Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Log perubahan untuk kontrol CSPM Security Hub
Log perubahan berikut melacak perubahan material pada kontrol CSPM AWS Security Hub yang ada, yang dapat mengakibatkan perubahan pada status keseluruhan kontrol dan status kepatuhan temuannya. Untuk informasi tentang cara Security Hub CSPM mengevaluasi status kontrol, lihat. Mengevaluasi status kepatuhan dan status kontrol Perubahan dapat memakan waktu beberapa hari setelah entri di log ini untuk mempengaruhi semua Wilayah AWS di mana kontrol tersedia.
Log ini melacak perubahan yang terjadi sejak April 2023. Pilih kontrol untuk meninjau detail tambahan tentangnya. Perubahan judul dicatat dalam deskripsi rinci kontrol selama 90 hari.
| Tanggal perubahan | ID kontrol dan judul | Deskripsi perubahan |
|---|---|---|
| Agustus 12, 2026 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah cluster Amazon EKS berjalan pada versi Kubernetes yang didukung. Security Hub CSPM mengubah nilai parameter untuk kontrol ini dari |
| Agustus 12, 2026 | [EKS.9] Grup simpul EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah grup simpul Amazon EKS berjalan pada versi Kubernetes yang didukung. Security Hub CSPM mengubah nilai parameter untuk kontrol ini dari |
| 3 Agu 2026 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung |
| 3 Agu 2026 | [EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet yang menetapkan alamat IP publik saat diluncurkan | Security Hub CSPM telah menghapus kontrol ini dari standar F AWS oundational Security Best Practices (FSBP). |
| Juli 31, 2026 | [SageMaker.8] instance SageMaker notebook harus berjalan pada platform yang didukung | Security Hub CSPM mengubah nilai parameter untuk kontrol ini dari |
| Juli 13, 2026 | [EC2.10] Amazon EC2 harus dikonfigurasi untuk menggunakan titik akhir VPC yang dibuat untuk layanan Amazon EC2 | Security Hub CSPM mengubah aturan dukungan untuk kontrol ini dari service-vpc-endpoint-enabled menjadi vpc-endpoint-enabled. Aturan yang diperbarui mengenali FIPS-variant nama layanan titik akhir sebagai sesuai dan menghasilkan tem |
| Juni 29, 2026 | [EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet yang menetapkan alamat IP publik saat diluncurkan | Security Hub CSPM telah menambahkan kontrol ini ke standar yang berlaku berikut - standar NIST SP 800-53 Rev. 5, standar NIST SP 800-171 Revisi 2, dan standar PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html Pada 30 Juli 2026, kontrol ini akan dihapus dari standar Praktik Terbaik AWS Keamanan Dasar (FSBP). |
| 5 Juni 2026 | [EKS.3] Cluster EKS harus menggunakan rahasia Kubernetes terenkripsi | Security Hub CSPM memberikan pemberitahuan bahwa kontrol ini akan dihentikan dan dihapus dari semua standar CSPM Hub Keamanan yang berlaku setelah 10 Agustus 2026. Dimulai dengan Kubernetes versi 1.28, cluster Amazon EKS memiliki rahasia Kubernetes yang dilindungi dengan enkripsi amplop secara default. |
| 5 Juni 2026 | [IoTEvents.1] IoTEvents.1 | Security Hub CSPM memberikan pemberitahuan bahwa kontrol ini akan dihentikan dan dihapus dari semua standar CSPM Hub Keamanan yang berlaku setelah 7 Juli 2026. AWS mengumumkan akhir dukungan untuk layanan AWS Acara IoT efektif 20 Mei 2026. |
| 5 Juni 2026 | [IoTEvents.2] IoTEvents.2 | Security Hub CSPM memberikan pemberitahuan bahwa kontrol ini akan dihentikan dan dihapus dari semua standar CSPM Hub Keamanan yang berlaku setelah 7 Juli 2026. AWS mengumumkan akhir dukungan untuk layanan AWS Acara IoT efektif 20 Mei 2026. |
| 5 Juni 2026 | [IoTEvents.3] IoTEvents.3 | Security Hub CSPM memberikan pemberitahuan bahwa kontrol ini akan dihentikan dan dihapus dari semua standar CSPM Hub Keamanan yang berlaku setelah 7 Juli 2026. AWS mengumumkan akhir dukungan untuk layanan AWS Acara IoT efektif 20 Mei 2026. |
| 5 Juni 2026 | [ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna |
Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar yang berlaku. Sebelumnya, kontrol memeriksa apakah definisi tugas Amazon ECS aktif yang menggunakan mode jaringan host juga memiliki definisi |
| 5 Juni 2026 | [RDS.18] Instans RDS harus digunakan dalam VPC |
Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar yang berlaku. Sejak EC2-Classic jaringan Amazon dihentikan, instans Amazon Relational Database Service (Amazon RDS) tidak dapat lagi digunakan di luar VPC. Sebelumnya, kontrol memeriksa apakah instance Amazon RDS digunakan pada. EC2-VPC |
| 4 Mei 2026 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung |
| April 27, 2026 | [EC2.4] Instans EC2 yang dihentikan harus dihapus setelah periode waktu tertentu | Security Hub CSPM mengubah aturan dukungan untuk kontrol ini dari ec2-stoped-instance menjadi aturan CSPM Hub Keamanan kustom, ec2-stoped-instance-days-check untuk menyederhanakan logika evaluasi. |
| 7 April 2026 | [EC2.1] Snapshot Amazon EBS tidak boleh dikonfigurasi agar dapat dipulihkan secara publik | Security Hub CSPM mengubah judul dan deskripsi kontrol ini. Judul dan deskripsi baru lebih akurat mencerminkan bahwa kontrol memeriksa apakah snapshot Amazon EBS dikonfigurasi agar dapat dipulihkan secara publik. Sebelumnya, judul kontrol ini adalah: Snapshot Amazon EBS tidak boleh dipulihkan secara publik. |
| 7 April 2026 | [EC2.182] Blokir pengaturan akses publik harus diaktifkan untuk snapshot Amazon EBS | Security Hub CSPM mengubah judul dan deskripsi kontrol ini. Judul dan deskripsi baru lebih akurat mencerminkan bahwa kontrol memeriksa apakah akses publik blok tingkat akun diaktifkan untuk snapshot Amazon EBS. Sebelumnya, judul kontrol ini adalah: Amazon EBS Snapshots tidak boleh diakses publik. |
| 6 April 2026 | [ELB.17] Penyeimbang Beban Aplikasi dan Jaringan dengan pendengar harus menggunakan kebijakan keamanan yang direkomendasikan | Security Hub CSPM memperbarui nilai parameter untuk kontrol ini untuk mencerminkan kebijakan keamanan yang direkomendasikan. |
| 3 April 2026 | [Cognito.3] Kebijakan kata sandi untuk kumpulan pengguna Cognito harus memiliki konfigurasi yang kuat | Security Hub CSPM memperluas jangkauan nilai yang didukung untuk |
| 3 April 2026 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah cluster Amazon EKS berjalan pada versi Kubernetes yang didukung. Security Hub CSPM mengubah nilai parameter untuk kontrol ini dari |
| 3 April 2026 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 parameter untuk runtime yang didukung tidak lagi disertakan ruby3.2 karena Lambda telah menghentikan runtime ini. |
| Maret 24, 2026 | [RDS.50] Cluster RDS DB harus memiliki cukup periode retensi cadangan yang ditetapkan | Security Hub CSPM memperbarui judul kontrol untuk mencerminkan bahwa kontrol memeriksa semua cluster DB RDS. |
