Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kontrol CSPM Hub Keamanan untuk Amazon CloudFront
AWS Security Hub CSPM Kontrol ini mengevaluasi CloudFront layanan dan sumber daya Amazon. Kontrol mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
Persyaratan terkait: NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), PCI DSS v4.0. 1/2.2.6
Kategori: L indungi > Manajemen akses aman > Sumber daya tidak dapat diakses publik
Tingkat keparahan: Tinggi
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-default-root-object-configured
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon dengan asal S3 dikonfigurasi untuk mengembalikan objek tertentu yang merupakan objek root default. Kontrol gagal jika CloudFront distribusi menggunakan asal S3 dan tidak memiliki objek root default yang dikonfigurasi. Kontrol ini tidak berlaku untuk CloudFront distribusi yang menggunakan asal khusus.
Pengguna terkadang meminta URL root distribusi alih-alih objek dalam distribusi. Ketika ini terjadi, menentukan objek root default dapat membantu Anda menghindari mengekspos konten distribusi web Anda.
Remediasi
Untuk mengonfigurasi objek root default untuk CloudFront distribusi, lihat Cara menentukan objek root default di Panduan CloudFront Pengembang Amazon.
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam transit
Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/4.2.1
Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-viewer-policy-https
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon mengharuskan pemirsa menggunakan HTTPS secara langsung atau apakah itu menggunakan pengalihan. Kontrol gagal jika ViewerProtocolPolicy disetel ke allow-all untuk defaultCacheBehavior atau untukcacheBehaviors.
HTTPS (TLS) dapat digunakan untuk membantu mencegah penyerang potensial menggunakan serangan person-in-the-middle atau serupa untuk menguping atau memanipulasi lalu lintas jaringan. Hanya koneksi terenkripsi melalui HTTPS (TLS) yang boleh diizinkan. Mengenkripsi data dalam transit dapat memengaruhi kinerja. Anda harus menguji aplikasi Anda dengan fitur ini untuk memahami profil kinerja dan dampak TLS.
Remediasi
Untuk mengenkripsi CloudFront distribusi yang sedang transit, lihat Mem butuhkan HTTPS untuk komunikasi antar pemirsa dan CloudFront di Panduan CloudFront Pengembang Amazon.
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
Persyaratan terkait: NIST.800-53.r5 CP-10 NIST.800-53.r5 SC-36,, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-origin-failover-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon dikonfigurasi dengan grup asal yang memiliki dua atau lebih asal.
CloudFront failover asal dapat meningkatkan ketersediaan. Failover asal secara otomatis mengalihkan lalu lintas ke asal sekunder jika asal utama tidak tersedia atau jika mengembalikan kode status respons HTTP tertentu.
Remediasi
Untuk mengonfigurasi failover asal untuk CloudFront distribusi, lihat Membuat grup asal di Panduan CloudFront Pengembang Amazon.
Distri CloudFront.5 CloudFront busi [] harus mengaktifkan logging
Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/10.4.2
Kategori: Identifikasi > Pencatatan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-accesslogs-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah logging akses server diaktifkan pada CloudFront distribusi. Kontrol gagal jika logging akses tidak diaktifkan untuk distribusi. Kontrol ini hanya mengevaluasi apakah pencatatan standar (lama) diaktifkan untuk distribusi.
CloudFront log akses memberikan informasi terperinci tentang setiap permintaan pengguna yang CloudFront diterima. Setiap log berisi informasi seperti tanggal dan waktu permintaan diterima, alamat IP penampil yang membuat permintaan, sumber permintaan, dan nomor port permintaan dari penampil. Log ini berguna untuk aplikasi seperti audit keamanan dan akses dan investigasi forensik. Untuk informasi selengkapnya tentang menganalisis log akses, lihat Kueri CloudFront log Amazon di Panduan Pengguna Amazon Athena.
Remediasi
Untuk mengonfigurasi pencatatan standar (lama) untuk CloudFront distribusi, lihat Meng onfigurasi pencatatan standar (lama) di Panduan CloudFront Pengembang Amazon.
Distri CloudFront.6 CloudFront busi [] harus mengaktifkan WAF
Persyaratan terkait: NIST.800-53.r5 AC-4 (21), PCI DSS v4.0. 1/6.4.2
Kategori: Mel indungi > Jasa perlindungan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-associated-with-waf
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi dikaitkan dengan ACL AWS WAF Klasik atau AWS WAF web. Kontrol gagal jika distribusi tidak terkait dengan ACL web.
