View a markdown version of this page

Kontrol CSPM Hub Keamanan untuk Amazon EFS - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kontrol CSPM Hub Keamanan untuk Amazon EFS

Kontrol Security Hub CSPM ini mengevaluasi layanan dan sumber daya Amazon Elastic File System (Amazon EFS). Kontrol mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.

[EFS.1] Sistem File Elastis harus dikonfigurasi untuk mengenkripsi data file saat istirahat menggunakan AWS KMS

Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.3.1, Benchmark Yay AWS asan CIS v3.0. 0/2.4.1, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Kategori: Mel indungi > Perlindungan Data > Enkripsi data-at-rest

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::EFS::FileSystem

AWS Config aturan: efs-encrypted-check

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah Amazon Elastic File System dikonfigurasi untuk mengenkripsi data file menggunakan AWS KMS. Pemeriksaan gagal dalam kasus-kasus berikut.

Perhatikan bahwa kontrol ini tidak menggunakan KmsKeyId parameter untuk efs-encrypted-check. Itu hanya memeriksa nilaiEncrypted.

Untuk lapisan keamanan tambahan untuk data sensitif Anda di Amazon EFS, Anda harus membuat sistem file terenkripsi. Amazon EFS mendukung enkripsi untuk sistem file dalam keadaan diam. Anda dapat mengaktifkan enkripsi data saat diam saat membuat sistem file Amazon EFS. Untuk mempelajari lebih lanjut tentang enkripsi Amazon EFS, lihat Enkripsi data di Amazon EFS di Panduan Pengguna Sistem File Amazon Elastic.

Remediasi

Untuk detail tentang cara mengenkripsi sistem file Amazon EFS baru, lihat Mengen kripsi data saat diam di Panduan Pengguna Sistem File Amazon Elastic.

[EFS.2] Volume Amazon EFS harus dalam rencana cadangan

Persyaratan terkait: NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6,, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

Kategori: Pu lihkan > Ketahanan > Cadangan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::EFS::FileSystem

AWS Config aturan: efs-in-backup-plan

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah sistem file Amazon Elastic File System (Amazon EFS) ditambahkan ke rencana cadangan di AWS Backup. Kontrol gagal jika sistem file Amazon EFS tidak disertakan dalam rencana cadangan.

Memasukkan sistem file EFS dalam rencana cadangan membantu Anda melindungi data Anda dari penghapusan dan kehilangan data.

Remediasi

Untuk mengaktifkan pencadangan otomatis untuk sistem file Amazon EFS yang ada, lihat Memulai 4: Membuat cadangan otomatis Amazon EFS di Panduan Peng AWS Backup embang.

[EFS.3] Titik akses EFS harus menerapkan direktori root

Persyaratan terkait: NIST.800-53.r5 AC-6 (10)

Kategori: Lindungi > Manajemen akses aman

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::EFS::AccessPoint

AWS Config aturan: efs-access-point-enforce-root-directory

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah titik akses Amazon EFS dikonfigurasi untuk menerapkan direktori root. Kontrol gagal jika nilai Path diatur ke / (direktori root default dari sistem file).

Saat Anda menerapkan direktori root, klien NFS menggunakan titik akses menggunakan direktori root yang dikonfigurasi pada titik akses alih-alih direktori root sistem file. Menegakkan direktori root untuk titik akses membantu membatasi akses data dengan memastikan bahwa pengguna titik akses hanya dapat menjangkau file dari subdirektori yang ditentukan.

Remediasi

Untuk petunjuk tentang cara menerapkan direktori root untuk titik akses Amazon EFS, lihat Men egakkan direktori root dengan titik akses di Panduan Pengguna Sistem File Amazon Elastic.

[EFS.4] Titik akses EFS harus menegakkan identitas pengguna

Persyaratan terkait: NIST.800-53.r5 AC-6 (2), PCI DSS v4.0. 1/7.3.1

Kategori: Lindungi > Manajemen akses aman

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::EFS::AccessPoint

AWS Config aturan: efs-access-point-enforce-user-identity

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah titik akses Amazon EFS dikonfigurasi untuk menegakkan identitas pengguna. Kontrol ini gagal jika identitas pengguna POSIX tidak ditentukan saat membuat titik akses EFS.

Titik akses Amazon EFS adalah titik masuk khusus aplikasi ke dalam sistem file EFS yang memudahkan pengelolaan akses aplikasi ke kumpulan data bersama. Titik akses dapat menerapkan identitas pengguna, termasuk grup POSIX pengguna, pada semua permintaan sistem file yang dibuat melalui titik akses. Titik akses juga dapat menerapkan direktori asal yang berbeda untuk sistem file sehingga klien hanya dapat mengakses data dalam direktori tertentu atau subdirektorinya.

Remediasi

Untuk menerapkan identitas pengguna untuk titik akses Amazon EFS, lihat Men egakkan identitas pengguna menggunakan titik akses di Panduan Pengguna Sistem File Amazon Elastic.