| Maret 24, 2026 | [ECS.5] Definisi tugas ECS harus mengonfigurasi wadah agar dibatasi pada akses hanya-baca ke sistem file root | Security Hub CSPM memperbarui judul kontrol dan deskripsi untuk mencerminkan bahwa kontrol memeriksa definisi tugas ECS. Security Hub CSPM juga memperbarui kontrol agar tidak menghasilkan temuan untuk definisi tugas yang |
| 9 Maret, 2026 | [AppSync.1] C AWS AppSync ache API harus dienkripsi saat diam |
Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari standar F AWS oundational Security Best Practices (FSBP). AWS AppSync sekarang menyediakan enkripsi default pada semua cache API saat ini dan yang akan datang. |
| 9 Maret, 2026 | [AppSync.6] C AWS AppSync ache API harus dienkripsi saat transit |
Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari standar F AWS oundational Security Best Practices (FSBP). AWS AppSync sekarang menyediakan enkripsi default pada semua cache API saat ini dan yang akan datang. |
| Maret 4, 2026 | [ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna |
Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari standar F AWS oundational Security Best Practices (FSBP) dan standar NIS T SP 800-53 Rev. 5. |
| Februari 5, 2026 | [AppSync.1]AWS AppSyncCache API harus dienkripsi saat istirahat | Security Hub CSPM akan menghentikan kontrol ini dan menghapus dari semua standar CSPM Security Hub yang berlaku pada 9 Maret 2026. AWS AppSync menyediakan enkripsi default pada semua cache API saat ini dan yang akan datang. |
| Februari 5, 2026 | [AppSync.6]AWS AppSyncCache API harus dienkripsi saat transit | Security Hub CSPM akan menghentikan kontrol ini dan menghapus dari semua standar CSPM Security Hub yang berlaku pada 9 Maret 2026. AWS AppSync menyediakan enkripsi default pada semua cache API saat ini dan yang akan datang. |
| Januari 16, 2026 | [ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna |
Security Hub CSPM memberikan pemberitahuan bahwa kontrol ini akan dihentikan dan dihapus dari semua standar CSPM Hub Keamanan yang berlaku setelah 16 Februari 2026. |
| Januari 12, 2026 | [Redshift.4] Cluster Amazon Redshift harus mengaktifkan pencatatan audit | Security Hub CSPM memperbarui kontrol ini untuk menghapus parameter. |
| Januari 12, 2026 | [MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis |
Security Hub CSPM menghentikan kontrol dan menghapus kontrol dari semua standar yang berlaku. Security Hub CSPM menghentikan kontrol karena persyaratan Amazon MQ untuk peningkatan versi minor otomatis. Sebelumnya, kontrol diterapkan pada standar F AWS oundational Security Best Practices (FSBP), standar NIST SP 800-53 Rev. 5 dan standar PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html |
| Januari 12, 2026 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Kontrol ini memeriksa apakah pengaturan runtime untuk suatu AWS Lambda fungsi cocok dengan nilai yang diharapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung |
| Desember 15, 2025 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Kontrol ini memeriksa apakah pengaturan runtime untuk suatu AWS Lambda fungsi cocok dengan nilai yang diharapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM tidak lagi mendukung |
| Desember 12, 2025 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah cluster Amazon EKS berjalan pada versi Kubernetes yang didukung. Security Hub CSPM mengubah nilai parameter untuk kontrol ini dari |
| November 21, 2025 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Kontrol ini memeriksa apakah pengaturan runtime untuk suatu AWS Lambda fungsi cocok dengan nilai yang diharapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung |
| 14 November 2025 | [EC2.15] Subnet Amazon EC2 seharusnya tidak secara otomatis menetapkan alamat IP publik | Security Hub CSPM memperbarui deskripsi dan alasan untuk kontrol ini. Sebelumnya, kontrol hanya memeriksa penetapan otomatis IP publik IPv4 di subnet Amazon VPC menggunakan flag. |
| 14 November 2025 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Kontrol ini memeriksa apakah pengaturan runtime untuk suatu AWS Lambda fungsi cocok dengan nilai yang diharapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung |
| November 13, 2025 | [SNS.4] Kebijakan akses topik SNS seharusnya tidak mengizinkan akses publik | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis |
Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [RDS.7] Cluster RDS harus mengaktifkan perlindungan penghapusan | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [CloudTrail.5] CloudTrail jalur harus diintegrasikan dengan Amazon Logs CloudWatch | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [ServiceCatalog.1] Portofolio Service Catalog harus dibagikan dalamAWSorganisasi saja | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [CloudFront.7] CloudFront distribusi harus menggunakan SSL/TLS sertifikat khusus | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [ELB.7] Classic Load Balancer harus mengaktifkan pengeringan koneksi | Security Hub CSPM mengubah tingkat keparahan kontrol ini dari |
| November 13, 2025 | [RedshiftServerless.5] Ruang nama Redshift Tanpa Server tidak boleh menggunakan nama pengguna admin default | Security Hub CSPM memperbarui kontrol ini untuk menghapus parameter opsional |
| Oktober 23, 2025 | [ElastiCache.1] ElastiCache (Redis OSS) cluster harus mengaktifkan backup otomatis | Security Hub CSPM mengembalikan perubahan yang dibuat pada judul, deskripsi, dan aturan untuk kontrol ini pada 14 Oktober 2025. |
| Oktober 22, 2025 | [CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi | Security Hub CSPM memperbarui kontrol ini agar tidak menghasilkan temuan untuk CloudFront distribusi Amazon yang menggunakan asal khusus. |
| Oktober 16, 2025 | [CloudFront.15] CloudFront distribusi harus menggunakan kebijakan keamanan TLS yang direkomendasikan | Kontrol ini memeriksa apakah CloudFront distribusi Amazon dikonfigurasi untuk menggunakan kebijakan keamanan TLS yang direkomendasikan. Security Hub CSPM sekarang mendukung |
| Oktober 14, 2025 | [ElastiCache.1] ElastiCache (Redis OSS) cluster harus mengaktifkan backup otomatis | Security Hub CSPM mengubah judul, deskripsi, dan aturan untuk kontrol ini. Sebelumnya, kontrol memeriksa cluster Redis OSS dan semua grup replikasi, menggunakan aturan elasticac he-redis-cluster-automatic-backup-check. Judul kontrolnya adalah: Cluster ElastiCache (Redis OSS) harus mengaktifkan cadangan otomatis. Kontrol ini sekarang memeriksa kluster Valkey selain cluster Redis OSS dan semua grup replikasi, menggunakan aturan elas ticache-automatic-backup-check-enabled. Judul dan deskripsi baru mencerminkan bahwa kontrol memeriksa kedua jenis cluster. |
