pour une couche de sécurité supplémentaire pour vos données sensibles dans les instances DB RDS, vous devez configurer ces dernières pour qu'elles soient chiffrées au repos. Pour chiffrer vos instances et vos instantanés de base de données RDS au repos, activez l'option de chiffrement pour vos instances de base de données RDS. Les données qui sont chiffrées au repos incluent le stockage sous-jacent pour des instance DB, les sauvegardes automatisées, les réplicas en lecture et les instantanés.

Les instances de base de données chiffrées RDS utilisent l'algorithme de AES-256 chiffrement standard ouvert pour chiffrer vos données sur le serveur qui héberge vos instances de bases de données RDS. Une fois vos données chiffrées, Amazon RDS gère l'authentification de l'accès et le déchiffrement de vos données de manière transparente, avec un impact minimal sur les performances. Vous n'avez pas besoin de modifier vos applications clientes de base de données pour utiliser le chiffrement.

Le chiffrement Amazon RDS est actuellement disponible pour tous les moteurs de base de données et tous les types de stockage. Le chiffrement Amazon RDS est disponible pour la plupart des classes d’instance de base de données. Pour en savoir plus sur les classes d'instance de base de données qui ne prennent pas en charge le chiffrement Amazon RDS, consultez la section Chiffrement des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS.

Correction

Pour plus d'informations sur le chiffrement des instances de bases de données dans Amazon RDS, consultez la section Chiffrement des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS.

[RDS.4] Les instantanés du cluster RDS et les instantanés de base de données doivent être chiffrés au repos

Exigences connexes : NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Catégorie : Protéger > Protection des données > Chiffrement des données au repos

Gravité : Moyenne

Type de ressource : AWS::RDS::DBClusterSnapshot, AWS::RDS::DBSnapshot

Règle AWS Config  : rds-snapshot-encrypted

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un instantané de base de données RDS est chiffré. Le contrôle échoue si un instantané de base de données RDS n'est pas chiffré.

Ce contrôle est destiné aux instances de base de données RDS. Cependant, il peut également générer des résultats pour des instantanés d'instances de base de données Aurora, d'instances de base de données Neptune et de clusters Amazon DocumentDB. Si ces résultats ne sont pas utiles, vous pouvez les supprimer.

Le chiffrement des données au repos réduit le risque qu'un utilisateur non authentifié accède aux données stockées sur disque. Les données des instantanés RDS doivent être chiffrées au repos pour renforcer la sécurité.

Correction

Pour chiffrer un instantané RDS, consultez la section Chiffrement des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS. Lorsque vous chiffrez une instance de base de données RDS, les données chiffrées incluent le stockage sous-jacent de l'instance, ses sauvegardes automatisées, ses répliques de lecture et ses instantanés.

Vous ne pouvez chiffrer une instance de base de données RDS que lorsque vous la créez, et non après sa création. Cependant, parce que vous pouvez chiffrer une copie d’un instantané non chiffré, vous pouvez ajouter le chiffrement efficacement à une instance de base de données non chiffrée. Autrement dit, vous pouvez créer un instantané de votre instance de base de données et ensuite créer une copie chiffrée de l’instantané. Vous pouvez ensuite restaurer une instance de base de données à partir de l’instantané chiffré et vous aurez une copie chiffrée de votre instance de base de données d’origine.

[RDS.5] Les instances de base de données RDS doivent être configurées avec plusieurs zones de disponibilité

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.2.4 NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Restaurer > Résilience > Haute disponibilité

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-multi-az-support

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la haute disponibilité est activée pour vos instances de base de données RDS. Le contrôle échoue si une instance de base de données RDS n'est pas configurée avec plusieurs zones de disponibilité (AZ). Ce contrôle ne s'applique pas aux instances de base de données RDS qui font partie d'un déploiement de Multi-AZ cluster de bases de données.

La configuration des instances de base de données Amazon RDS avec AZs permet de garantir la disponibilité des données stockées. Multi-AZ les déploiements permettent un basculement automatique en cas de problème de disponibilité des zones de disponibilité et lors de la maintenance RDS régulière.

Correction

Pour déployer vos instances de base de données dans plusieurs zones de disponibilité, consultez le guide de l'utilisateur Amazon RDS pour en faire un déploiement d' Multi-AZ instance de base de données.

[RDS.6] Une surveillance améliorée doit être configurée pour les instances de base de données RDS

Exigences connexes : NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2

Catégorie : Détecter - Services de détection

Gravité : Faible

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-enhanced-monitoring-enabled

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

monitoringInterval

Nombre de secondes entre les intervalles de collecte des métriques de surveillance

Enum

1, 5, 10, 15, 30, 60

Aucune valeur par défaut

Ce contrôle vérifie si la surveillance améliorée est activée pour une instance de base de données Amazon Relational Database Service (Amazon RDS). Le contrôle échoue si la surveillance améliorée n'est pas activée pour l'instance. Si vous fournissez une valeur personnalisée pour le monitoringInterval paramètre, le contrôle ne passe que si des mesures de surveillance améliorées sont collectées pour l'instance à l'intervalle spécifié.

Dans Amazon RDS, la surveillance améliorée permet de réagir plus rapidement aux changements de performances de l'infrastructure sous-jacente. Ces changements de performances peuvent entraîner un manque de disponibilité des données. La surveillance améliorée fournit des mesures en temps réel du système d'exploitation sur lequel s'exécute votre instance de base de données RDS. Un agent est installé sur l'instance. L'agent peut obtenir des métriques de manière plus précise que ce qui est possible à partir de la couche hyperviseur.

Les métriques de la surveillance améliorée sont utiles pour évaluer l'utilisation de l'UC par différents processus ou threads sur une instance de base de données. Pour de plus amples informations sur la surveillance améliorée, veuillez consulter la rubrique Enhanced Monitoring (Surveillance améliorée) dans le Guide de l'utilisateur Amazon RDS.

Correction

Pour obtenir des instructions détaillées sur l'activation de la surveillance améliorée pour votre instance de base de données, consultez la section Configuration et activation de la surveillance améliorée dans le guide de l'utilisateur Amazon RDS.

[RDS.7] La protection contre la suppression des clusters RDS doit être activée

Exigences connexes : NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)

Catégorie : Protéger > Protection des données > Protection contre la suppression des données

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : rds-cluster-deletion-protection-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la protection contre la suppression est activée sur un cluster de bases de données RDS. Le contrôle échoue si la protection contre la suppression n'est pas activée sur un cluster de bases de données RDS.

Ce contrôle est destiné aux instances de base de données RDS. Toutefois, il peut également générer des résultats pour les instances de base de données Aurora, les instances de base de données Neptune et les clusters Amazon DocumentDB. Si ces résultats ne sont pas utiles, vous pouvez les supprimer.

L'activation de la protection contre la suppression des clusters constitue un niveau de protection supplémentaire contre la suppression accidentelle de la base de données ou la suppression par une entité non autorisée.

Lorsque la protection contre la suppression est activée, un cluster RDS ne peut pas être supprimé. Pour qu'une demande de suppression aboutisse, la protection contre la suppression doit être désactivée.

Correction

Pour activer la protection contre la suppression pour un cluster de bases de données RDS, consultez la section Modification du cluster de bases de données à l'aide de la console, de l'interface de ligne de commande et de l'API dans le guide de l'utilisateur Amazon RDS. Pour la protection contre la suppression, choisissez Activer la protection contre la suppression.

[RDS.8] La protection contre la suppression des instances de base de données RDS doit être activée

Exigences connexes : NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Protéger > Protection des données > Protection contre la suppression des données

Gravité : Faible

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-instance-deletion-protection-enabled

Type de calendrier : Déclenché par un changement

Paramètres :

  • databaseEngines: mariadb,mysql,custom-oracle-ee,oracle-ee-cdb,oracle-se2-cdb,oracle-ee,oracle-se2,oracle-se1,oracle-se,postgres,sqlserver-ee,sqlserver-se,sqlserver-ex,sqlserver-web (non personnalisable)

Ce contrôle vérifie si la protection contre la suppression est activée pour vos instances de base de données RDS qui utilisent l'un des moteurs de base de données répertoriés. Le contrôle échoue si la protection contre la suppression n'est pas activée pour une instance de base de données RDS.

L'activation de la protection contre la suppression des instances constitue un niveau de protection supplémentaire contre la suppression accidentelle de la base de données ou la suppression par une entité non autorisée.

Lorsque la protection contre la suppression est activée, une instance de base de données RDS ne peut pas être supprimée. Pour qu'une demande de suppression aboutisse, la protection contre la suppression doit être désactivée.