[EFS.5] Titik akses EFS harus diberi tag

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::EFS::AccessPoint

AWS Config aturan: tagged-efs-accesspoint (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan
requiredTagKeys Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. StringList (maksimal 6 item) 1—6 kunci tag yang memenuhi AWS persyaratan. Tidak ada nilai default

Kontrol ini memeriksa apakah titik akses Amazon EFS memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika titik akses tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika titik akses tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.

Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.

catatan

Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS

Remediasi

Untuk menambahkan tag ke titik akses EFS, lihat Men andai sumber daya Amazon EFS di Panduan Pengguna Sistem File Amazon Elastic.

[EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet yang menetapkan alamat IP publik saat diluncurkan

Persyaratan terkait: NIST.800-53.r5 SC-7, NIST.800-171.r2 3.1.20, PCI DSS v4.0. 1/1.4.4

Kategori: L indungi > Keamanan jaringan > Sumber daya tidak dapat diakses publik

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::EFS::FileSystem

AWS Config aturan: efs-mount-target-public-accessible

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah target pemasangan Amazon EFS dikaitkan dengan subnet yang menetapkan alamat IP publik saat diluncurkan. Kontrol gagal jika target mount dikaitkan dengan subnet yang menetapkan alamat IP publik saat diluncurkan.

Subnet memiliki atribut yang menentukan apakah antarmuka jaringan yang dibuat di subnet secara otomatis menerima alamat IP publik. Untuk IPv4, MapPublicIpOnLaunch atribut disetel ke untuk subnet default dan TRUE FALSE untuk subnet nondefault (dengan pengecualian untuk subnet nondefault yang dibuat melalui wizard instance peluncuran EC2, yang disetel ke). TRUE Untuk IPv6, AssignIpv6AddressOnCreation atribut diatur ke FALSE untuk semua subnet secara default.

Meskipun target pemasangan Amazon EFS tidak dapat ditetapkan alamat IPv4 publik, menempatkannya di subnet yang dikonfigurasi untuk menetapkan alamat IP publik saat diluncurkan menunjukkan bahwa instans yang ditempatkan bersama yang diluncurkan di subnet tersebut yang mungkin memasang sistem file EFS dapat secara otomatis menerima alamat IP publik, yang dapat berisiko data sistem file dapat diakses dari host yang dialamatkan publik.

Pasang target di subnet dengan alamat IPv6 publik yang menetapkan otomatis diaktifkan dapat menerima alamat IPv6 yang dapat dirutekan secara global.

catatan

Pada 3 Agustus 2026, Security Hub CSPM menghapus kontrol ini dari standar AWS Foundational Security Best Practices (FSBP). Kontrol ini akan tersedia dalam standar NIST SP 800-53 Rev. 5, standar NIST SP 800-171 Revisi 2, dan standar PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html

Remediasi

Untuk mengaitkan target pemasangan yang ada dengan subnet yang berbeda, Anda harus membuat target pemasangan baru di subnet yang tidak menetapkan alamat IP publik saat peluncuran dan kemudian menghapus target pemasangan lama. Untuk informasi tentang mengelola target pemasangan, lihat Membuat dan mengelola target pemasangan dan grup keamanan di Panduan Pengguna Sistem File Amazon Elastic.

[EFS.7] Sistem file EFS harus mengaktifkan cadangan otomatis

Kategori: Puli hkan > Ketahanan > Cadangan diaktifkan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::EFS::FileSystem

AWS Config aturan: efs-automatic-backups-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah sistem file Amazon EFS mengaktifkan pencadangan otomatis. Kontrol ini gagal jika sistem file EFS tidak mengaktifkan pencadangan otomatis.

Cadangan data adalah salinan sistem, konfigurasi, atau data aplikasi Anda yang disimpan secara terpisah dari aslinya. Mengaktifkan pencadangan reguler membantu Anda melindungi data berharga dari kejadian tak terduga seperti kegagalan sistem, serangan dunia maya, atau penghapusan yang tidak disengaja. Memiliki strategi pencadangan yang kuat juga memfasilitasi pemulihan yang lebih cepat, kelangsungan bisnis, dan ketenangan pikiran dalam menghadapi potensi kehilangan data.

Remediasi

Untuk informasi tentang penggunaan AWS Backup untuk sistem file EFS, lihat Men cadangkan sistem file EFS di Panduan Pengguna Sistem File Amazon Elastic.

[EFS.8] Sistem file EFS harus dienkripsi saat diam

Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.3.1

Kategori: Mel indungi > Perlindungan Data > Enkripsi data-at-rest

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::EFS::FileSystem

AWS Config aturan: efs-filesystem-ct-encrypted

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah sistem file Amazon EFS mengenkripsi data dengan AWS Key Management Service (AWS KMS). Kontrol gagal jika sistem file tidak dienkripsi.

Data diam mengacu pada data yang disimpan dalam penyimpanan persisten dan tidak mudah menguap untuk durasi apa pun. Mengenkripsi data saat istirahat membantu Anda melindungi kerahasiaannya, yang mengurangi risiko pengguna yang tidak sah dapat mengaksesnya.

Remediasi

Untuk mengaktifkan enkripsi saat diam untuk sistem file EFS baru, lihat Men genkripsi data saat diam di Panduan Pengguna Sistem File Amazon Elastic.