| 5 Oktober 2025 | [Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru | Aturan untuk kontrol ini diperbarui untuk juga menghasilkan tem |
| September 24, 2025 | [Redshift.9] Cluster Redshift tidak boleh menggunakan nama database default [RedshiftServerless.7] Redshift Serverless namespace tidak boleh menggunakan nama database default |
Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar yang berlaku. Security Hub CSPM menghentikan kontrol ini karena keterbatasan Amazon Redshift yang melekat yang mencegah remediasi Sebelumnya, kontrol diterapkan pada standar F AWS oundational Security Best Practices (FSBP) dan standar NIST SP 800-53 Rev. 5. Redshift.9 Kontrol juga diterapkan pada standar yang AWS Control Tower dikelola layanan. |
| 9 September 2025 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Kontrol ini memeriksa apakah pengaturan runtime untuk suatu AWS Lambda fungsi cocok dengan nilai yang diharapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM tidak lagi mendukung |
| Agustus 13, 2025 | [SageMaker.5] SageMaker model harus mengaktifkan isolasi jaringan | Security Hub CSPM mengubah judul dan deskripsi kontrol ini. Judul dan deskripsi baru lebih akurat mencerminkan bahwa kontrol memeriksa pengaturan untuk |
| Agustus 13, 2025 | [EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet yang menetapkan alamat IP publik saat diluncurkan | Security Hub CSPM mengubah judul dan deskripsi kontrol ini. Judul dan deskripsi baru lebih tepat mencerminkan ruang lingkup dan sifat pemeriksaan yang dilakukan kontrol. Sebelumnya, judul kontrol ini adalah: EFS mount targets should not be associated with a public subnet. |
| Juli 24, 2025 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah cluster Amazon EKS berjalan pada versi Kubernetes yang didukung. Security Hub CSPM mengubah nilai parameter untuk kontrol ini dari |
| Juli 23, 2025 | [EC2.173] Permintaan Armada Spot EC2 dengan parameter peluncuran harus mengaktifkan enkripsi untuk volume EBS terlampir | Security Hub CSPM mengubah judul kontrol ini. Judul baru lebih akurat mencerminkan bahwa kontrol hanya memeriksa permintaan Amazon EC2 Spot Fleet yang menentukan parameter peluncuran. Sebelumnya, judul kontrol ini adalah: EC2 Spot Fleet requests should enable encryption for attached EBS volumes. |
| Juni 30, 2025 | [IAM.13] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu simbol | Security Hub CSPM menghapus kontrol ini dari standar PCI DSS v4.0.1. PCI DSS v4.0.1 tidak secara eksplisit memerlukan penggunaan simbol dalam kata sandi. |
| Juni 30, 2025 | [IAM.17] Pastikan kebijakan kata sandi IAM kedaluwarsa kata sandi dalam waktu 90 hari atau kurang | Security Hub CSPM menghapus kontrol ini dari standar NIST SP 800-171 Revisi 2. NIST SP 800-171 Revisi 2 tidak secara eksplisit memerlukan periode kedaluwarsa kata sandi 90 hari atau kurang. |
| Juni 30, 2025 | [RDS.16] Cluster Aurora DB harus dikonfigurasi untuk menyalin tag ke snapshot DB | Security Hub CSPM mengubah judul kontrol ini. Judul baru lebih akurat mencerminkan bahwa kontrol hanya memeriksa cluster Amazon Aurora DB. Sebelumnya, judul kontrol ini adalah: RDS DB clusters should be configured to copy tags to snapshots. |
| Juni 30, 2025 | [SageMaker.8] instance SageMaker notebook harus berjalan pada platform yang didukung | Kontrol ini memeriksa apakah instance notebook Amazon SageMaker AI dikonfigurasi untuk berjalan pada platform yang didukung, berdasarkan pengidentifikasi platform yang ditentukan untuk instance notebook. Security Hub CSPM tidak lagi mendukung |
| Mei 30, 2025 | [IAM.10] Kebijakan kata sandi untuk pengguna IAM harus memiliki konfigurasi yang kuat | Security Hub CSPM menghapus kontrol ini dari standar PCI DSS v4.0.1. Kontrol ini memeriksa apakah kebijakan kata sandi akun untuk pengguna IAM memenuhi persyaratan minimum, termasuk panjang kata sandi minimum 7 karakter. PCI DSS v4.0.1 sekarang membutuhkan kata sandi untuk memiliki minimal 8 karakter. Kontrol terus berlaku untuk standar PCI DSS v3.2.1, yang memiliki persyaratan kata sandi berbeda. Untuk mengevaluasi kebijakan kata sandi akun terhadap persyaratan PCI DSS v4.0.1, Anda dapat menggunakan kontrol. IAM.7 Kontrol ini mengharuskan kata sandi memiliki minimal 8 karakter. Ini juga mendukung nilai kustom untuk panjang kata sandi dan parameter lainnya. IAM.7Kontrol adalah bagian dari standar PCI DSS v4.0.1 di Security Hub CSPM. |
| 8 Mei 2025 | [RDS.46] Instans DB RDS tidak boleh digunakan di subnet publik dengan rute ke gateway internet | Security Hub CSPM memutar kembali pelepasan RDS.46 kontrol di semua. Wilayah AWS Sebelumnya, kontrol ini mendukung standar F AWS oundational Security Best Practices (FSBP). |
| 7 April 2025 | [ELB.17] Penyeimbang Beban Aplikasi dan Jaringan dengan pendengar harus menggunakan kebijakan keamanan yang direkomendasikan | Kontrol ini memeriksa apakah pendengar HTTPS untuk Application Load Balancer atau pendengar TLS untuk Network Load Balancer dikonfigurasi untuk mengenkripsi data yang sedang transit dengan menggunakan kebijakan keamanan yang disarankan. Security Hub CSPM sekarang mendukung dua nilai parameter tambahan untuk kontrol ini: |
| Maret 27, 2025 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Kontrol ini memeriksa apakah pengaturan runtime untuk suatu AWS Lambda
fungsi cocok dengan nilai yang diharapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung |
| Maret 26, 2025 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah cluster Amazon Elastic Kubernetes Service (Amazon EKS) berjalan pada versi Kubernetes yang didukung. Untuk |
| Maret 10, 2025 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Kontrol ini memeriksa apakah pengaturan runtime untuk suatu AWS Lambda
fungsi cocok dengan nilai yang diharapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM tidak lagi mendukung |
| 7 Maret 2025 | [RDS.18] Instans RDS harus digunakan dalam VPC |
Security Hub CSPM menghapus kontrol ini dari standar Praktik Terbaik AWS Keamanan Dasar dan pemeriksaan otomatis untuk persyaratan NIST SP 800-53 Rev. 5. Sejak EC2-Classic jaringan Amazon dihentikan, instans Amazon Relational Database Service (Amazon RDS) tidak dapat lagi digunakan di luar VPC. |
| Januari 10, 2025 | [Glue.2] AWS Pekerjaan lem harus mengaktifkan logging | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. |
| Desember 20, 2024 | EC2.61 melalui EC2.169 | Security Hub CSPM memutar kembali rilis kontrol EC2.61 through EC2.169. |
| Desember 12, 2024 | [RDS.23] Instans RDS tidak boleh menggunakan port default mesin database | RDS.23 memeriksa apakah cluster atau instans Amazon Relational Database Service (Amazon RDS) menggunakan port selain port default mesin database. Kami memperbarui kontrol sehingga AWS Config aturan yang mendasarinya mengembalikan hasil NOT_APPLICABLE untuk instance RDS yang merupakan bagian dari cluster. |