Correction

Pour activer la protection contre la suppression pour une instance de base de données RDS, consultez la section Modification d'une instance de base de données Amazon RDS dans le guide de l'utilisateur Amazon RDS. Pour la protection contre la suppression, choisissez Activer la protection contre la suppression.

[RDS.9] Les instances de base de données RDS doivent publier des CloudWatch journaux dans Logs

Exigences associées : NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/102.1.1

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-logging-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si une instance de base de données Amazon RDS est configurée pour publier les journaux suivants sur Amazon CloudWatch Logs. Le contrôle échoue si l'instance n'est pas configurée pour publier les journaux suivants dans CloudWatch Logs :

  • Oracle : alerte, audit, traçage, écouteur

  • PostgreSQL : Postgresql, mise à niveau

  • MySQL : audit, erreur, général, SlowQuery

  • MariaDB : audit, erreur, général, SlowQuery

  • SQL Server : erreur, agent

  • Aurora-MySQL: Audit, Erreur, Général, SlowQuery

  • Aurora-PostgreSQL: PostgreSQL

Les journaux pertinents doivent être activés dans les bases de données RDS. La journalisation de la base de données fournit des enregistrements détaillés des demandes adressées à RDS. Les journaux de base de données peuvent faciliter les audits de sécurité et d'accès et peuvent aider à diagnostiquer les problèmes de disponibilité.

Correction

Pour plus d'informations sur la publication des journaux de base de données RDS dans CloudWatch Logs, voir Spécifier les CloudWatch journaux à publier dans Logs dans le Guide de l'utilisateur Amazon RDS.

[RDS.10] L'authentification IAM doit être configurée pour les instances RDS

Exigences connexes : NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

Catégorie : Protéger > Gestion sécurisée des accès > Authentification sans mot de passe

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-instance-iam-authentication-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si l'authentification de base de données IAM est activée pour une instance de base de données RDS. Le contrôle échoue si l'authentification IAM n'est pas configurée pour les instances de base de données RDS. Ce contrôle évalue uniquement les instances RDS avec les types de moteurs suivants : mysqlpostgres,aurora, aurora-mysqlaurora-postgresql, etmariadb. Une instance RDS doit également se trouver dans l'un des états suivants pour qu'une découverte soit générée : availablebacking-up,storage-optimization, oustorage-full.

L'authentification de base de données IAM permet de s'authentifier auprès des instances de base de données à l'aide d'un jeton d'authentification au lieu d'un mot de passe. Le trafic réseau en provenance et à destination de la base de données est chiffré à l'aide du protocole SSL. Pour de plus amples informations, veuillez consulter Authentification de base de données IAM dans le Guide de l'utilisateur Amazon Aurora.

Correction

Pour activer l'authentification de base de données IAM sur une instance de base de données RDS, consultez Activation et désactivation de l'authentification de base de données IAM dans le guide de l'utilisateur Amazon RDS.

[RDS.11] Les sauvegardes automatiques doivent être activées sur les instances RDS

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

Catégorie : Restauration > Résilience > Sauvegardes activées

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : db-instance-backup-enabled

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

backupRetentionMinimum

Durée minimale de conservation des sauvegardes en jours

Entier

7 sur 35

7

checkReadReplicas

Vérifie si les sauvegardes des instances de base de données RDS sont activées pour les répliques en lecture

Booléen

Non personnalisable

false

Ce contrôle vérifie si les sauvegardes automatiques sont activées et si une période de conservation des sauvegardes est supérieure ou égale à la période spécifiée pour une instance Amazon Relational Database Service. Les répliques lues sont exclues de l'évaluation. Le contrôle échoue si les sauvegardes ne sont pas activées pour l'instance ou si la période de rétention est inférieure à la période spécifiée. À moins que vous ne fournissiez une valeur de paramètre personnalisée pour la période de conservation des sauvegardes, Security Hub CSPM utilise une valeur par défaut de 7 jours.

Les sauvegardes vous aident à vous rétablir plus rapidement après un incident de sécurité et renforcent la résilience de vos systèmes. Amazon RDS vous permet de configurer des instantanés quotidiens complets du volume d'instance. Pour plus d'informations sur les sauvegardes automatisées Amazon RDS, consultez la section Utilisation des sauvegardes dans le guide de l'utilisateur Amazon RDS.

Correction

Pour activer les sauvegardes automatisées sur une instance de base de données RDS, consultez la section Activation des sauvegardes automatisées dans le guide de l'utilisateur Amazon RDS.

[RDS.12] L'authentification IAM doit être configurée pour les clusters RDS

Exigences connexes : NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

Catégorie : Protéger > Gestion sécurisée des accès > Authentification sans mot de passe

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : rds-cluster-iam-authentication-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si l'authentification de base de données IAM est activée sur un cluster de bases de données Amazon RDS.

L'authentification de base de données IAM permet une authentification sans mot de passe pour les instances de base de données. L'authentification utilise un jeton d'authentification. Le trafic réseau en provenance et à destination de la base de données est chiffré à l'aide du protocole SSL. Pour de plus amples informations, veuillez consulter Authentification de base de données IAM dans le Guide de l'utilisateur Amazon Aurora.

Correction

Pour activer l'authentification IAM pour un cluster de bases de données, consultez la section Activation et désactivation de l'authentification de base de données IAM dans le guide de l'utilisateur Amazon Aurora.

[RDS.13] Les mises à niveau automatiques des versions mineures de RDS doivent être activées

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.2.2, CIS AWS Foundations Benchmark v3.0. 0/2.3.2 NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-2 (2), NIST.800-53.r5 SI-2 (4), NIST.800-53.r5 SI-2 (5), PCI DSS version 4.0. 1/63.3

Catégorie : Identifier > Gestion des vulnérabilités, des correctifs et des versions

Gravité : Élevée

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-automatic-minor-version-upgrade-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les mises à niveau automatiques des versions mineures sont activées sur une instance de base de données Amazon RDS. Le contrôle échoue si les mises à niveau automatiques des versions mineures ne sont pas activées pour l'instance de base de données RDS.

Note

Ce contrôle évalue chaque instance de base de données Amazon RDS indépendamment. Pour les clusters Amazon Aurora, les mises à niveau automatiques des versions mineures nécessitent que vous activiez ce paramètre sur le cluster. Vous devez également activer ce paramètre sur toutes les instances du cluster. La PASSED découverte d'une instance individuelle ne garantit pas que les mises à niveau se produiront si vous n'avez pas également activé le paramètre au niveau du cluster.

Ce contrôle ne prend pas non plus en compte les configurations qui ne prennent pas en charge les mises à niveau automatiques des versions mineures. Il s'agit notamment des clusters Aurora dans une base de données globale Aurora et des clusters Aurora MySQL avec des répliques de lecture interrégionales. Pour ces configurations, le contrôle peut produire des résultats d'évaluation qui ne reflètent pas exactement le comportement réel de mise à niveau.

Les mises à niveau automatiques des versions mineures mettent régulièrement à jour une base de données vers les versions les plus récentes du moteur de base de données. Toutefois, la mise à niveau n’inclut pas toujours la dernière version du moteur de base de données. Si vous devez conserver des versions spécifiques de vos bases de données à un moment donné, nous vous recommandons de procéder à une mise à niveau manuelle vers les versions de base de données dont vous avez besoin conformément au calendrier requis. En cas de problèmes de sécurité critiques ou lorsqu'une version atteint sa date de fin de support, Amazon RDS peut appliquer une mise à niveau mineure même si vous n'avez pas activé l'option de mise à niveau automatique des versions mineures. Pour plus d'informations, consultez la documentation de mise à niveau d'Amazon RDS pour votre moteur de base de données spécifique :

Correction

Pour activer les mises à niveau automatiques des versions mineures pour une instance de base de données existante, consultez la section Modification d'une instance de base de données Amazon RDS dans le guide de l'utilisateur Amazon RDS. Pour la mise à niveau automatique de la version mineure, sélectionnez Oui.

[RDS.14] Le retour en arrière doit être activé sur les clusters Amazon Aurora

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SI-13 (5)

Catégorie : Restauration > Résilience > Sauvegardes activées

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : aurora-mysql-backtracking-enabled

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

BacktrackWindowInHours

Nombre d'heures nécessaires pour revenir en arrière sur un cluster Aurora MySQL

Double

0.1 sur 72

Aucune valeur par défaut

Ce contrôle vérifie si le retour en arrière est activé sur un cluster Amazon Aurora. Le contrôle échoue si le retour en arrière n'est pas activé sur le cluster. Si vous fournissez une valeur personnalisée pour le BacktrackWindowInHours paramètre, le contrôle n'est transmis que si le cluster est suivi en arrière pendant la durée spécifiée.