AWS WAF adalah firewall aplikasi web yang membantu melindungi aplikasi web dan API dari serangan. Ini memungkinkan Anda untuk mengonfigurasi seperangkat aturan, yang disebut daftar kontrol akses web (web ACL), yang memungkinkan, memblokir, atau menghitung permintaan web berdasarkan aturan dan kondisi keamanan web yang dapat disesuaikan yang Anda tentukan. Pastikan CloudFront distribusi Anda dikaitkan dengan ACL AWS WAF web untuk membantu melindunginya dari serangan berbahaya.
Remediasi
Untuk mengait AWS WAF kan ACL web dengan CloudFront distribusi, lihat Menggunakan AWS WAF untuk mengontrol akses ke konten Anda di Panduan CloudFront Pengembang Amazon.
[CloudFront.7] CloudFront distribusi harus menggunakan SSL/TLS sertifikat khusus
Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15
Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-custom-ssl-certificate
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi menggunakan SSL/TLS sertifikat default yang CloudFront disediakan. Kontrol ini lolos jika CloudFront distribusi menggunakan SSL/TLS sertifikat kustom. Kontrol ini gagal jika CloudFront distribusi menggunakan SSL/TLS sertifikat default.
Kustom SSL/TLS memungkinkan pengguna mengakses konten dengan menggunakan nama domain alternatif. Anda dapat menyimpan sertifikat kustom di AWS Certificate Manager (disarankan), atau di IAM.
Remediasi
Untuk menambahkan nama domain alternatif untuk CloudFront distribusi menggunakan SSL/TLS sertifikat khusus, lihat Men ambahkan nama domain alternatif di Panduan CloudFront Pengembang Amazon.
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2
Kategori: L indungi > Konfigurasi jaringan aman
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-sni-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon menggunakan SSL/TLS sertifikat khusus dan dikonfigurasi untuk menggunakan SNI untuk melayani permintaan HTTPS. Kontrol ini gagal jika SSL/TLS sertifikat kustom dikaitkan tetapi metode SSL/TLS dukungannya adalah alamat IP khusus.
Indikasi Nama Server (Ser Server Name Indication atau SNI) adalah ekstensi untuk protokol TLS yang didukung oleh browser dan klien yang dirilis setelah tahun 2010. Jika Anda mengonfigurasi CloudFront untuk melayani permintaan HTTPS menggunakan SNI, CloudFront kaitkan nama domain alternatif Anda dengan alamat IP untuk setiap lokasi tepi. Saat penampil mengirimkan permintaan HTTPS untuk konten Anda, DNS mengirimkan permintaan ke alamat IP untuk lokasi tepi yang benar. Alamat IP untuk nama domain Anda ditentukan selama negosiasi SSL/TLS jabat tangan; alamat IP tidak didedikasikan untuk distribusi Anda.
Remediasi
Untuk mengonfigurasi CloudFront distribusi agar menggunakan SNI untuk melayani permintaan HTTPS, lihat Menggunakan SNI untuk Melayani Permintaan HTTPS (berfungsi untuk Sebagian besar Klien) di Panduan Peng CloudFront embang. Untuk informasi tentang sertifikat SSL khusus, lihat Per syaratan untuk menggunakan SSL/TLS sertifikat dengan CloudFront.
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/4.2.1
Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-traffic-to-origin-encrypted
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon mengenkripsi lalu lintas ke sumber khusus. Kontrol ini gagal untuk CloudFront distribusi yang kebijakan protokol asalnya mengizinkan 'http-only'. Kontrol ini juga gagal jika kebijakan protokol asal distribusi adalah 'match-viewer' sedangkan kebijakan protokol penampil adalah 'allow-all'.
HTTPS (TLS) dapat digunakan untuk membantu mencegah penyadapan atau manipulasi lalu lintas jaringan. Hanya koneksi terenkripsi melalui HTTPS (TLS) yang boleh diizinkan.
Remediasi
Untuk memperbarui Kebijakan Protokol Asal agar memerlukan enkripsi untuk CloudFront koneksi, lihat M emerlukan HTTPS untuk komunikasi antara CloudFront dan asal kustom Anda di Panduan CloudFront Pengembang Amazon.
[CloudFront.10] CloudFront distribusi tidak boleh menggunakan protokol SSL yang tidak digunakan lagi antara lokasi tepi dan asal khusus
Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15, PCI DSS v4.0. 1/4.2.1
Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-no-deprecated-ssl-protocols
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon menggunakan protokol SSL yang tidak digunakan lagi untuk komunikasi HTTPS antara lokasi CloudFront tepi dan asal kustom Anda. Kontrol ini gagal jika CloudFront distribusi memiliki CustomOriginConfig where OriginSslProtocols includeSSLv3.