| Desember 2, 2024 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung nodejs22.x sebagai parameter. |
| November 26, 2024 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah cluster Amazon Elastic Kubernetes Service (Amazon EKS) berjalan pada versi Kubernetes yang didukung. Versi tertua yang didukung sekarang1.29. |
| November 20, 2024 | [Config.1] AWS Config harus diaktifkan dan menggunakan peran terkait layanan untuk perekaman sumber daya | Config.1 memeriksa apakah AWS Config diaktifkan, menggunakan peran terkait layanan, dan merekam sumber daya untuk kontrol yang diaktifkan. Security Hub CSPM meningkatkan tingkat keparahan kontrol ini dari Untuk menerima tem |
| 12 November 2024 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung python3.13 sebagai parameter. |
| Oktober 11, 2024 | ElastiCache kontrol | Mengubah judul kontrol untuk ElastiCache.3, ElastiCache.4, ElastiCache.5, dan ElastiCache.7. Judul tidak lagi menyebutkan Redis OSS karena kontrol juga berlaku ElastiCache untuk Valkey. |
| September 27, 2024 | [ELB.4] Application Load Balancer harus dikonfigurasi untuk menghapus header http yang tidak valid | Judul kontrol yang diubah dari Application Load Balancer harus dikonfigurasi untuk melepaskan header http ke Application Lo ad Balancer harus dikonfigurasi untuk menghapus header http yang tidak valid. |
| Agustus 19, 2024 | Perubahan judul DMS.12 dan ElastiCache kontrol | Mengubah judul kontrol untuk DMS.12 dan sel ElastiCache.1 amanya ElastiCache.7. Kami mengubah judul ini untuk mencerminkan perubahan nama dalam layanan Amazon ElastiCache (Redis OSS). |
| Agustus 15, 2024 | [Config.1] AWS Config harus diaktifkan dan menggunakan peran terkait layanan untuk perekaman sumber daya | Config.1 memeriksa apakah AWS Config diaktifkan, menggunakan peran terkait layanan, dan merekam sumber daya untuk kontrol yang diaktifkan. Security Hub CSPM menambahkan parameter kontrol khusus bernama. includeConfigServiceLinkedRoleCheck Dengan menyetel parameter ini kefalse, Anda dapat memilih untuk tidak memeriksa apakah AWS Config menggunakan peran yang ditautkan layanan. |
| Juli 31, 2024 | [IoT.1]AWS IoT Device Defenderprofil keamanan harus ditandai | Judul kontrol yang diubah dari profil AWS IoT Core keamanan harus ditandai ke profil AWS IoT Device Defender keamanan harus ditandai. |
| Juli 29, 2024 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM tidak lagi mendukung nodejs16.x sebagai parameter. |
| Juli 29, 2024 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah cluster Amazon Elastic Kubernetes Service (Amazon EKS) berjalan pada versi Kubernetes yang didukung. Versi tertua yang didukung adalah1.28. |
| Juni 25, 2024 | [Config.1] AWS Config harus diaktifkan dan menggunakan peran terkait layanan untuk perekaman sumber daya | Kontrol ini memeriksa apakah AWS Config diaktifkan, menggunakan peran terkait layanan, dan merekam sumber daya untuk kontrol yang diaktifkan. Security Hub CSPM memperbarui judul kontrol untuk mencerminkan apa yang dievaluasi kontrol. |
| Juni 14, 2024 | [RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke CloudWatch Log | Kontrol ini memeriksa apakah cluster DB Amazon Aurora MySQL dikonfigurasi untuk menerbitkan log audit ke Amazon CloudWatch Logs. Security Hub CSPM memperbarui kontrol sehingga tidak menghasilkan temuan untuk cluster Aurora Serverless v1 DB. |
| Juni 11, 2024 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Kontrol ini memeriksa apakah cluster Amazon Elastic Kubernetes Service (Amazon EKS) berjalan pada versi Kubernetes yang didukung. Versi tertua yang didukung adalah1.27. |
| Juni 10, 2024 | [Config.1] AWS Config harus diaktifkan dan menggunakan peran terkait layanan untuk perekaman sumber daya | Kontrol ini memeriksa apakah AWS Config diaktifkan dan perekaman AWS Config sumber daya diaktifkan. Sebelumnya, kontrol menghasilkan tem PASSED uan hanya jika Anda mengonfigurasi perekaman untuk semua sumber daya. Security Hub CSPM memperbarui kontrol untuk menghasilkan tem PASSED uan saat perekaman diaktifkan untuk sumber daya yang diperlukan untuk kontrol yang diaktifkan. Kontrol juga telah diperbarui untuk memeriksa apakah peran AWS Config terkait layanan digunakan, yang memberikan izin untuk merekam sumber daya yang diperlukan. |
| 8 Mei 2024 | [S3.20] Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA | Kontrol ini memeriksa apakah bucket berversi tujuan umum Amazon S3 mengaktifkan penghapusan autentikasi multi-faktor (MFA). Sebelumnya, kontrol menghasilkan tem FAILED uan untuk bucket yang memiliki konfigurasi Siklus Hidup. Namun, penghapusan MFA dengan pembuatan versi tidak dapat diaktifkan pada bucket yang memiliki konfigurasi Siklus Hidup. Security Hub CSPM memperbarui kontrol agar tidak menghasilkan temuan untuk bucket yang memiliki konfigurasi Siklus Hidup. Deskripsi kontrol telah diperbarui untuk mencerminkan perilaku saat ini. |
| 2 Mei 2024 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Security Hub CSPM memperbarui versi Kubernetes tertua yang didukung yang dapat dijalankan oleh cluster Amazon EKS untuk menghasilkan temuan yang diteruskan. Versi tertua yang didukung saat ini adalah Kubernetes1.26. |
| April 30, 2024 | [CloudTrail.3] Setidaknya satu CloudTrail jejak harus diaktifkan | Judul kontrol yang diubah dari CloudTrail harus diaktifkan menjadi Se tidaknya satu CloudTrail jejak harus diaktifkan. Kontrol ini saat ini menghasilkan PASSED temuan Akun AWS jika setidaknya satu CloudTrail jejak diaktifkan. Judul dan deskripsi telah diubah untuk secara akurat mencerminkan perilaku saat ini. |
| April 29, 2024 | [AutoScaling.1] Grup Auto Scaling yang terkait dengan penyeimbang beban harus menggunakan pemeriksaan kesehatan ELB | Judul kontrol yang diubah dari grup Auto Scaling yang terkait dengan Classic Load Balancer harus menggunakan pemeriksaan kesehatan penyeimbang beban ke grup Auto Scaling yang terkait dengan penyeimbang beban harus menggunakan pemeriksaan kesehatan ELB. Kontrol ini saat ini mengevaluasi Application, Gateway, Network, dan Classic Load Balancers. Judul dan deskripsi telah diubah untuk secara akurat mencerminkan perilaku saat ini. |
| April 19, 2024 | [CloudTrail.1] CloudTrail harus diaktifkan dan dikonfigurasi dengan setidaknya satu jejak Multi-wilayah yang mencakup acara manajemen baca dan tulis | Kontrol memeriksa apakah AWS CloudTrail diaktifkan dan dikonfigurasi dengan setidaknya satu jejak Multi-wilayah yang mencakup peristiwa manajemen baca dan tulis. Sebelumnya, kontrol salah menghasilkan PASSED temuan ketika akun telah di CloudTrail aktifkan dan dikonfigurasi dengan setidaknya satu jejak Multi-wilayah, bahkan jika tidak ada jejak yang menangkap peristiwa manajemen baca dan tulis. Kontrol sekarang menghasilkan tem PASSED uan hanya ketika CloudTrail diaktifkan dan dikonfigurasi dengan setidaknya satu jejak Multi-wilayah yang menangkap peristiwa manajemen baca dan tulis. |