Les sauvegardes vous permettent de vous rétablir plus rapidement après un incident de sécurité. Ils renforcent également la résilience de vos systèmes. Le retour en arrière d'Aurora réduit le temps nécessaire à la restauration d'une base de données à un moment précis. Pour ce faire, il n'est pas nécessaire de restaurer la base de données.

Correction

Pour activer le retour en arrière avec Aurora, consultez la section Configuration du retour en arrière dans le guide de l'utilisateur Amazon Aurora.

Notez que vous ne pouvez pas activer le retour en arrière sur un cluster existant. Vous pouvez plutôt créer un clone sur lequel le retour en arrière est activé. Pour plus d'informations sur les limites du retour en arrière d'Aurora, consultez la liste des limitations dans Présentation du retour en arrière.

[RDS.15] Les clusters de bases de données RDS doivent être configurés pour plusieurs zones de disponibilité

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.2.4 NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Restaurer > Résilience > Haute disponibilité

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : rds-cluster-multi-az-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la haute disponibilité est activée pour vos clusters de bases de données RDS. Le contrôle échoue si aucun cluster de base de données RDS n'est déployé dans plusieurs zones de disponibilité (AZ).

Les clusters de bases de données RDS doivent être configurés pour plusieurs AZ afin de garantir la disponibilité des données stockées. Le déploiement sur plusieurs zones de disponibilité permet un basculement automatique en cas de problème de disponibilité d'une zone de disponibilité et lors d'événements de maintenance RDS réguliers.

Correction

Pour déployer vos clusters de bases de données dans plusieurs zones de disponibilité, consultez le guide de l'utilisateur Amazon RDS pour en faire un déploiement d' Multi-AZ instance de base de données.

Les étapes de correction diffèrent pour les bases de données globales Aurora. Pour configurer plusieurs zones de disponibilité pour une base de données globale Aurora, sélectionnez votre cluster de bases de données. Choisissez ensuite Actions et Ajouter un lecteur, puis spécifiez plusieurs AZ. Pour plus d'informations, consultez la section Ajouter des réplicas Aurora à un cluster de bases de données dans le guide de l'utilisateur Amazon Aurora.

[RDS.16] Les clusters de base de données Aurora doivent être configurés pour copier les balises dans les instantanés de base de données

Exigences connexes : NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

Catégorie : Identifier - Inventaire

Gravité : Faible

Type de ressource : AWS::RDS::DBCluster

AWS Config règle : rds-cluster-copy-tags-to-snapshots-enabled (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un cluster de base de données Amazon Aurora est configuré pour copier automatiquement les balises dans les instantanés du cluster de bases de données lorsque les instantanés sont créés. Le contrôle échoue si le cluster de base de données Aurora n'est pas configuré pour copier automatiquement les balises dans les instantanés du cluster lors de leur création.

L'identification et l'inventaire de vos actifs informatiques constituent un aspect crucial de la gouvernance et de la sécurité. Vous devez avoir une visibilité sur tous vos clusters de base de données Amazon Aurora afin de pouvoir évaluer leur niveau de sécurité et prendre des mesures sur les points faibles potentiels. Les instantanés de base de données Aurora doivent avoir les mêmes balises que leurs clusters de bases de données parents. Dans Amazon Aurora, vous pouvez configurer un cluster de base de données pour copier automatiquement toutes les balises du cluster dans des instantanés du cluster. L'activation de ce paramètre garantit que les instantanés de base de données héritent des mêmes balises que leurs clusters de bases de données parents.

Correction

Pour plus d'informations sur la configuration d'un cluster de base de données Amazon Aurora afin de copier automatiquement les balises dans les instantanés de base de données, consultez la section Modification d'un cluster de bases de données Amazon Aurora dans le guide de l'utilisateur Amazon Aurora.

[RDS.17] Les instances de base de données RDS doivent être configurées pour copier les balises dans les instantanés

Exigences connexes : NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

Catégorie : Identifier - Inventaire

Gravité : Faible

Type de ressource : AWS::RDS::DBInstance

AWS Config règle : rds-instance-copy-tags-to-snapshots-enabled (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les instances de base de données RDS sont configurées pour copier toutes les balises dans les instantanés lorsque ceux-ci sont créés.

L'identification et l'inventaire de vos actifs informatiques constituent un aspect crucial de la gouvernance et de la sécurité. Vous devez avoir une visibilité sur toutes vos instances de base de données RDS afin de pouvoir évaluer leur niveau de sécurité et prendre des mesures sur les points faibles potentiels. Les instantanés doivent être balisés de la même manière que leurs instances de base de données RDS parentes. L'activation de ce paramètre garantit que les instantanés héritent des balises de leurs instances de base de données parentes.

Correction

Pour copier automatiquement les balises dans les instantanés d'une instance de base de données RDS, consultez la section Modification d'une instance de base de données Amazon RDS dans le guide de l'utilisateur Amazon RDS. Sélectionnez Copier les balises dans les instantanés.

[RDS.19] Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements de cluster critiques

Exigences connexes : NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2

Catégorie : Détection > Services de détection > Surveillance des applications

Gravité : Faible

Type de ressource : AWS::RDS::EventSubscription

AWS Config règle : rds-cluster-event-notifications-configured (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un abonnement à un événement Amazon RDS existant pour les clusters de bases de données comporte des notifications activées pour les paires clé-valeur de type de source et de catégorie d'événement suivantes :

DBCluster: ["maintenance","failure"]

Le contrôle passe s'il n'y a aucun abonnement à un événement existant sur votre compte.

Les notifications d'événements RDS utilisent Amazon SNS pour vous informer des modifications apportées à la disponibilité ou à la configuration de vos ressources RDS. Ces notifications permettent une réponse rapide. Pour plus d'informations sur les notifications d'événements RDS, consultez la section Utilisation de la notification d'événements Amazon RDS dans le guide de l'utilisateur Amazon RDS.

Correction

Pour vous abonner aux notifications d'événements de cluster RDS, consultez la section S'abonner à la notification d'événements Amazon RDS dans le guide de l'utilisateur Amazon RDS. Utilisez les valeurs suivantes :

Champ Value

Source type (Type de source)

Clusters

Clusters à inclure

Tous les clusters

Catégories d'événements à inclure

Sélectionnez des catégories d'événements spécifiques ou Toutes les catégories d'événements

[RDS.20] Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements d'instance de base de données critiques

Exigences associées : NIST.800-53.r5 CA-7 NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/115,2

Catégorie : Détection > Services de détection > Surveillance des applications

Gravité : Faible

Type de ressource : AWS::RDS::EventSubscription

AWS Config règle : rds-instance-event-notifications-configured (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un abonnement à un événement Amazon RDS existant pour les instances de base de données comporte des notifications activées pour les paires clé-valeur de type de source et de catégorie d'événement suivantes :

DBInstance: ["maintenance","configuration change","failure"]

Le contrôle passe s'il n'y a aucun abonnement à un événement existant sur votre compte.

Les notifications d'événements RDS utilisent Amazon SNS pour vous informer des modifications apportées à la disponibilité ou à la configuration de vos ressources RDS. Ces notifications permettent une réponse rapide. Pour plus d'informations sur les notifications d'événements RDS, consultez la section Utilisation de la notification d'événements Amazon RDS dans le guide de l'utilisateur Amazon RDS.

Correction

Pour vous abonner aux notifications d'événements d'instance RDS, consultez la section S'abonner à la notification d'événements Amazon RDS dans le guide de l'utilisateur Amazon RDS. Utilisez les valeurs suivantes :

Champ Value

Source type (Type de source)

instances

Instances à inclure

Toutes les instances

Catégories d'événements à inclure

Sélectionnez des catégories d'événements spécifiques ou Toutes les catégories d'événements

[RDS.21] Un abonnement aux notifications d'événements RDS doit être configuré pour les événements de groupe de paramètres de base de données critiques

Exigences associées : NIST.800-53.r5 CA-7 NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/115,2

Catégorie : Détection > Services de détection > Surveillance des applications

Gravité : Faible

Type de ressource : AWS::RDS::EventSubscription

AWS Config règle : rds-pg-event-notifications-configured (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie s'il existe un abonnement à un événement Amazon RDS avec des notifications activées pour le type de source suivant, les paires clé-valeur de catégorie d'événement. Le contrôle passe s'il n'y a aucun abonnement à un événement existant sur votre compte.

DBParameterGroup: ["configuration change"]

Les notifications d'événements RDS utilisent Amazon SNS pour vous informer des modifications apportées à la disponibilité ou à la configuration de vos ressources RDS. Ces notifications permettent une réponse rapide. Pour plus d'informations sur les notifications d'événements RDS, consultez la section Utilisation de la notification d'événements Amazon RDS dans le guide de l'utilisateur Amazon RDS.