Pada tahun 2015, Satuan Tugas Rekayasa Internet (IETF) secara resmi mengumumkan bahwa SSL 3.0 harus ditinggalkan karena protokol tidak cukup aman. Disarankan agar Anda menggunakan TLSv1.2 atau yang lebih baru untuk komunikasi HTTPS ke sumber kustom Anda.
Remediasi
Untuk memperbarui Protokol SSL Asal untuk CloudFront distribusi, lihat M emerlukan HTTPS untuk komunikasi antara CloudFront dan asal kustom Anda di Panduan CloudFront Pengembang Amazon.
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjuk ke asal S3 yang tidak ada
Persyaratan terkait: NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2), PCI DSS v4.0. 1/2.2.6
Kategori: Identifikasi > Konfigurasi sumber daya
Tingkat keparahan: Tinggi
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-s3-origin-non-existent-bucket
Jenis jadwal: Ber kala
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon menunjuk ke asal Amazon S3 yang tidak ada. Kontrol gagal untuk CloudFront distribusi jika asal dikonfigurasi untuk menunjuk ke bucket yang tidak ada. Kontrol ini hanya berlaku untuk CloudFront distribusi di mana bucket S3 tanpa hosting situs web statis adalah asal S3.
Ketika CloudFront distribusi di akun Anda dikonfigurasi untuk menunjuk ke bucket yang tidak ada, pihak ketiga jahat dapat membuat bucket yang direferensikan dan menyajikan konten mereka sendiri melalui distribusi Anda. Sebaiknya periksa semua asal terlepas dari perilaku perutean untuk memastikan bahwa distribusi Anda menunjuk ke asal yang sesuai.
Remediasi
Untuk mengubah CloudFront distribusi agar mengarah ke asal baru, lihat Memper barui distribusi di Panduan CloudFront Pengembang Amazon.
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
Kategori: L indungi > Manajemen akses aman > Sumber daya tidak dapat diakses publik
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-s3-origin-access-control-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon dengan asal Amazon S3 memiliki kontrol akses asal (OAC) yang dikonfigurasi. Kontrol gagal jika OAC tidak dikonfigurasi untuk CloudFront distribusi.
Saat menggunakan bucket S3 sebagai sumber untuk CloudFront distribusi Anda, Anda dapat mengaktifkan OAC. Ini memungkinkan akses ke konten dalam bucket hanya melalui CloudFront distribusi yang ditentukan, dan melarang akses langsung dari bucket atau distribusi lain. Meskipun CloudFront mendukung Origin Access Identity (OAI), OAC menawarkan fungsionalitas tambahan, dan distribusi menggunakan OAI dapat bermigrasi ke OAC. Meskipun OAI menyediakan cara aman untuk mengakses asal S3, ia memiliki keterbatasan, seperti kurangnya dukungan untuk konfigurasi kebijakan terperinci dan untuk HTTP/HTTPS permintaan yang menggunakan metode POST Wilayah AWS yang memerlukan Sig AWS nature Version 4 (SIGv4). OAI juga tidak mendukung enkripsi dengan AWS Key Management Service. OAC didasarkan pada praktik AWS terbaik menggunakan prinsip-prinsip layanan IAM untuk mengotentikasi dengan asal S3.
Remediasi
Untuk mengonfigurasi OAC untuk CloudFront distribusi dengan asal S3, lihat Membatasi akses ke sumber Amazon S3 di Panduan CloudFront Pengembang Amazon.
[CloudFront.14] CloudFront distribusi harus ditandai
Kategori: Identifikasi > Inventaris > Penandaan
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: tagged-cloudfront-distribution (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Perubahan dipicu
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
requiredTagKeys
|
Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. | StringList (maksimal 6 item) | 1—6 kunci tag yang memenuhi AWS persyaratan. | Tidak ada nilai default |
Kontrol ini memeriksa apakah CloudFront distribusi Amazon memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika distribusi tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika distribusi tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.
Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.
catatan
Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS
Remediasi
Untuk menambahkan tag ke CloudFront distribusi, lihat Men andai CloudFront distribusi Amazon di Panduan CloudFront Pengembang Amazon.
[CloudFront.15] CloudFront distribusi harus menggunakan kebijakan keamanan TLS yang direkomendasikan
Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-ssl-policy-check
Jenis jadwal: Perubahan dipicu
Parameter: securityPolicies: TLSv1.2_2021,TLSv1.2_2025,TLSv1.3_2025 (tidak dapat disesuaikan)
Kontrol ini memeriksa apakah CloudFront distribusi Amazon dikonfigurasi untuk menggunakan kebijakan keamanan TLS yang direkomendasikan. Kontrol gagal jika CloudFront distribusi tidak dikonfigurasi untuk menggunakan kebijakan keamanan TLS yang direkomendasikan.