| April 10, 2024 | [Athena.1] Kelompok kerja Athena harus dienkripsi saat istirahat | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Workgroup Athena mengirim log ke bucket Amazon Simple Storage Service (Amazon S3). Amazon S3 sekarang menyediakan enkripsi default dengan kunci terkelola S3 (SS3-S3) pada bucket S3 baru dan yang sudah ada. |
| April 10, 2024 | [AutoScaling.4] Konfigurasi peluncuran grup Penskalaan Otomatis tidak boleh memiliki batas hop respons metadata lebih besar dari 1 | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Batas lompatan respons metadata untuk instans Amazon Elastic Compute Cloud (Amazon EC2) bergantung pada beban kerja. |
| April 10, 2024 | [CloudFormation.1] tumpu CloudFormation kan harus diintegrasikan dengan Layanan Pemberitahuan Sederhana (SNS) | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Meng AWS CloudFormation integrasikan tumpukan dengan topik Amazon SNS bukan lagi praktik terbaik keamanan. Meskipun mengintegrasikan CloudFormation tumpukan penting dengan topik SNS dapat berguna, itu tidak diperlukan untuk semua tumpukan. |
| April 10, 2024 | [CodeBuild.5] lingkungan CodeBuild proyek seharusnya tidak mengaktifkan mode istimewa | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Mengaktifkan mode istimewa dalam CodeBuild proyek tidak menimbulkan risiko tambahan pada lingkungan pelanggan. |
| April 10, 2024 | [IAM.20] Hindari penggunaan pengguna root | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Tujuan dari kontrol ini ditutupi oleh kontrol lain,[CloudWatch.1] Filter metrik log dan alarm harus ada untuk penggunaan pengguna “root”. |
| April 10, 2024 | [SNS.2] Pencatatan status pengiriman harus diaktifkan untuk pesan notifikasi yang dikirim ke topik | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Pencatatan status pengiriman untuk topik SNS bukan lagi praktik terbaik keamanan. Meskipun mencatat status pengiriman untuk topik SNS penting dapat berguna, itu tidak diperlukan untuk semua topik. |
| April 10, 2024 | [S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup | Security Hub CSPM menghapus kontrol ini dari Praktik Terbaik AWS dan Service-Managed Standar Keamanan Dasar:. AWS Control Tower Tujuan dari kontrol ini dicakup oleh dua kontrol lain: [S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup dan[S3.14] Bucket tujuan umum S3 harus mengaktifkan versi. Kontrol ini masih merupakan bagian dari NIST SP 800-53 Rev. 5. |
| April 10, 2024 | [S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara | Security Hub CSPM menghapus kontrol ini dari Praktik Terbaik AWS dan Service-Managed Standar Keamanan Dasar:. AWS Control Tower Meskipun ada beberapa kasus di mana notifikasi peristiwa untuk bucket S3 berguna, ini bukan praktik terbaik keamanan universal. Kontrol ini masih merupakan bagian dari NIST SP 800-53 Rev. 5. |
| April 10, 2024 | [SNS.1] Topik SNS harus dienkripsi saat istirahat menggunakanAWS KMS | Security Hub CSPM menghapus kontrol ini dari Praktik Terbaik AWS dan Service-Managed Standar Keamanan Dasar:. AWS Control Tower Secara default, SNS mengenkripsi topik yang diam dengan enkripsi disk. Untuk informasi selengkapnya tentang enkripsi saat istirahat, lihat. Menggunakan AWS KMS untuk mengenkripsi topik tidak lagi direkomendasikan sebagai praktik terbaik keamanan. Kontrol ini masih merupakan bagian dari NIST SP 800-53 Rev. 5. |
| 8 April 2024 | [ELB.6] Aplikasi, Gateway, dan Penyeimbang Beban Jaringan harus mengaktifkan perlindungan penghapusan | Judul kontrol yang diubah dari perlindungan penghapusan Application Load Balancer harus diaktifkan menjadi Application, Gateway, dan Network Load Balancers harus mengaktifkan perlindungan penghapusan. Kontrol ini saat ini mengevaluasi Application, Gateway, dan Network Load Balancers. Judul dan deskripsi telah diubah untuk secara akurat mencerminkan perilaku saat ini. |
| Maret 22, 2024 | [Opensearch.8] Koneksi ke OpenSearch domain harus dienkripsi menggunakan kebijakan keamanan TLS terbaru | Judul kontrol yang diubah dari Kon eksi ke OpenSearch domain harus dienkripsi menggunakan TLS 1.2 menjadi Koneksi ke OpenSearch domain harus dienkripsi menggunakan kebijakan keamanan TLS terbaru. Sebelumnya, kontrol hanya memeriksa apakah koneksi ke OpenSearch domain menggunakan TLS 1.2. Kontrol sekarang menghasilkan tem PASSED uan apakah OpenSearch domain dienkripsi menggunakan kebijakan keamanan TLS terbaru. Judul kontrol dan deskripsi telah diperbarui untuk mencerminkan perilaku saat ini. |
| Maret 22, 2024 | [ES.8] Koneksi ke domain Elasticsearch harus dienkripsi menggunakan kebijakan keamanan TLS terbaru | Judul kontrol yang diubah dari Koneksi ke domain Elasticsearch harus dienkripsi menggunakan TLS 1.2 ke Kon eksi ke domain Elasticsearch harus dienkripsi menggunakan kebijakan keamanan TLS terbaru. Sebelumnya, kontrol hanya memeriksa apakah koneksi ke domain Elasticsearch menggunakan TLS 1.2. Kontrol sekarang menghasilkan tem PASSED uan jika domain Elasticsearch dienkripsi menggunakan kebijakan keamanan TLS terbaru. Judul kontrol dan deskripsi telah diperbarui untuk mencerminkan perilaku saat ini. |
| Maret 12, 2024 | [S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok | Judul yang diubah dari setelan Akses Publik Blo k S3 harus diaktifkan ke bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.2] Bucket tujuan umum S3 harus memblokir akses baca publik | Judul yang diubah dari bucket S3 harus melarang akses baca publik ke bucket tujuan umum S3 harus memblokir akses baca publik. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.3] Bucket tujuan umum S3 harus memblokir akses tulis publik | Judul yang diubah dari bucket S3 harus melarang akses tulis publik ke bucket tujuan umum S3 harus memblokir akses tulis publik. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.5] Bucket tujuan umum S3 harus memerlukan permintaan untuk menggunakan SSL | Judul yang diubah dari bucket S3 harus memerlukan permintaan untuk menggunakan Secure Socket Layer ke bucket tujuan umum S3 harus memerlukan permintaan untuk menggunakan SSL. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.6] Kebijakan bucket tujuan umum S3 harus membatasi akses ke yang lainAkun AWS | Judul yang diubah dari izin S3 yang diberikan kepada kebijakan bucket lainnya Akun AWS harus dibatasi ke kebijakan bucket tujuan umum S3 harus membatasi akses ke yang lain Akun AWS. