View a markdown version of this page

Kontrol CSPM Hub Keamanan untuk Penyeimbangan Beban Elastis - AWS Hub Keamanan
[ELB.1] Application Load Balancer harus dikonfigurasi untuk mengarahkan semua permintaan HTTP ke HTTPS[ELB.2] Classic Load Balancer dengan SSL/HTTPS pendengar harus menggunakan sertifikat yang disediakan oleh AWS Certificate Manager[ELB.3] Pendengar Classic Load Balancer harus dikonfigurasi dengan penghentian HTTPS atau TLS[ELB.4] Application Load Balancer harus dikonfigurasi untuk menghapus header http yang tidak valid[ELB.5] Aplikasi dan pencatatan Penyeimbang Beban Klasik harus diaktifkan[ELB.6] Aplikasi, Gateway, dan Penyeimbang Beban Jaringan harus mengaktifkan perlindungan penghapusan[ELB.7] Classic Load Balancer harus mengaktifkan pengeringan koneksi[ELB.8] Classic Load Balancer dengan pendengar SSL harus menggunakan kebijakan keamanan yang telah ditentukan sebelumnya yang memiliki kekuatan AWS Config urasi[ELB.9] Penyeimbang Beban Klasik harus mengaktifkan penyeimbangan beban lintas zona[ELB.10] Classic Load Balancer harus mencakup beberapa Zona Ketersediaan[ELB.12] Application Load Balancer harus dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat[ELB.13] Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus menjangkau beberapa Zona Ketersediaan[ELB.14] Classic Load Balancer harus dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat[ELB.16] Penyeimbang Beban Aplikasi harus dikaitkan dengan AWS WAF ACL web[ELB.17] Penyeimbang Beban Aplikasi dan Jaringan dengan pendengar harus menggunakan kebijakan keamanan yang direkomendasikan[ELB.18] Pendengar Aplikasi dan Network Load Balancer harus menggunakan protokol aman untuk mengenkripsi data dalam transit[ELB.21] Kelompok target Aplikasi dan Network Load Balancer harus menggunakan protokol pemeriksaan kesehatan terenkripsi[ELB.22] Kelompok target ELB harus menggunakan protokol transportasi terenkripsi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kontrol CSPM Hub Keamanan untuk Penyeimbangan Beban Elastis

AWS Security Hub CSPM Kontrol ini mengevaluasi layanan dan sumber daya Elastic Load Balancing. Kontrol mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.

[ELB.1] Application Load Balancer harus dikonfigurasi untuk mengarahkan semua permintaan HTTP ke HTTPS

Persyaratan terkait: PCI DSS v3.2. 1/2.3, PCI DSS v3.2. 1/4.1, NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6)

Kategori: Deteksi > Layanan deteksi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::LoadBalancer

AWS Config aturan: alb-http-to-https-redirection-check

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah pengalihan HTTP ke HTTPS dikonfigurasi pada semua pendengar HTTP dari Application Load Balancers. Kontrol gagal jika salah satu pendengar HTTP dari Application Load Balancers tidak mengonfigurasi pengalihan HTTP ke HTTPS.

Sebelum mulai menggunakan Application Load Balancer, Anda harus menambahkan satu atau lebih pendengar. Listener adalah proses yang menggunakan protokol dan port yang dikonfigurasi untuk memeriksa permintaan koneksi. Pendengar mendukung protokol HTTP dan HTTPS. Anda dapat menggunakan pendengar HTTPS untuk menurunkan pekerjaan enkripsi dan dekripsi ke penyeimbang beban Anda. Untuk menerapkan enkripsi saat transit, Anda harus menggunakan tindakan pengalihan dengan Application Load Balancers untuk mengarahkan permintaan HTTP klien ke permintaan HTTPS di port 443.

Untuk mempelajari selengkapnya, lihat Pen dengar untuk Penyeimbang Beban Aplikasi Anda di Panduan Pengguna untuk Penyeimbang B eban Aplikasi.