Correction

Pour vous abonner aux notifications d'événements du groupe de paramètres de base de données RDS, consultez la section S'abonner à la notification d'événements Amazon RDS dans le guide de l'utilisateur Amazon RDS. Utilisez les valeurs suivantes :

Champ Value

Source type (Type de source)

Groupes de paramètres

Groupes de paramètres à inclure

Tous les groupes de paramètres

Catégories d'événements à inclure

Sélectionnez des catégories d'événements spécifiques ou Toutes les catégories d'événements

[RDS.22] Un abonnement aux notifications d'événements RDS doit être configuré pour les événements critiques du groupe de sécurité des bases de données

Exigences associées : NIST.800-53.r5 CA-7 NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/115,2

Catégorie : Détection > Services de détection > Surveillance des applications

Gravité : Faible

Type de ressource : AWS::RDS::EventSubscription

AWS Config règle : rds-sg-event-notifications-configured (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie s'il existe un abonnement à un événement Amazon RDS avec des notifications activées pour le type de source suivant, les paires clé-valeur de catégorie d'événement. Le contrôle passe s'il n'y a aucun abonnement à un événement existant sur votre compte.

DBSecurityGroup: ["configuration change","failure"]

Les notifications d'événements RDS utilisent Amazon SNS pour vous informer des modifications apportées à la disponibilité ou à la configuration de vos ressources RDS. Ces notifications permettent une réponse rapide. Pour plus d'informations sur les notifications d'événements RDS, consultez la section Utilisation de la notification d'événements Amazon RDS dans le guide de l'utilisateur Amazon RDS.

Correction

Pour vous abonner aux notifications d'événements d'instance RDS, consultez la section S'abonner à la notification d'événements Amazon RDS dans le guide de l'utilisateur Amazon RDS. Utilisez les valeurs suivantes :

Champ Value

Source type (Type de source)

Groupes de sécurité

Groupes de sécurité à inclure

Tous les groupes de sécurité

Catégories d'événements à inclure

Sélectionnez des catégories d'événements spécifiques ou Toutes les catégories d'événements

[RDS.23] Les instances RDS ne doivent pas utiliser le port par défaut d'un moteur de base de données

Exigences connexes : NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (5)

Catégorie : Protéger - Configuration réseau sécurisée

Gravité : Faible

Type de ressource : AWS::RDS::DBInstance

AWS Config règle : rds-no-default-ports (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un cluster ou une instance RDS utilise un port autre que le port par défaut du moteur de base de données. Le contrôle échoue si le cluster ou l'instance RDS utilise le port par défaut. Ce contrôle ne s'applique pas aux instances RDS qui font partie d'un cluster.

Si vous utilisez un port connu pour déployer un cluster ou une instance RDS, un attaquant peut deviner des informations sur le cluster ou l'instance. L'attaquant peut utiliser ces informations conjointement avec d'autres informations pour se connecter à un cluster ou à une instance RDS ou obtenir des informations supplémentaires sur votre application.

Lorsque vous modifiez le port, vous devez également mettre à jour les chaînes de connexion existantes qui ont été utilisées pour vous connecter à l'ancien port. Vous devez également vérifier le groupe de sécurité de l'instance de base de données pour vous assurer qu'il inclut une règle d'entrée qui autorise la connectivité sur le nouveau port.

Correction

Pour modifier le port par défaut d'une instance de base de données RDS existante, consultez la section Modification d'une instance de base de données Amazon RDS dans le guide de l'utilisateur Amazon RDS. Pour modifier le port par défaut d'un cluster de bases de données RDS existant, consultez la section Modification du cluster de bases de données à l'aide de la console, de l'interface de ligne de commande et de l'API dans le guide de l'utilisateur Amazon Aurora. Pour Port de base de données, remplacez la valeur du port par une valeur autre que celle par défaut.

[RDS.24] Les clusters de bases de données RDS doivent utiliser un nom d'utilisateur d'administrateur personnalisé

Exigences associées : NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/22.2.2

Catégorie : Identifier > Configuration des ressources

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : rds-cluster-default-admin-check

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un cluster de bases de données Amazon RDS a modifié le nom d'utilisateur administrateur par rapport à sa valeur par défaut. Le contrôle ne s'applique pas aux moteurs de type neptune (Neptune DB) ou docdb (DocumentDB). Cette règle échouera si le nom d'utilisateur administrateur est défini sur la valeur par défaut.

Lorsque vous créez une base de données Amazon RDS, vous devez remplacer le nom d'utilisateur administrateur par défaut par une valeur unique. Les noms d'utilisateur par défaut sont connus du public et doivent être modifiés lors de la création de la base de données RDS. La modification des noms d'utilisateur par défaut réduit le risque d'accès involontaire.

Correction

Pour modifier le nom d'utilisateur administrateur associé au cluster de bases de données Amazon RDS, créez un nouveau cluster de bases de données RDS et modifiez le nom d'utilisateur administrateur par défaut lors de la création de la base de données.

[RDS.25] Les instances de base de données RDS doivent utiliser un nom d'utilisateur d'administrateur personnalisé

Exigences associées : NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/22.2.2

Catégorie : Identifier > Configuration des ressources

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-instance-default-admin-check

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si vous avez modifié le nom d'utilisateur administratif pour les instances de base de données Amazon Relational Database Service (Amazon RDS) par rapport à la valeur par défaut. Le contrôle échoue si le nom d'utilisateur administratif est défini sur la valeur par défaut. Le contrôle ne s'applique pas aux moteurs de type neptune (Neptune DB) ou docdb (DocumentDB), ni aux instances RDS qui font partie d'un cluster.

Les noms d'utilisateur administratifs par défaut sur les bases de données Amazon RDS sont connus du public. Lorsque vous créez une base de données Amazon RDS, vous devez remplacer le nom d'utilisateur administratif par défaut par une valeur unique afin de réduire le risque d'accès involontaire.

Correction

Pour modifier le nom d'utilisateur administratif associé à une instance de base de données RDS, créez d'abord une nouvelle instance de base de données RDS. Modifiez le nom d'utilisateur administratif par défaut lors de la création de la base de données.

[RDS.26] Les instances de base de données RDS doivent être protégées par un plan de sauvegarde

Catégorie : Restauration > Résilience > Sauvegardes activées

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

AWS Config règle : rds-resources-protected-by-backup-plan

Type de programme : Périodique

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

backupVaultLockCheck

Le contrôle produit un PASSED résultat si le paramètre est défini sur true et que la ressource utilise AWS Backup Vault Lock.

Booléen

true ou false

Aucune valeur par défaut

Ce contrôle évalue si les instances de base de données Amazon RDS sont couvertes par un plan de sauvegarde. Ce contrôle échoue si l'instance de base de données RDS n'est pas couverte par un plan de sauvegarde. Si vous définissez le backupVaultLockCheck paramètre surtrue, le contrôle n'est transmis que si l'instance est sauvegardée dans un coffre-fort AWS Backup verrouillé.

Note

Ce contrôle n'évalue pas les instances Neptune et DocumentDB. Il n'évalue pas non plus les instances de base de données RDS qui sont membres d'un cluster.

AWS Backup est un service de sauvegarde entièrement géré qui centralise et automatise la sauvegarde des données entre. Services AWS Avec AWS Backup, vous pouvez créer des politiques de sauvegarde appelées plans de sauvegarde. Vous pouvez utiliser ces plans pour définir vos besoins en matière de sauvegarde, notamment la fréquence de sauvegarde de vos données et la durée de conservation de ces sauvegardes. L'inclusion d'instances de base de données RDS dans un plan de sauvegarde vous permet de protéger vos données contre toute perte ou suppression involontaire.

Correction

Pour ajouter une instance de base de données RDS à un plan de AWS Backup sauvegarde, consultez la section Affectation de ressources à un plan de sauvegarde dans le Guide du AWS Backup développeur.

[RDS.27] Les clusters de bases de données RDS doivent être chiffrés au repos

Exigences connexes : NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Catégorie : Protéger > Protection des données > Chiffrement des données au repos

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

AWS Config règle : rds-cluster-encrypted-at-rest

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un cluster de base de données RDS est chiffré au repos. Le contrôle échoue si un cluster de base de données RDS n'est pas chiffré au repos.

Les données au repos font référence à toutes les données stockées dans un stockage persistant et non volatil pendant une durée quelconque. Le chiffrement vous aide à protéger la confidentialité de ces données, réduisant ainsi le risque qu'un utilisateur non autorisé puisse y accéder. Le chiffrement de vos clusters de bases de données RDS protège vos données et vos métadonnées contre tout accès non autorisé. Il répond également aux exigences de conformité pour le chiffrement des données au repos des systèmes de fichiers de production.

