Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kontrol CSPM Hub Keamanan untuk AWS Config
Kontrol CSPM Hub Keamanan ini mengevaluasi AWS Config layanan dan sumber daya.
Kontrol ini mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.
[Config.1] AWS Config harus diaktifkan dan menggunakan peran terkait layanan untuk perekaman sumber daya
catatan
Ketika Security Hub CSPM dan Security Hub diaktifkan, Config.1 aturan akan selalu memiliki status PASSED. Ini karena Security Hub CSPM memiliki akses langsung ke item konfigurasi melalui perekam konfigurasi terkait layanan. Parameter untuk kontrol ini tidak berlaku karena perekam konfigurasi terkait layanan internal secara otomatis dibuat dengan peran terkait layanan AWS Config . Untuk informasi selengkapnya, lihat Menggunakan perekam konfigurasi terkait layanan.
Kontrol multicloud (seperti kontrol Azure) dan rekaman sumber daya terkaitnya tidak diperhitungkan dalam evaluasi. Config.1 Standar multicloud selalu menggunakan perekam konfigurasi tertaut layanan internal yang disiapkan konektor multicloud CSPM secara otomatis, terlepas dari status pengaktifan Hub Keamanan. Karena perekaman multicloud sepenuhnya dikelola oleh konektor, itu tidak mempengaruhi status Config.1 kepatuhan. Config.1 hanya mengevaluasi konfigurasi perekaman AWS sumber daya.
Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/3.3, Benchmark AWS Yayasan CIS v1.2. 0/2.5, Benchmark Yay AWS asan CIS v1.4. 0/3.5, Benchmark Yay AWS asan CIS v3.0. 0/3.3, NIST.800-53.r5 CM-3, NIST.800-53.r5 CM-6 (1), NIST.800-53.r5 CM-8, NIST.800-53.r5 CM-8 (2), PCI DSS v3.2. 1/10.5.2, PCI DSS v3.2. 1/11.5
Kategori: Identifikasi > Inventaris
Tingkat keparahan: Kritis
Jenis sumber daya: AWS::::Account
AWS Config aturan: Tidak ada (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Ber kala
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
|
|
Kontrol tidak mengevaluasi apakah AWS Config menggunakan peran terkait layanan jika parameter disetel ke. |
Boolean |
|
|
Kontrol ini memeriksa apakah AWS Config diaktifkan di akun Anda saat ini Wilayah AWS, mencatat semua sumber daya yang sesuai dengan kontrol yang diaktifkan di Wilayah saat ini, dan menggunakan peran terkait layanan AWS Config . Nama peran terkait layanan adalah. AWSServiceRoleForConfig Jika Anda tidak menggunakan peran yang ditautkan layanan dan tidak menyetel includeConfigServiceLinkedRoleCheck parameter kefalse, kontrol gagal karena peran lain mungkin tidak memiliki izin yang diperlukan AWS Config untuk merekam sumber daya Anda secara akurat.
AWS Config Layanan ini melakukan manajemen konfigurasi AWS sumber daya yang didukung di akun Anda dan mengirimkan file log kepada Anda. Informasi yang direkam mencakup item konfigurasi (AWS sumber daya), hubungan antara item konfigurasi, dan setiap perubahan konfigurasi dalam sumber daya. Sumber daya global adalah sumber daya yang tersedia di Wilayah mana pun.
Kontrol dievaluasi sebagai berikut:
Jika Wilayah saat ini ditetapkan sebagai Wilayah agregasi Anda, kontrol menghasilkan
PASSEDtemuan hanya jika sumber daya global AWS Identity and Access Management (IAM) dicatat (jika Anda telah mengaktifkan kontrol yang memerlukannya).Jika Wilayah saat ini disetel sebagai Wilayah tertaut, kontrol tidak mengevaluasi apakah sumber daya global IAM dicatat.