Remediasi

Untuk mengalihkan permintaan HTTP ke HTTPS, Anda harus menambahkan aturan pendengar Application Load Balancer atau mengedit aturan yang ada.

Untuk petunjuk tentang menambahkan aturan baru, lihat Men ambahkan aturan di Panduan Pengguna untuk Penyeimbang Beban Aplikasi. Untuk Protocol: Port, pilih HTTP, lalu masukkan80. Untuk Tambah tindakan, Arahkan kembali ke, pilih HTTPS, lalu masukkan443.

Untuk petunjuk tentang mengedit aturan yang ada, lihat Meng edit aturan di Panduan Pengguna untuk Penyeimbang Beban Aplikasi. Untuk Protocol: Port, pilih HTTP, lalu masukkan80. Untuk Tambah tindakan, Arahkan kembali ke, pilih HTTPS, lalu masukkan443.

[ELB.2] Classic Load Balancer dengan SSL/HTTPS pendengar harus menggunakan sertifikat yang disediakan oleh AWS Certificate Manager

Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (5), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancing::LoadBalancer

AWS Config aturan: elb-acm-certificate-required

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah Classic Load Balancer menggunakan HTTPS/SSL sertifikat yang disediakan oleh AWS Certificate Manager (ACM). Kontrol gagal jika Classic Load Balancer yang dikonfigurasi dengan HTTPS/SSL pendengar tidak menggunakan sertifikat yang disediakan oleh ACM.

Untuk membuat sertifikat, Anda dapat menggunakan ACM atau alat yang mendukung protokol SSL dan TLS, seperti OpenSSL. Security Hub CSPM merekomendasikan agar Anda menggunakan ACM untuk membuat atau mengimpor sertifikat untuk penyeimbang beban Anda.

ACM terintegrasi dengan Classic Load Balancers sehingga Anda dapat menerapkan sertifikat pada penyeimbang beban Anda. Anda juga harus memperbarui sertifikat ini secara otomatis.

Remediasi

Untuk informasi tentang cara mengaitkan SSL/TLS sertifikat ACM dengan Classic Load Balancer, lihat artikel Pusat Penget AWS ahuan Bagaimana cara mengaitkan SSL/TLS sertifikat ACM dengan Classic, Application, atau Network Load Balancer?

[ELB.3] Pendengar Classic Load Balancer harus dikonfigurasi dengan penghentian HTTPS atau TLS

Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4),, (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8, NIST.800-171.r2 3.13.15, PCI DSS v4.0. 1/4.2.1

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancing::LoadBalancer

AWS Config aturan: elb-tls-https-listeners-only

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah pendengar Classic Load Balancer Anda dikonfigurasi dengan protokol HTTPS atau TLS untuk koneksi front-end (client to load balancer). Kontrol ini berlaku jika Classic Load Balancer memiliki pendengar. Jika Classic Load Balancer Anda tidak memiliki pendengar yang dikonfigurasi, maka kontrol tidak melaporkan temuan apa pun.

Kontrol akan lolos jika pendengar Classic Load Balancer dikonfigurasi dengan TLS atau HTTPS untuk koneksi front-end.

Kontrol gagal jika pendengar tidak dikonfigurasi dengan TLS atau HTTPS untuk koneksi front-end.

Sebelum Anda mulai menggunakan penyeimbang beban, Anda harus menambahkan satu atau lebih pendengar. Listener adalah proses yang menggunakan protokol dan port yang dikonfigurasi untuk memeriksa permintaan koneksi. Pendengar dapat mendukung HTTP dan HTTPS/TLS protokol. Anda harus selalu menggunakan pendengar HTTPS atau TLS, sehingga penyeimbang beban melakukan pekerjaan enkripsi dan dekripsi saat transit.

Remediasi

Untuk mengatasi masalah ini, perbarui pendengar Anda untuk menggunakan protokol TLS atau HTTPS.

Untuk mengubah semua pendengar yang tidak patuh menjadi TLS/HTTPS pendengar
  1. Buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/.