Correction

Vous pouvez activer le chiffrement au repos lorsque vous créez un cluster de bases de données RDS. Vous ne pouvez pas modifier les paramètres de chiffrement après avoir créé un cluster. Pour plus d'informations, consultez la section Chiffrement d'un cluster de bases de données Amazon Aurora dans le guide de l'utilisateur Amazon Aurora.

[RDS.28] Les clusters de bases de données RDS doivent être balisés

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::RDS::DBCluster

AWS Config règle : tagged-rds-dbcluster (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM
requiredTagKeys Liste des clés de balise non système que la ressource évaluée doit contenir. Les touches des tags distinguent les majuscules et minuscules. StringList (maximum de 6 articles) 1 à 6 clés de tag qui répondent aux AWS exigences. Aucune valeur par défaut

Ce contrôle vérifie si un cluster de bases de données Amazon RDS possède des balises avec les clés spécifiques définies dans le paramètrerequiredTagKeys. Le contrôle échoue si le cluster de bases de données ne possède aucune clé de balise ou s'il ne possède pas toutes les clés spécifiées dans le paramètrerequiredTagKeys. Si le paramètre requiredTagKeys n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si le cluster de bases de données n'est balisé par aucune clé. Les balises système, qui sont automatiquement appliquées et commencent paraws:, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les actions et les notifications des propriétaires de ressources responsables. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises à des entités IAM (utilisateurs ou rôles) et à AWS des ressources. Vous pouvez créer une politique ABAC unique ou un ensemble distinct de politiques pour vos responsables IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir À quoi sert l'ABAC ? AWSdans le guide de l'utilisateur IAM.

Note

N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les balises sont accessibles à de nombreuses personnes Services AWS, y compris AWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, voir Marquer vos AWS ressources dans le. Références générales AWS

Correction

Pour ajouter des balises à un cluster de bases de données RDS, consultez la section Balisage des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS.

[RDS.29] Les instantanés du cluster de bases de données RDS doivent être balisés

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::RDS::DBClusterSnapshot

AWS Config règle : tagged-rds-dbclustersnapshot (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM
requiredTagKeys Liste des clés de balise non système que la ressource évaluée doit contenir. Les touches des tags distinguent les majuscules et minuscules. StringList (maximum de 6 articles) 1 à 6 clés de tag qui répondent aux AWS exigences. Aucune valeur par défaut

Ce contrôle vérifie si un instantané de cluster de bases de données Amazon RDS possède des balises avec les clés spécifiques définies dans le paramètrerequiredTagKeys. Le contrôle échoue si le snapshot du cluster de bases de données ne possède aucune clé de balise ou s'il ne possède pas toutes les clés spécifiées dans le paramètrerequiredTagKeys. Si le paramètre requiredTagKeys n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si l'instantané du cluster de bases de données n'est balisé avec aucune clé. Les balises système, qui sont automatiquement appliquées et commencent paraws:, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les actions et les notifications des propriétaires de ressources responsables. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises à des entités IAM (utilisateurs ou rôles) et à AWS des ressources. Vous pouvez créer une politique ABAC unique ou un ensemble distinct de politiques pour vos responsables IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir À quoi sert l'ABAC ? AWSdans le guide de l'utilisateur IAM.

Note

N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les balises sont accessibles à de nombreuses personnes Services AWS, y compris AWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, voir Marquer vos AWS ressources dans le. Références générales AWS

Correction

Pour ajouter des balises à un instantané de cluster de bases de données RDS, consultez la section Balisage des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS.

[RDS.30] Les instances de base de données RDS doivent être balisées

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::RDS::DBInstance

AWS Config règle : tagged-rds-dbinstance (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM
requiredTagKeys Liste des clés de balise non système que la ressource évaluée doit contenir. Les touches des tags distinguent les majuscules et minuscules. StringList (maximum de 6 articles) 1 à 6 clés de tag qui répondent aux AWS exigences. Aucune valeur par défaut

Ce contrôle vérifie si une instance de base de données Amazon RDS possède des balises avec les clés spécifiques définies dans le paramètrerequiredTagKeys. Le contrôle échoue si l'instance de base de données ne possède aucune clé de balise ou si elle ne possède pas toutes les clés spécifiées dans le paramètrerequiredTagKeys. Si le paramètre requiredTagKeys n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si l'instance de base de données n'est balisée avec aucune clé. Les balises système, qui sont automatiquement appliquées et commencent paraws:, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les actions et les notifications des propriétaires de ressources responsables. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises à des entités IAM (utilisateurs ou rôles) et à AWS des ressources. Vous pouvez créer une politique ABAC unique ou un ensemble distinct de politiques pour vos responsables IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir À quoi sert l'ABAC ? AWSdans le guide de l'utilisateur IAM.

Note

N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les balises sont accessibles à de nombreuses personnes Services AWS, y compris AWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, voir Marquer vos AWS ressources dans le. Références générales AWS

Correction

Pour ajouter des balises à une instance de base de données RDS, consultez la section Balisage des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS.

[RDS.31] Les groupes de sécurité RDS DB doivent être balisés

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::RDS::DBSecurityGroup

AWS Config règle : tagged-rds-dbsecuritygroup (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM
requiredTagKeys Liste des clés de balise non système que la ressource évaluée doit contenir. Les touches des tags distinguent les majuscules et minuscules. StringList (maximum de 6 articles) 1 à 6 clés de tag qui répondent aux AWS exigences. Aucune valeur par défaut

Ce contrôle vérifie si un groupe de sécurité Amazon RDS DB possède des balises avec les clés spécifiques définies dans le paramètrerequiredTagKeys. Le contrôle échoue si le groupe de sécurité de base de données ne possède aucune clé de balise ou s'il ne possède pas toutes les clés spécifiées dans le paramètrerequiredTagKeys. Si le paramètre requiredTagKeys n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si le groupe de sécurité de la base de données n'est balisé par aucune clé. Les balises système, qui sont automatiquement appliquées et commencent paraws:, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les actions et les notifications des propriétaires de ressources responsables. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises à des entités IAM (utilisateurs ou rôles) et à AWS des ressources. Vous pouvez créer une politique ABAC unique ou un ensemble distinct de politiques pour vos responsables IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir À quoi sert l'ABAC ? AWSdans le guide de l'utilisateur IAM.

Note

N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les balises sont accessibles à de nombreuses personnes Services AWS, y compris AWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, voir Marquer vos AWS ressources dans le. Références générales AWS

Correction

Pour ajouter des balises à un groupe de sécurité de base de données RDS, consultez la section Balisage des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS.

[RDS.32] Les instantanés de base de données RDS doivent être balisés

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::RDS::DBSnapshot

AWS Config règle : tagged-rds-dbsnapshot (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM
requiredTagKeys Liste des clés de balise non système que la ressource évaluée doit contenir. Les touches des tags distinguent les majuscules et minuscules. StringList (maximum de 6 articles) 1 à 6 clés de tag qui répondent aux AWS exigences. Aucune valeur par défaut

Ce contrôle vérifie si un instantané de base de données Amazon RDS possède des balises avec les clés spécifiques définies dans le paramètrerequiredTagKeys. Le contrôle échoue si le snapshot de base de données ne possède aucune clé de balise ou s'il ne possède pas toutes les clés spécifiées dans le paramètrerequiredTagKeys. Si le paramètre requiredTagKeys n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si l'instantané de base de données n'est balisé avec aucune clé. Les balises système, qui sont automatiquement appliquées et commencent paraws:, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les actions et les notifications des propriétaires de ressources responsables. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises à des entités IAM (utilisateurs ou rôles) et à AWS des ressources. Vous pouvez créer une politique ABAC unique ou un ensemble distinct de politiques pour vos responsables IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir À quoi sert l'ABAC ? AWSdans le guide de l'utilisateur IAM.

Note

N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les balises sont accessibles à de nombreuses personnes Services AWS, y compris AWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, voir Marquer vos AWS ressources dans le. Références générales AWS

Correction

Pour ajouter des balises à un instantané de base de données RDS, consultez la section Balisage des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS.