Jika Anda mengonfigurasi CloudFront distribusi Amazon untuk mengharuskan pemirsa menggunakan HTTPS untuk mengakses konten, Anda harus memilih kebijakan keamanan dan menentukan versi SSL/TLS protokol minimum yang akan digunakan. Ini menentukan versi protokol mana yang CloudFront digunakan untuk berkomunikasi dengan pemirsa, dan sandi yang digunakan untuk CloudFront mengenkripsi komunikasi. Sebaiknya gunakan kebijakan keamanan terbaru yang CloudFront disediakan. Ini memastikan bahwa CloudFront menggunakan suite sandi terbaru untuk mengenkripsi data yang sedang transit antara penampil dan CloudFront distribusi.
catatan
Kontrol ini menghasilkan temuan hanya untuk CloudFront distribusi yang dikonfigurasi untuk menggunakan sertifikat SSL khusus dan tidak dikonfigurasi untuk mendukung klien lama.
Remediasi
Untuk informasi tentang mengonfigurasi kebijakan keamanan untuk CloudFront distribusi, lihat Memperbarui distribusi di Panduan CloudFront Pengembang Amazon. Saat Anda mengonfigurasi kebijakan keamanan untuk distribusi, pilih kebijakan keamanan terbaru.
Distri CloudFront.16 CloudFront busi [] harus menggunakan kontrol akses asal untuk fungsi Lambda URL asal
Kategori: Melindungi > Manajemen akses aman > Kontrol akses
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-origin-lambda-url-oac-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon dengan URL AWS Lambda fungsi sebagai sumber mengaktifkan kontrol akses asal (OAC). Kontrol gagal jika CloudFront distribusi memiliki URL fungsi Lambda sebagai asal dan OAC tidak diaktifkan.
URL AWS Lambda fungsi adalah titik akhir HTTPS khusus untuk fungsi Lambda. Jika URL fungsi Lambda adalah asal untuk CloudFront distribusi, URL fungsi harus dapat diakses publik. Oleh karena itu, sebagai praktik terbaik keamanan, Anda harus membuat OAC dan menambahkannya ke URL fungsi Lambda dalam distribusi. OAC menggunakan prinsipal layanan IAM untuk mengotentikasi permintaan antara CloudFront dan URL fungsi. Ini juga mendukung penggunaan kebijakan berbasis sumber daya untuk mengizinkan pemanggilan fungsi hanya jika permintaan atas nama CloudFront distribusi yang ditentukan dalam kebijakan.
Remediasi
Untuk informasi tentang mengonfigurasi OAC untuk CloudFront distribusi Amazon yang menggunakan URL fungsi Lambda sebagai sumber, lihat Mem batasi akses ke sumber URL AWS Lambda fungsi di Panduan CloudFront Pengembang Amazon.
Distri CloudFront.17 CloudFront busi harus menggunakan grup kunci tepercaya untuk URL dan cookie yang ditandatangani
Kategori: Melindungi > Manajemen akses aman > Kontrol akses
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::CloudFront::Distribution
AWS Config aturan: cloudfront-distribution-key-group-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah CloudFront distribusi Amazon dikonfigurasi untuk menggunakan grup kunci tepercaya untuk URL yang ditandatangani atau otentikasi cookie yang ditandatangani. Kontrol gagal jika CloudFront distribusi menggunakan penandatangan tepercaya, atau jika distribusi tidak memiliki otentikasi yang dikonfigurasi.
Menggunakan tanda tangan atau cookie yang ditandatangani, Anda perlu signer. Penandatangan adalah grup kunci tepercaya yang Anda buat CloudFront, atau AWS akun yang berisi pasangan CloudFront kunci. Sebaiknya gunakan grup kunci tepercaya karena dengan grup CloudFront kunci, Anda tidak perlu menggunakan pengguna root AWS akun untuk mengelola kunci publik untuk URL yang CloudFront ditandatangani dan cookie yang ditandatangani.
catatan
Kontrol ini tidak mengevaluasi CloudFront distribusi (connectionMode=tenant-only) multi-tenant.
Remediasi
Untuk informasi tentang menggunakan grup kunci tepercaya dengan URL dan cookie yang ditandatangani, lihat Menggunakan grup kunci tepercaya di Panduan CloudFront Pengembang Amazon.