Jika Wilayah saat ini tidak ada di agregator Anda, atau jika agregasi lintas wilayah tidak diatur di akun Anda, kontrol menghasilkan
PASSEDtemuan hanya jika sumber daya global IAM dicatat (jika Anda telah mengaktifkan kontrol yang memerlukannya).
Hasil kontrol tidak terpengaruh oleh apakah Anda memilih pencatatan harian atau terus menerus dari perubahan status sumber daya di AWS Config. Namun, hasil kontrol ini dapat berubah saat kontrol baru dirilis jika Anda telah mengonfigurasi pengaktifan otomatis kontrol baru atau memiliki kebijakan konfigurasi pusat yang secara otomatis mengaktifkan kontrol baru. Dalam kasus ini, jika Anda tidak merekam semua sumber daya, Anda harus mengonfigurasi perekaman untuk sumber daya yang terkait dengan kontrol baru untuk menerima tem PASSED uan.
Pemeriksaan keamanan CSPM Hub Keamanan berfungsi sebagaimana dimaksud hanya jika Anda mengaktifkan AWS Config di semua Wilayah dan mengonfigurasi perekaman sumber daya untuk kontrol yang memerlukannya.
catatan
Config.1 mengharuskan itu AWS Config diaktifkan di semua Wilayah tempat Anda menggunakan Security Hub CSPM.
Karena Security Hub CSPM adalah layanan Regional, pemeriksaan yang dilakukan untuk kontrol ini hanya mengevaluasi Wilayah saat ini untuk akun.
Untuk mengizinkan pemeriksaan keamanan terhadap sumber daya global IAM di suatu Wilayah, Anda harus merekam sumber daya global IAM di Wilayah tersebut. Wilayah yang tidak memiliki sumber daya global IAM yang direkam akan menerima tem PASSED uan default untuk kontrol yang memeriksa sumber daya global IAM. Karena sumber daya global IAM identik di seluruh wilayah Wilayah AWS, sebaiknya Anda merekam sumber daya global IAM hanya di Wilayah asal (jika agregasi lintas wilayah diaktifkan di akun Anda). Sumber daya IAM hanya akan direkam di Wilayah di mana perekaman sumber daya global diaktifkan.
Jenis sumber daya IAM yang direkam secara global yang AWS Config didukung adalah pengguna IAM, grup, peran, dan kebijakan yang dikelola pelanggan. Anda dapat mempertimbangkan untuk menonaktifkan kontrol CSPM Security Hub yang memeriksa jenis sumber daya ini di Wilayah tempat perekaman sumber daya global dimatikan. Untuk informasi selengkapnya, lihat Kontrol yang disarankan untuk dinonaktifkan di CSPM Security Hub.
Remediasi
Di Wilayah dan Wilayah beranda yang bukan bagian dari agregator, catat semua sumber daya yang diperlukan untuk kontrol yang diaktifkan di Wilayah saat ini, termasuk sumber daya global IAM jika Anda telah mengaktifkan kontrol yang memerlukan sumber daya global IAM.
Di Wilayah tertaut, Anda dapat menggunakan mode AWS Config perekaman apa pun, selama Anda merekam semua sumber daya yang sesuai dengan kontrol yang diaktifkan di Wilayah saat ini. Di Wilayah tertaut, jika Anda telah mengaktifkan kontrol yang memerlukan perekaman sumber daya global IAM, Anda tidak akan menerima tem FAILED uan (rekaman sumber daya lain sudah cukup).
Bid StatusReasons ang dalam Compliance objek temuan Anda dapat membantu Anda menentukan mengapa Anda memiliki penemuan yang gagal untuk kontrol ini. Untuk informasi selengkapnya, lihat Detail kepatuhan untuk temuan kontrol.
Untuk daftar sumber daya mana yang harus dicatat untuk setiap kontrol, lihatDiperlukanAWS Configsumber daya untuk temuan kontrol. Untuk informasi umum tentang mengaktifkan AWS Config dan mengonfigurasi perekaman sumber daya, lihatMengaktifkan dan mengkonfigurasi AWS Config untuk Security Hub CSPM.