[RDS.33] Les groupes de sous-réseaux de base de données RDS doivent être balisés

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::RDS::DBSubnetGroup

AWS Config règle : tagged-rds-dbsubnetgroups (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM
requiredTagKeys Liste des clés de balise non système que la ressource évaluée doit contenir. Les touches des tags distinguent les majuscules et minuscules. StringList (maximum de 6 articles) 1 à 6 clés de tag qui répondent aux AWS exigences. Aucune valeur par défaut

Ce contrôle vérifie si un groupe de sous-réseaux de base de données Amazon RDS possède des balises avec les clés spécifiques définies dans le paramètrerequiredTagKeys. Le contrôle échoue si le groupe de sous-réseaux de base de données ne possède aucune clé de balise ou s'il ne possède pas toutes les clés spécifiées dans le paramètrerequiredTagKeys. Si le paramètre requiredTagKeys n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si le groupe de sous-réseaux de base de données n'est balisé par aucune clé. Les balises système, qui sont automatiquement appliquées et commencent paraws:, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les actions et les notifications des propriétaires de ressources responsables. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises à des entités IAM (utilisateurs ou rôles) et à AWS des ressources. Vous pouvez créer une politique ABAC unique ou un ensemble distinct de politiques pour vos responsables IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir À quoi sert l'ABAC ? AWSdans le guide de l'utilisateur IAM.

Note

N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les balises sont accessibles à de nombreuses personnes Services AWS, y compris AWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, voir Marquer vos AWS ressources dans le. Références générales AWS

Correction

Pour ajouter des balises à un groupe de sous-réseaux de base de données RDS, consultez la section Balisage des ressources Amazon RDS dans le guide de l'utilisateur Amazon RDS.

[RDS.34] Les clusters de bases de données Aurora MySQL doivent publier des journaux d'audit dans CloudWatch Logs

Exigences associées : NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-3 (8), (20), NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/102.1.1

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

AWS Config règle : rds-aurora-mysql-audit-logging-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un cluster de base de données Amazon Aurora MySQL est configuré pour publier des journaux d'audit sur Amazon CloudWatch Logs. Le contrôle échoue si le cluster n'est pas configuré pour publier les journaux d'audit dans CloudWatch Logs. Le contrôle ne génère pas de résultats pour les clusters de bases de données Aurora Serverless v1.

Les journaux d'audit enregistrent l'activité de la base de données, y compris les tentatives de connexion, les modifications de données, les modifications de schéma et d'autres événements qui peuvent être audités à des fins de sécurité et de conformité. Lorsque vous configurez un cluster de bases de données Aurora MySQL pour publier des journaux d'audit dans un groupe de CloudWatch journaux dans Amazon Logs, vous pouvez effectuer une analyse en temps réel des données du journal. CloudWatch Logs conserve les bûches dans un espace de stockage très durable. Vous pouvez également créer des alarmes et afficher des mesures dans CloudWatch.

Note

Une autre méthode pour publier des journaux d'audit dans CloudWatch Logs consiste à activer l'audit avancé et à définir le paramètre DB au niveau du cluster sur. server_audit_logs_upload 1 La valeur par défaut pour le server_audit_logs_upload parameter est0. Toutefois, nous vous recommandons d'utiliser plutôt les instructions de correction suivantes pour passer ce contrôle.

Correction

Pour publier les journaux d'audit des clusters de bases de données Aurora MySQL dans CloudWatch Logs, consultez la section Publication des journaux Amazon Aurora MySQL sur Amazon CloudWatch Logs dans le guide de l'utilisateur Amazon Aurora.

[RDS.35] La mise à niveau automatique des versions mineures des clusters de bases de données RDS doit être activée

Exigences associées : NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-2 (2), NIST.800-53.r5 SI-2 (4), NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/63.3

Catégorie : Identifier > Gestion des vulnérabilités, des correctifs et des versions

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

AWS Config règle : rds-cluster-auto-minor-version-upgrade-enable

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la mise à niveau automatique des versions mineures est activée pour un Multi-AZ cluster de bases de données Amazon RDS. Le contrôle échoue si la mise à niveau automatique des versions mineures n'est pas activée pour le Multi-AZ cluster de bases de données. Ce contrôle ne s'applique pas aux clusters de bases de données Aurora.

RDS propose une mise à niveau automatique des versions mineures afin que vous puissiez maintenir votre Multi-AZ cluster de bases de données à jour. Les versions mineures peuvent introduire de nouvelles fonctionnalités logicielles, des corrections de bogues, des correctifs de sécurité et des améliorations de performances. En activant la mise à niveau automatique des versions mineures sur les clusters de bases de données RDS, le cluster, ainsi que les instances du cluster, recevront des mises à jour automatiques de la version mineure lorsque de nouvelles versions seront disponibles. Les mises à jour sont appliquées automatiquement pendant la fenêtre de maintenance.

Correction

Pour activer la mise à niveau automatique des versions mineures sur les clusters de Multi-AZ bases de données, consultez la section Modification d'un Multi-AZ cluster de bases de données dans le guide de l'utilisateur Amazon RDS.

[RDS.36] Les instances de base de données RDS pour PostgreSQL doivent publier des journaux dans Logs CloudWatch

Exigences associées : PCI DSS v4.0. 1/104,2

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-postgresql-logs-to-cloudwatch

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

logTypes

Comma-separated liste des types de journaux à publier dans CloudWatch Logs

StringList

Non personnalisable

postgresql

Ce contrôle vérifie si une instance de base de données Amazon RDS pour PostgreSQL est configurée pour publier des journaux sur Amazon CloudWatch Logs. Le contrôle échoue si l'instance de base de données PostgreSQL n'est pas configurée pour publier les types de journaux mentionnés dans le logTypes paramètre de CloudWatch Logs.

La journalisation de la base de données fournit des enregistrements détaillés des demandes adressées à une instance RDS. PostgreSQL génère des journaux d'événements contenant des informations utiles pour les administrateurs. La publication de ces CloudWatch journaux dans Logs centralise la gestion des journaux et vous permet d'effectuer une analyse en temps réel des données des journaux. CloudWatch Logs conserve les bûches dans un espace de stockage très durable. Vous pouvez également créer des alarmes et afficher des mesures dansCloudWatch.

Correction

Pour publier les journaux d'instance de bases de données PostgreSQL dans CloudWatch Logs, consultez la section Publication des journaux PostgreSQL dans le guide CloudWatch de l'utilisateur Amazon RDS.

[RDS.37] Les clusters de bases de données Aurora PostgreSQL doivent publier des journaux dans Logs CloudWatch

Exigences associées : PCI DSS v4.0. 1/104,2

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : rds-aurora-postgresql-logs-to-cloudwatch

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un cluster de bases de données Amazon Aurora PostgreSQL est configuré pour publier des journaux sur Amazon CloudWatch Logs. Le contrôle échoue si le cluster de base de données Aurora PostgreSQL n'est pas configuré pour publier les journaux PostgreSQL dans Logs. CloudWatch

La journalisation de la base de données fournit des enregistrements détaillés des demandes adressées à un cluster RDS. Aurora PostgreSQL génère des journaux d'événements contenant des informations utiles pour les administrateurs. La publication de ces CloudWatch journaux dans Logs centralise la gestion des journaux et vous permet d'effectuer une analyse en temps réel des données des journaux. CloudWatch Logs conserve les bûches dans un espace de stockage très durable. Vous pouvez également créer des alarmes et afficher des mesures dans CloudWatch.

Correction

Pour publier les journaux du cluster de bases de données Aurora PostgreSQL dans Logs, consultez la section Publication des CloudWatch journaux Aurora PostgreSQL sur CloudWatch Amazon Logs dans le guide de l'utilisateur Amazon RDS.

[RDS.38] Les instances de base de données RDS pour PostgreSQL doivent être chiffrées en transit

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-postgres-instance-encrypted-in-transit

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si une connexion à une instance Amazon RDS for PostgreSQL de base de données (DB) est chiffrée en transit. Le contrôle échoue si le rds.force_ssl paramètre du groupe de paramètres associé à l'instance est défini sur 0 (désactivé). Ce contrôle n'évalue pas les instances de base de données RDS qui font partie d'un cluster de bases de données.

Les données en transit font référence aux données qui se déplacent d'un endroit à un autre, par exemple entre les nœuds de votre cluster ou entre votre cluster et votre application. Les données peuvent circuler sur Internet ou au sein d'un réseau privé. Le chiffrement des données en transit réduit le risque qu'un utilisateur non autorisé puisse espionner le trafic réseau.

Correction

Pour exiger que toutes les connexions à votre instance de base de données RDS pour PostgreSQL utilisent le protocole SSL, consultez la section Utilisation du protocole SSL avec une instance de base de données PostgreSQL dans le guide de l'utilisateur Amazon RDS.

[RDS.39] Les instances de base de données RDS pour MySQL doivent être chiffrées en transit

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-mysql-instance-encrypted-in-transit

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si une connexion à une instance Amazon RDS for MySQL de base de données (DB) est chiffrée en transit. Le contrôle échoue si le rds.require_secure_transport paramètre du groupe de paramètres associé à l'instance est défini sur 0 (désactivé). Ce contrôle n'évalue pas les instances de base de données RDS qui font partie d'un cluster de bases de données.