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.7] Ember tujuan umum S3 harus menggunakan replikasi lintas wilayah | Judul yang diubah dari bucket S3 harus mengaktifkan replikasi lintas wilayah ke bucket tujuan umum S3 harus menggunakan replikasi lintas wilayah. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.7] Ember tujuan umum S3 harus menggunakan replikasi lintas wilayah | Judul yang diubah dari bucket S3 harus mengaktifkan replikasi lintas wilayah ke bucket tujuan umum S3 harus menggunakan replikasi lintas wilayah. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.8] Bucket tujuan umum S3 harus memblokir akses publik | Judul yang diubah dari setelan Akses Publik Blok S3 harus diaktifkan di tingkat bucket menjadi bucket tujuan umum S3 harus memblokir akses publik. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.9] Bucket tujuan umum S3 harus mengaktifkan pencatatan akses server | Judul yang diubah dari logging akses server bucket S3 harus diaktifkan menjadi Logging akses server harus diaktifkan untuk bucket tujuan umum S3. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup | Judul yang diubah dari bucket S3 dengan versi diaktifkan harus memiliki kebijakan siklus hidup yang dikonfigurasi ke bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara | Judul yang diubah dari bucket S3 harus mengaktifkan notifikasi peristiwa ke bucket tujuan umum S3 harus mengaktifkan notifikasi peristiwa. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.12] ACL tidak boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3 | Judul yang diubah dari daftar kontrol akses S3 (ACL) tidak boleh digunakan untuk mengelola akses pengguna ke bucket ke ACL tidak boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup | Judul yang diubah dari bucket S3 harus memiliki kebijakan siklus hidup yang dikonfigurasi ke bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.14] Bucket tujuan umum S3 harus mengaktifkan versi | Judul yang diubah dari bucket S3 harus menggunakan versi ke bucket tujuan umum S3 harus mengaktifkan pembuatan versi. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.15] Bucket tujuan umum S3 harus mengaktifkan Object Lock | Judul yang diubah dari bucket S3 harus dikonfigurasi untuk menggunakan Object Lock ke bucket tujuan umum S3 harus mengaktifkan Object Lock. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 12, 2024 | [S3.17] Ember tujuan umum S3 harus dienkripsi saat istirahatAWS KMS keys | Judul yang diubah dari bucket S3 harus dienkripsi saat AWS KMS keys diam dengan bucket tujuan umum S3 harus dienkripsi saat istirahat AWS KMS keys. Security Hub CSPM mengubah judul untuk memperhitungkan jenis bucket S3 baru. |
| Maret 7, 2024 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung nodejs20.x dan ruby3.3 sebagai parameter. |
| Februari 22, 2024 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung dotnet8 sebagai parameter. |
| Februari 5, 2024 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Security Hub CSPM memperbarui versi Kubernetes tertua yang didukung yang dapat dijalankan oleh cluster Amazon EKS untuk menghasilkan temuan yang diteruskan. Versi tertua yang didukung saat ini adalah Kubernetes1.25. |
| 10 Januari 2024 | [CodeBuild.1] URL repositori sumber CodeBuild Bitbucket tidak boleh berisi kredensyal sensitif | Judul yang diubah dari CodeBuild GitHub atau URL repositori sumber Bitbucket harus menggunakan OAuth ke URL repositori sumber CodeBuild Bitbucket tidak boleh berisi kredenSIAL sensitif. Security Hub CSPM menghapus penyebutan OAuth karena metode koneksi lain juga dapat aman. Security Hub CSPM menghapus penyebutan GitHub karena tidak mungkin lagi memiliki token akses pribadi atau nama pengguna dan kata sandi di URL repositori GitHub sumber. |
| 8 Januari 2024 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM tidak lagi mendukung go1.x dan java8 sebagai parameter karena ini adalah runtime yang dihentikan. |
| Desember 29, 2023 | [RDS.8] Instans DB RDS harus mengaktifkan perlindungan penghapusan | RDS.8 memeriksa apakah instance Amazon RDS DB yang menggunakan salah satu mesin database yang didukung memiliki perlindungan penghapusan yang diaktifkan. Security Hub CSPM sekarang mendukungcustom-oracle-ee,oracle-ee-cdb, dan oracle-se2-cdb sebagai mesin database. |
| 22 Desember 2023 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung java21 dan python3.12 sebagai parameter. Security Hub CSPM tidak lagi mendukung ruby2.7 sebagai parameter. |
| 15 Desember 2023 | [CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi | CloudFront.1 memeriksa apakah CloudFront distribusi Amazon memiliki objek root default yang dikonfigurasi. Security Hub CSPM menurunkan tingkat keparahan kontrol ini dari KRITIS ke TINGGI karena menambahkan objek root default adalah rekomendasi yang bergantung pada aplikasi pengguna dan persyaratan spesifik. |
| 5 Desember 2023 | [EC2.13] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0. 0/0 atau: :/0 ke port 22 | Judul kontrol yang diubah dari grup Keamanan seharusnya tidak mengizinkan masuknya dari 0.0.0. 0/0 ke port 22 ke grup Keamanan seharusnya tidak mengizinkan masuknya dari 0.0.0. 0/0 atau: :/0 ke port 22. |
| 5 Desember 2023 | [EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0. 0/0 atau: :/0 ke port 3389 | Mengubah judul kontrol dari Pastikan tidak ada grup keamanan yang mengizinkan masuk dari 0.0.0. 0/0 ke port 3389 ke grup Keamanan seharusnya tidak mengizinkan masuknya dari 0.0.0. 0/0 atau: :/0 ke port 3389. |
| 5 Desember 2023 | [RDS.9] Instans RDS DB harus menerbitkan log ke Log CloudWatch | Judul kontrol yang diubah dari logging Database harus diaktifkan ke instans DB RDS harus menerbitkan CloudWatch log ke Log. Security Hub CSPM mengidentifikasi bahwa kontrol ini hanya memeriksa apakah log dipublikasikan ke Amazon Logs dan tidak memeriksa apakah CloudWatch log RDS diaktifkan. Kontrol menghasilkan tem PASSED uan jika instance RDS DB dikonfigurasi untuk menerbitkan CloudWatch log ke Log. Judul kontrol telah diperbarui untuk mencerminkan perilaku saat ini. |
| 5 Desember 2023 | [EKS.8] Cluster EKS harus mengaktifkan logging audit | Kontrol ini memeriksa apakah cluster Amazon EKS mengaktifkan pencatatan audit. A AWS Config turan yang digunakan Security Hub CSPM untuk mengevaluasi kontrol ini diubah dari eks-cluster-logging-enabled menjadi. eks-cluster-log-enabled |
| 17 November 2023 | [EC2.19] Kelompok keamanan tidak boleh mengizinkan akses tidak terbatas ke port dengan risiko tinggi | EC2.19 memeriksa apakah lalu lintas masuk yang tidak dibatasi untuk grup keamanan dapat diakses ke port tertentu yang dianggap berisiko tinggi. Security Hub CSPM memperbarui kontrol ini untuk memperhitungkan daftar awalan terkelola ketika mereka diberikan sebagai sumber untuk aturan grup keamanan. Kontrol menghasilkan tem FAILED uan jika daftar awalan berisi string '0.0.0. 0/0' atau ': :/0'. |