Les données en transit font référence aux données qui se déplacent d'un endroit à un autre, par exemple entre les nœuds de votre cluster ou entre votre cluster et votre application. Les données peuvent circuler sur Internet ou au sein d'un réseau privé. Le chiffrement des données en transit réduit le risque qu'un utilisateur non autorisé puisse espionner le trafic réseau.

Correction

Pour exiger que toutes les connexions à votre instance de base de données RDS pour MySQL utilisent le protocole SSL, consultez la section relative à la prise en SSL/TLS charge des instances de bases de données MySQL sur Amazon RDS dans le guide de l'utilisateur Amazon RDS.

[RDS.40] Les instances de base de données RDS pour SQL Server doivent publier des CloudWatch journaux dans Logs

Exigences connexes : NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-sql-server-logs-to-cloudwatch

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

logTypes

Liste des types de journaux qu'une instance de base de données RDS pour SQL Server doit être configurée pour publier dans CloudWatch Logs. Ce contrôle échoue si une instance de base de données n'est pas configurée pour publier un type de journal spécifié dans la liste.

EnumList (maximum de 2 articles)

agent, error

agent, error

Ce contrôle vérifie si une instance de base de données Amazon RDS pour Microsoft SQL Server est configurée pour publier des CloudWatch journaux sur Amazon Logs. Le contrôle échoue si l'instance de base de données RDS pour SQL Server n'est pas configurée pour publier des CloudWatch journaux dans Logs. Vous pouvez éventuellement spécifier les types de journaux qu'une instance de base de données doit être configurée pour publier.

La journalisation de la base de données fournit des enregistrements détaillés des demandes adressées à une instance de base de données Amazon RDS. La publication des CloudWatch journaux dans Logs centralise la gestion des journaux et vous permet d'effectuer une analyse en temps réel des données des journaux. CloudWatch Logs conserve les bûches dans un espace de stockage très durable. En outre, vous pouvez l'utiliser pour créer des alarmes pour des erreurs spécifiques qui peuvent survenir, telles que les redémarrages fréquents enregistrés dans un journal des erreurs. De même, vous pouvez créer des alarmes pour les erreurs ou les avertissements enregistrés dans les journaux de l'agent SQL Server liés aux tâches de l'agent SQL.

Correction

Pour plus d'informations sur la publication de journaux dans les CloudWatch journaux d'une instance de base de données RDS pour SQL Server, consultez les fichiers journaux de base de données Amazon RDS pour Microsoft SQL Server dans le guide de l'utilisateur d'Amazon Relational Database Service.

[RDS.41] Les instances de base de données RDS pour SQL Server doivent être chiffrées en transit

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-sqlserver-encrypted-in-transit

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si une connexion à une instance de base de données Amazon RDS pour Microsoft SQL Server est chiffrée en transit. Le contrôle échoue si le rds.force_ssl paramètre du groupe de paramètres associé à l'instance de base de données est défini sur0 (off).

Les données en transit font référence aux données qui se déplacent d'un emplacement à un autre, par exemple entre les nœuds d'un cluster de bases de données ou entre un cluster de bases de données et une application cliente. Les données peuvent circuler sur Internet ou au sein d'un réseau privé. Le chiffrement des données en transit réduit le risque que des utilisateurs non autorisés écoutent le trafic réseau.

Correction

Pour plus d'informations sur l'activation SSL/TLS des connexions aux instances de bases de données Amazon RDS exécutant Microsoft SQL Server, consultez la section Utilisation du protocole SSL avec une instance de base de données Microsoft SQL Server dans le guide de l'utilisateur d'Amazon Relational Database Service.

[RDS.42] Les instances de base de données RDS pour MariaDB doivent publier des journaux dans Logs CloudWatch

Exigences connexes : NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : mariadb-publish-logs-to-cloudwatch-logs

Type de programme : Périodique

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

logTypes

Liste des types de journaux qu'une instance de base de données MariaDB doit être configurée pour CloudWatch publier dans Logs. Le contrôle génère une détection FAILED si une instance de base de données n'est pas configurée pour publier un type de journal spécifié dans la liste.

EnumList (maximum de 4 articles)

audit, error, general, slowquery

audit, error

Ce contrôle vérifie si une instance de base de données Amazon RDS pour MariaDB est configurée pour publier certains types de journaux sur Amazon CloudWatch Logs. Le contrôle échoue si l'instance de base de données MariaDB n'est pas configurée pour publier les journaux dans Logs. CloudWatch Vous pouvez éventuellement spécifier les types de journaux qu'une instance de base de données MariaDB doit être configurée pour publier.

La journalisation de la base de données fournit des enregistrements détaillés des demandes adressées à une instance de base de données Amazon RDS pour MariaDB. La publication de CloudWatch journaux sur Amazon Logs centralise la gestion des journaux et vous permet d'effectuer une analyse en temps réel des données des journaux. En outre, CloudWatch Logs conserve les journaux dans un espace de stockage durable, ce qui permet de prendre en charge les examens et les audits de sécurité, d'accès et de disponibilité. Avec CloudWatch Logs, vous pouvez également créer des alarmes et consulter des mesures.

Correction

Pour plus d'informations sur la configuration d'une instance de base de données Amazon RDS pour MariaDB afin de publier des journaux sur Amazon Logs, consultez la section Publication de CloudWatch journaux MariaDB sur Amazon Logs dans le guide de l' CloudWatch utilisateur d'Amazon Relational Database Service.

[RDS.43] Les proxys de base de données RDS doivent nécessiter un cryptage TLS pour les connexions

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::RDS::DBProxy

Règle AWS Config  : rds-proxy-tls-encryption

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si un proxy de base de données Amazon RDS nécessite le protocole TLS pour toutes les connexions entre le proxy et l'instance de base de données RDS sous-jacente. Le contrôle échoue si le proxy ne nécessite pas le protocole TLS pour toutes les connexions entre le proxy et l'instance de base de données RDS.

Amazon RDS Proxy peut constituer une couche de sécurité supplémentaire entre les applications clientes et les instances de base de données RDS sous-jacentes. Par exemple, vous pouvez vous connecter à un proxy RDS à l'aide de TLS 1.3, même si l'instance de base de données sous-jacente prend en charge une ancienne version de TLS. En utilisant le proxy RDS, vous pouvez appliquer des exigences d'authentification strictes pour les applications de base de données.

Correction

Pour plus d'informations sur la modification des paramètres d'un proxy Amazon RDS afin qu'il nécessite le protocole TLS, consultez la section Modification d'un proxy RDS dans le guide de l'utilisateur d'Amazon Relational Database Service.

[RDS.44] Les instances de base de données RDS pour MariaDB doivent être chiffrées en transit

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-mariadb-instance-encrypted-in-transit

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si les connexions à une instance de base de données Amazon RDS pour MariaDB sont chiffrées en transit. Le contrôle échoue si le groupe de paramètres de base de données associé à l'instance de base de données n'est pas synchronisé ou si le require_secure_transport paramètre du groupe de paramètres n'est pas défini surON.

Note

Ce contrôle n'évalue pas les instances de bases de données Amazon RDS qui utilisent des versions de MariaDB antérieures à la version 10.5. Le require_secure_transport paramètre n'est pris en charge que pour les versions 10.5 et ultérieures de MariaDB.

Les données en transit font référence aux données qui se déplacent d'un emplacement à un autre, par exemple entre les nœuds d'un cluster de bases de données ou entre un cluster de bases de données et une application cliente. Les données peuvent circuler sur Internet ou au sein d'un réseau privé. Le chiffrement des données en transit réduit le risque que des utilisateurs non autorisés écoutent le trafic réseau.

Correction

Pour plus d'informations sur l'activation SSL/TLS des connexions à une instance de base de données Amazon RDS pour MariaDB, consultez la section Exiger SSL/TLS toutes les connexions à une instance de base de données MariaDB dans le guide de l'utilisateur d'Amazon Relational Database Service.

[RDS.45] La journalisation des audits doit être activée pour les clusters de bases de données Aurora MySQL

Exigences connexes : NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : aurora-mysql-cluster-audit-logging

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si la journalisation des audits est activée sur un cluster de bases de données Amazon Aurora MySQL. Le contrôle échoue si le groupe de paramètres de base de données associé au cluster de bases de données n'est pas synchronisé, si le server_audit_logging paramètre n'est pas défini sur ou si le server_audit_events paramètre est défini sur une valeur vide. 1

Les journaux de base de données peuvent faciliter les audits de sécurité et d'accès et aider à diagnostiquer les problèmes de disponibilité. Les journaux d'audit enregistrent l'activité de la base de données, y compris les tentatives de connexion, les modifications de données, les modifications de schéma et d'autres événements qui peuvent être audités à des fins de sécurité et de conformité.