| 16 November 2023 | [CloudWatch.15] CloudWatch alarm harus memiliki tindakan tertentu yang dikonfigurasi | Judul kontrol yang diubah dari CloudWatch alarm harus memiliki tindakan yang dikonfigurasi untuk status ALARM ke CloudWatch alarm harus memiliki tindakan tertentu yang dikonfigurasi. |
| 16 November 2023 | [CloudWatch.16] CloudWatch grup log harus dipertahankan untuk jangka waktu tertentu | Judul kontrol yang diubah dari grup CloudWatch log harus dipertahankan setidaknya selama 1 tahun agar grup CloudWatch log harus dipertahankan untuk jangka waktu tertentu. |
| 16 November 2023 | [Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Zona Ketersediaan | Judul kontrol yang diubah dari fungsi VPC Lambda harus beroperasi di lebih dari satu Zona Ketersediaan menjadi fungsi VPC Lambda harus beroperasi di beberapa Zona Ketersediaan. |
| 16 November 2023 | [AppSync.2]AWS AppSyncharus mengaktifkan logging tingkat lapangan | Judul kontrol yang diubah dari AWS AppSync seharusnya pencatatan tingkat permintaan dan tingkat bidang diaktifkan AWS AppSync harus mengaktifkan logging tingkat bidang. |
| 16 November 2023 | [EMR.1] Node utama klaster EMR Amazon seharusnya tidak memiliki alamat IP publik | Judul kontrol yang diubah dari node master MapReduce cluster Amazon Elastic seharusnya tidak memiliki alamat IP publik ke node utama cluster Amazon EMR seharusnya tidak memiliki alamat IP publik. |
| 16 November 2023 | [Opensearch.2] OpenSearch domain seharusnya tidak dapat diakses publik | Judul kontrol yang diubah dari OpenSearch domain harus berada di VPC ke OpenSearch domain tidak boleh diakses publik. |
| 16 November 2023 | [ES.2] Domain Elasticsearch seharusnya tidak dapat diakses publik | Judul kontrol yang diubah dari domain Elasticsearch harus berada di VPC ke domain Elasticsearch seharusnya tidak dapat diakses publik. |
| 31 Oktober 2023 | [ES.4] Pencatatan kesalahan domain Elasticsearch ke CloudWatch Log harus diaktifkan | ES.4 memeriksa apakah domain Elasticsearch dikonfigurasi untuk mengirim log kesalahan ke Amazon CloudWatch Logs. Kontrol sebelumnya menghasilkan tem PASSED uan untuk domain Elasticsearch yang memiliki log apa pun yang dikonfigurasi untuk dikirim ke CloudWatch Log. Security Hub CSPM memperbarui kontrol untuk menghasilkan tem PASSED uan hanya untuk domain Elasticsearch yang dikonfigurasi untuk mengirim log kesalahan ke Log. CloudWatch Kontrol juga diperbarui untuk mengecualikan versi Elasticsearch yang tidak mendukung log kesalahan dari evaluasi. |
| 16 Oktober 2023 | [EC2.13] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0. 0/0 atau: :/0 ke port 22 | EC2.13 memeriksa apakah grup keamanan mengizinkan akses masuk tanpa batas ke port 22. Security Hub CSPM memperbarui kontrol ini untuk memperhitungkan daftar awalan terkelola ketika mereka diberikan sebagai sumber untuk aturan grup keamanan. Kontrol menghasilkan tem FAILED uan jika daftar awalan berisi string '0.0.0. 0/0' atau ': :/0'. |
| 16 Oktober 2023 | [EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0. 0/0 atau: :/0 ke port 3389 | EC2.14 memeriksa apakah grup keamanan mengizinkan akses masuk tanpa batas ke port 3389. Security Hub CSPM memperbarui kontrol ini untuk memperhitungkan daftar awalan terkelola ketika mereka diberikan sebagai sumber untuk aturan grup keamanan. Kontrol menghasilkan tem FAILED uan jika daftar awalan berisi string '0.0.0. 0/0' atau ': :/0'. |
| 16 Oktober 2023 | [EC2.18] Grup keamanan seharusnya hanya mengizinkan lalu lintas masuk yang tidak terbatas untuk port resmi | EC2.18 memeriksa apakah grup keamanan yang digunakan mengizinkan lalu lintas masuk yang tidak dibatasi. Security Hub CSPM memperbarui kontrol ini untuk memperhitungkan daftar awalan terkelola ketika mereka diberikan sebagai sumber untuk aturan grup keamanan. Kontrol menghasilkan tem FAILED uan jika daftar awalan berisi string '0.0.0. 0/0' atau ': :/0'. |
| 16 Oktober 2023 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung python3.11 sebagai parameter. |
| 4 Oktober 2023 | [S3.7] Ember tujuan umum S3 harus menggunakan replikasi lintas wilayah | Security Hub CSPM menambahkan parameter ReplicationType dengan nilai CROSS-REGION untuk memastikan bahwa bucket S3 mengaktifkan replikasi lintas wilayah daripada replikasi wilayah yang sama. |
| 27 September 2023 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | Security Hub CSPM memperbarui versi Kubernetes tertua yang didukung yang dapat dijalankan oleh cluster Amazon EKS untuk menghasilkan temuan yang diteruskan. Versi tertua yang didukung saat ini adalah Kubernetes1.24. |
| 20 September 2023 | [CloudFront.2] CloudFront distribusi harus mengaktifkan identitas akses asal | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Sebaliknya, gunakan [CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal. Kontrol akses asal adalah praktik terbaik keamanan saat ini. Kontrol ini akan dihapus dari dokumentasi dalam 90 hari. |
| 20 September 2023 | [EC2.22] Grup keamanan Amazon EC2 yang tidak digunakan harus dihapus | Security Hub CSPM menghapus kontrol ini dari Praktik Terbaik AWS Keamanan Dasar (FSBP) dan Institut Standar dan Teknologi Nasional (NIST) SP 800-53 Rev. 5. Itu masih bagian dari Service-Managed Standar: AWS Control Tower. Kontrol ini menghasilkan temuan yang diteruskan jika grup keamanan dilampirkan ke instans EC2 atau ke antarmuka jaringan elastis. Namun, untuk kasus penggunaan tertentu, grup keamanan yang tidak terikat tidak menimbulkan risiko keamanan. Anda dapat menggunakan kontrol EC2 lainnya—seperti EC2.2,,, EC2.13 EC2.14 EC2.18, dan EC2.19 —untuk memantau grup keamanan Anda. |
| 20 September 2023 | [EC2.29] Instans EC2 harus diluncurkan dalam VPC | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Amazon EC2 telah memigrasikan EC2-Classic instans ke VPC. Kontrol ini akan dihapus dari dokumentasi dalam 90 hari. |
| 20 September 2023 | [S3.4] Bucket S3 harus mengaktifkan enkripsi sisi server | Security Hub CSPM menghentikan kontrol ini dan menghapusnya dari semua standar. Amazon S3 sekarang menyediakan enkripsi default dengan kunci terkelola S3 (SS3-S3) pada bucket S3 baru dan yang sudah ada. Pengaturan enkripsi tidak berubah untuk bucket yang ada yang dienkripsi dengan SS3-S3 atau enkripsi SS3-KMS sisi server. Kontrol ini akan dihapus dari dokumentasi dalam 90 hari. |
| 14 September 2023 | [EC2.2] Grup keamanan default VPC tidak boleh mengizinkan lalu lintas masuk atau keluar | Judul kontrol yang diubah dari Grup keamanan default VPC seharusnya tidak mengizinkan lalu lintas masuk dan keluar ke grup keamanan default VPC tidak boleh mengizinkan lalu lintas masuk atau keluar. |
| 14 September 2023 | [IAM.9] MFA harus diaktifkan untuk pengguna root | Judul kontrol yang diubah dari MFA Virtual harus diaktifkan untuk pengguna root ke MFA harus diaktifkan untuk pengguna root. |
|
14 September 2023 |
[RDS.19] Langganan pemberitahuan peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa cluster kritis | Judul kontrol yang diubah dari Langganan pemberitahuan peristiwa RDS harus dikonfigurasi untuk peristiwa cluster kritis menjadi Langganan notifikasi peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa cluster kritis. |
| 14 September 2023 | [RDS.20] Langganan notifikasi peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa instance database penting | Judul kontrol yang diubah dari Langganan pemberitahuan peristiwa RDS harus dikonfigurasi untuk peristiwa instans database penting ke Langganan notifikasi peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa instance database penting. |
| 14 September 2023 | [WAF.2]AWS WAFAturan Regional Klasik harus memiliki setidaknya satu syarat | Judul kontrol yang diubah dari Aturan Regional WAF harus memiliki setidaknya satu syarat menjadi aturan Regional AWS WAF Klasik harus memiliki setidaknya satu kondisi. |
| 14 September 2023 | [WAF.3]AWS WAFKelompok aturan Regional klasik harus memiliki setidaknya satu aturan | Judul kontrol yang diubah dari Grup aturan regional WAF harus memiliki setidaknya satu aturan ke Grup aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan. |
| 14 September 2023 | [WAF.4]AWS WAFACL web Regional Klasik harus memiliki setidaknya satu aturan atau grup aturan | Judul kontrol yang diubah dari ACL web regional WAF harus memiliki setidaknya satu aturan atau grup aturan menjadi ACL web regional AWS WAF Klasik harus memiliki setidaknya satu aturan atau grup aturan. |
| 14 September 2023 | [WAF.6]AWS WAFAturan global klasik harus memiliki setidaknya satu syarat | Judul kontrol yang diubah dari Aturan global WAF harus memiliki setidaknya satu kondisi menjadi aturan global AWS WAF klasik harus memiliki setidaknya satu kondisi. |
| 14 September 2023 | [WAF.7]AWS WAFKelompok aturan global klasik harus memiliki setidaknya satu aturan | Judul kontrol yang diubah dari Grup aturan global WAF harus memiliki setidaknya satu aturan ke Grup aturan global AWS WAF klasik harus memiliki setidaknya satu aturan. |
| 14 September 2023 | [WAF.8]AWS WAFACL web global klasik harus memiliki setidaknya satu aturan atau grup aturan | Judul kontrol yang diubah dari ACL web global WAF harus memiliki setidaknya satu aturan atau grup aturan menjadi ACL web global AWS WAF klasik harus memiliki setidaknya satu aturan atau grup aturan. |
| 14 September 2023 | [WAF.10]AWS WAFACL web harus memiliki setidaknya satu aturan atau kelompok aturan | Judul kontrol yang diubah dari ACL web WAFv2 harus memiliki setidaknya satu aturan atau grup aturan ke ACL AWS WAF web harus memiliki setidaknya satu aturan atau grup aturan. |
| 14 September 2023 | [WAF.11]AWS WAFpencatatan ACL web harus diaktifkan | Judul kontrol yang diubah dari log ACL web AWS WAF v2 harus diaktifkan ke logging ACL AWS WAF web harus diaktifkan. |
|
Juli 20, 2023 |
[S3.4] Bucket S3 harus mengaktifkan enkripsi sisi server | S3.4 memeriksa apakah bucket Amazon S3 mengaktifkan enkripsi sisi server atau kebijakan bucket S3 secara eksplisit menolak PutObject permintaan tanpa enkripsi sisi server. Security Hub CSPM memperbarui kontrol ini untuk menyertakan enkripsi sisi server lapis ganda dengan kunci KMS (). DSSE-KMS Kontrol menghasilkan temuan yang diteruskan ketika bucket S3 dienkripsi dengan SSE-S3, SSE-KMS, atau DSSE-KMS. |
| Juli 17, 2023 | [S3.17] Ember tujuan umum S3 harus dienkripsi saat istirahatAWS KMS keys | S3.17 memeriksa apakah bucket Amazon S3 dienkripsi dengan AWS KMS key. Security Hub CSPM memperbarui kontrol ini untuk menyertakan enkripsi sisi server lapis ganda dengan kunci KMS (). DSSE-KMS Kontrol menghasilkan temuan yang diteruskan ketika bucket S3 dienkripsi dengan SSE-KMS atau DSSE-KMS. |
| 9 Juni 2023 | [EKS.2] Cluster EKS harus berjalan pada versi Kubernetes yang didukung | EKS.2 memeriksa apakah cluster Amazon EKS berjalan pada versi Kubernetes yang didukung. Versi tertua yang didukung sekarang ada. 1.23 |
| 9 Juni 2023 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung ruby3.2 sebagai parameter. |
| Juni 5, 2023 | [APIGateway.5] Data cache API Gateway REST API harus dienkripsi saat istirahat | APIGateway.5.checks apakah semua metode di tahapan API REST API Amazon Gateway dienkripsi saat diam. Security Hub CSPM memperbarui kontrol untuk mengevaluasi enkripsi metode tertentu hanya ketika caching diaktifkan untuk metode tersebut. |
| Mei 18, 2023 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung java17 sebagai parameter. |
| Mei 18, 2023 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM tidak lagi mendukung nodejs12.x sebagai parameter. |
| April 23, 2023 | [ECS.10] Layanan ECS Fargate harus berjalan pada versi platform Fargate terbaru | ECS.10 memeriksa apakah layanan Amazon ECS Fargate menjalankan versi platform Fargate terbaru. Pelanggan dapat menggunakan Amazon ECS melalui ECS secara langsung, atau dengan menggunakan. CodeDeploy Security Hub CSPM memperbarui kontrol ini untuk menghasilkan temuan Lul us saat Anda menggunakannya CodeDeploy untuk menerapkan layanan ECS Fargate. |
| 20 April 2023 | [S3.6] Kebijakan bucket tujuan umum S3 harus membatasi akses ke yang lainAkun AWS | S3.6 memeriksa apakah kebijakan bucket Amazon Simple Storage Service (Amazon S3) mencegah prinsipal dari pihak lain Akun AWS melakukan tindakan yang ditolak pada sumber daya di bucket S3. Security Hub CSPM memperbarui kontrol untuk memperhitungkan kondisi dalam kebijakan bucket. |
| 18 April 2023 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM sekarang mendukung python3.10 sebagai parameter. |
| 18 April 2023 | [Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung | Lambda.2 memeriksa apakah pengaturan AWS Lambda fungsi untuk runtime cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Security Hub CSPM tidak lagi mendukung dotnetcore3.1 sebagai parameter. |
| 17 April 2023 | [RDS.11] Instans RDS harus mengaktifkan cadangan otomatis | RDS.11 memeriksa apakah instans Amazon RDS mengaktifkan pencadangan otomatis, dengan periode penyimpanan cadangan yang lebih besar dari atau sama dengan tujuh hari. Security Hub CSPM memperbarui kontrol ini untuk mengecualikan replika baca dari evaluasi, karena tidak semua mesin mendukung pencadangan otomatis pada replika baca. Selain itu, RDS tidak menyediakan opsi untuk menentukan periode retensi cadangan saat membuat replika baca. Replika baca dibuat dengan periode retensi cadangan secara 0 default. |