Correction

Pour plus d'informations sur l'activation de la journalisation pour un cluster de bases de données Amazon Aurora MySQL, consultez la section Publication des journaux Amazon Aurora MySQL sur Amazon CloudWatch Logs dans le guide de l'utilisateur Amazon Aurora.

[RDS.46] Les instances de base de données RDS ne doivent pas être déployées dans des sous-réseaux publics comportant des itinéraires vers des passerelles Internet

Catégorie : Protéger > Configuration réseau sécurisée > Ressources non accessibles au public

Gravité : Élevée

Type de ressource : AWS::RDS::DBInstance

Règle AWS Config  : rds-instance-subnet-igw-check

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si une instance de base de données Amazon RDS est déployée dans un sous-réseau public qui possède une route vers une passerelle Internet. Le contrôle échoue si l'instance de base de données RDS est déployée dans un sous-réseau qui possède une route vers une passerelle Internet et que la destination est définie sur 0.0.0.0/0 ou::/0.

En provisionnant vos ressources Amazon RDS dans des sous-réseaux privés, vous pouvez empêcher vos ressources RDS de recevoir du trafic entrant depuis l'Internet public, ce qui peut empêcher tout accès involontaire à vos instances de base de données RDS. Si les ressources RDS sont provisionnées dans un sous-réseau public ouvert sur Internet, elles peuvent être vulnérables à des risques tels que l'exfiltration de données.

Correction

Pour plus d'informations sur le provisionnement d'un sous-réseau privé pour une instance de base de données Amazon RDS, consultez la section Utilisation d'une instance de base de données dans un VPC dans le guide de l'utilisateur d'Amazon Relational Database Service.

[RDS.47] Les clusters de bases de données RDS pour PostgreSQL doivent être configurés pour copier les balises dans les instantanés de base de données

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : rds-pgsql-cluster-copy-tags-to-snapshot-check

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un cluster de bases de données Amazon RDS pour PostgreSQL est configuré pour copier automatiquement les balises dans les instantanés du cluster de bases de données lorsque les instantanés sont créés. Le contrôle échoue si le CopyTagsToSnapshot paramètre est défini sur false pour le cluster de bases de données RDS pour PostgreSQL.

La copie de balises vers des instantanés de base de données permet de maintenir un suivi des ressources, une gouvernance et une répartition des coûts appropriés entre les ressources de sauvegarde. Cela permet une identification des ressources, un contrôle d'accès et une surveillance de la conformité cohérents à la fois pour les bases de données actives et leurs instantanés. Les snapshots correctement balisés améliorent les opérations de sécurité en garantissant que les ressources de sauvegarde héritent des mêmes métadonnées que leurs bases de données sources.

Correction

Pour plus d'informations sur la configuration d'un cluster de bases de données Amazon RDS pour PostgreSQL afin de copier automatiquement les balises dans les instantanés de base de données, consultez la section Balisage des ressources Amazon RDS dans le guide de l'utilisateur d'Amazon Relational Database Service.

[RDS.48] Les clusters de bases de données RDS pour MySQL doivent être configurés pour copier les balises dans les instantanés de base de données

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : rds-mysql-cluster-copy-tags-to-snapshot-check

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un cluster de bases de données Amazon RDS pour MySQL est configuré pour copier automatiquement les balises dans les instantanés du cluster de bases de données lors de leur création. Le contrôle échoue si le CopyTagsToSnapshot paramètre est défini sur false pour le cluster de bases de données RDS pour MySQL.

La copie de balises vers des instantanés de base de données permet de maintenir un suivi des ressources, une gouvernance et une répartition des coûts appropriés entre les ressources de sauvegarde. Cela permet une identification des ressources, un contrôle d'accès et une surveillance de la conformité cohérents à la fois pour les bases de données actives et leurs instantanés. Les snapshots correctement balisés améliorent les opérations de sécurité en garantissant que les ressources de sauvegarde héritent des mêmes métadonnées que leurs bases de données sources.

Correction

Pour plus d'informations sur la configuration d'un cluster de bases de données Amazon RDS pour MySQL afin de copier automatiquement les balises dans les instantanés de base de données, consultez la section Balisage des ressources Amazon RDS dans le guide de l'utilisateur d'Amazon Relational Database Service.

[RDS.50] Les clusters de bases de données RDS doivent avoir une période de rétention des sauvegardes suffisante

Catégorie : Restauration > Résilience > Sauvegardes activées

Gravité : Moyenne

Type de ressource : AWS::RDS::DBCluster

Règle AWS Config  : rds-cluster-backup-retention-check

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

minimumBackupRetentionPeriod

La durée minimale de conservation des sauvegardes, en jours, pour que le contrôle puisse être vérifié

Entier

7 sur 35

7

Ce contrôle vérifie si un cluster de bases de données RDS possède une période de rétention des sauvegardes minimale. Le contrôle échoue si la période de rétention des sauvegardes est inférieure à la valeur de paramètre spécifiée. À moins que vous ne fournissiez une valeur de paramètre personnalisée, Security Hub utilise une valeur par défaut de 7 jours.

Ce contrôle vérifie si un cluster de bases de données RDS possède une période de rétention des sauvegardes minimale. Le contrôle échoue si la période de rétention des sauvegardes est inférieure à la valeur de paramètre spécifiée. À moins que vous ne fournissiez une valeur de paramètre client, Security Hub utilise une valeur par défaut de 7 jours. Ce contrôle s'applique à tous les types de clusters de bases de données RDS, y compris les clusters de base de données Aurora, les clusters DocumentDB, les clusters NeptuneDB, etc.

Correction

Pour configurer la période de rétention des sauvegardes pour un cluster de bases de données RDS, modifiez les paramètres du cluster et définissez la période de rétention des sauvegardes sur au moins 7 jours (ou la valeur spécifiée dans le paramètre de contrôle). Pour obtenir des instructions détaillées, consultez la section Période de conservation des sauvegardes dans le guide de l'utilisateur d'Amazon Relational Database Service. Pour les clusters de base de données Aurora, consultez la section Présentation de la sauvegarde et de la restauration d'un cluster de base de données Aurora dans le guide de l'utilisateur Amazon Aurora pour Aurora. Pour les autres types de clusters de bases de données (par exemple les clusters DocumentDB), consultez le guide de l'utilisateur du service correspondant pour savoir comment mettre à jour la période de rétention des sauvegardes pour le cluster.

[RDS.51] Les clusters globaux RDS doivent fonctionner sur une version d'Aurora MySQL prise en charge

Catégorie : Identifier > Gestion des vulnérabilités, des correctifs et des versions

Gravité : Élevée

Type de ressource : AWS::RDS::GlobalCluster

Règle AWS Config  : rds-global-cluster-aurora-mysql-supported-version

Type de calendrier : Déclenché par un changement

Paramètres :

  • minSupportedEngineVersion: 8.0.mysql_aurora.3.08.0 (non personnalisable)

  • longTermSupportVersion: 8.0.mysql_aurora.3.04.0, 8.0.mysql_aurora.3.04.1, 8.0.mysql_aurora.3.04.2, 8.0.mysql_aurora.3.04.3 (non personnalisable)

Ce contrôle vérifie si un cluster global Amazon Aurora MySQL s'exécute sur une version de moteur minimale prise en charge. Le contrôle échoue si la version du moteur de cluster global Aurora MySQL est inférieure à la version minimale prise en charge spécifiée et n'est pas répertoriée dans le paramètre de version de support à long terme.

L'exécution des bases de données globales Aurora MySQL sur des versions de moteur prises en charge vous permet de vous assurer d'avoir accès aux derniers correctifs de sécurité, corrections de bogues et améliorations de performances. Les versions mineures d'Aurora MySQL ont défini des dates de fin de support standard, après lesquelles elles ne reçoivent plus de correctifs critiques. L'exécution d'une version non prise en charge peut exposer votre base de données mondiale à des failles de sécurité et entraîner des frais de support étendu Amazon RDS. Comme Aurora MySQL suit un cycle de vie de support non contigu où les versions de support à long terme (LTS) restent prises en charge plus longtemps que les versions non LTS suivantes, ce contrôle vérifie également les versions LTS qui sont toujours sous support standard. Pour plus d'informations, consultez la section Calendriers de publication d'Amazon Aurora MySQL dans les Notes de mise à jour d'Amazon Aurora MySQL.

Correction

Pour plus d'informations sur la mise à niveau d'une base de données globale Aurora MySQL vers une version de moteur prise en charge, consultez Mise à niveau d'une base de données globale Amazon Aurora et Mise à niveau d'Aurora MySQL en modifiant la version du moteur dans le guide de l'utilisateur Amazon Aurora.