  2. Pada panel navigasi, di bawah Penyeimbangan Beban, pilih Penyeimbang Beban.

  3. Pilih Classic Load Balancer Anda.

  4. Pada tab Pen dengar, pilih Edit.

  5. Untuk semua pendengar di mana Load Balancer Protocol tidak disetel ke HTTPS atau SSL, ubah setelan ke HTTPS atau SSL.

  6. Untuk semua pendengar yang dimodifikasi, pada tab Sertifikat, pilih Ubah default.

  7. Untuk sertifikat ACM dan IAM, pilih sertifikat.

  8. Pilih Simpan sebagai default.

  9. Setelah Anda memperbarui semua pendengar, pilih S impan.

[ELB.4] Application Load Balancer harus dikonfigurasi untuk menghapus header http yang tidak valid

Persyaratan terkait: NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8 (2), PCI DSS v4.0. 1/6.2.4

Kategori: Lindungi > Keamanan Jaringan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::LoadBalancer

AWS Config aturan: alb-http-drop-invalid-header-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini mengevaluasi apakah Application Load Balancer dikonfigurasi untuk menghapus header HTTP yang tidak valid. Kontrol gagal jika nilai routing.http.drop_invalid_header_fields.enabled diatur kefalse.

Secara default, Application Load Balancers tidak dikonfigurasi untuk menghapus nilai header HTTP yang tidak valid. Menghapus nilai header ini mencegah serangan desync HTTP.

catatan

Sebaiknya nonaktifkan kontrol ini jika ELB.12 diaktifkan di akun Anda. Untuk informasi selengkapnya, lihat [ELB.12] Application Load Balancer harus dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat.

Remediasi

Untuk mengatasi masalah ini, konfigurasikan penyeimbang beban Anda untuk menghapus bidang header yang tidak valid.

Untuk mengonfigurasi penyeimbang beban untuk menghapus bidang header yang tidak valid
  1. Buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/.

  2. Di panel navigasi, pilih Load penyeimbang.

  3. Pilih Penyeimbang Beban Aplikasi.

  4. Dari T ind akan, pilih Edit atribut.

  5. Di bawah J atuhkan Bidang Header Tidak Valid, pilih Aktifkan.

  6. Pilih Simpan.

[ELB.5] Aplikasi dan pencatatan Penyeimbang Beban Klasik harus diaktifkan

Persyaratan terkait: NIST.800-53.r5 AC-4 (26) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-7 (8)

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancing::LoadBalancer, AWS::ElasticLoadBalancingV2::LoadBalancer

AWS Config aturan: elb-logging-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah Application Load Balancer dan Classic Load Balancer telah mengaktifkan logging. Kontrol gagal jika access_logs.s3.enabled adafalse.

Elastic Load Balancing memberikan log akses yang mengambil informasi mendetail tentang permintaan yang dikirim ke penyeimbang beban Anda. Setiap log berisi informasi, seperti waktu permintaan diterima, alamat IP klien, latensi, jalur permintaan, dan respons server. Anda dapat menggunakan log akses ini untuk menganalisis pola lalu lintas dan memecahkan masalah.

Untuk mempelajari selengkapnya, lihat Log Akses untuk Penyeimbang Beban Klasik Anda di Panduan Pengguna untuk Penyeimbang B eban Klasik.

Remediasi

Untuk mengaktifkan log akses, lihat Langkah 3: Mengkonfigurasi log akses di Panduan Pengguna untuk Penyeimbang Beban Aplikasi.

[ELB.6] Aplikasi, Gateway, dan Penyeimbang Beban Jaringan harus mengaktifkan perlindungan penghapusan

Persyaratan terkait: NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2,, NIST.800-53.r5 CM-2 (2), NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)

Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::LoadBalancer

AWS Config aturan: elb-deletion-protection-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah Aplikasi, Gateway, atau Network Load Balancer mengaktifkan perlindungan penghapusan. Kontrol gagal jika perlindungan penghapusan dinonaktifkan.

Aktifkan perlindungan penghapusan untuk melindungi Aplikasi, Gateway, atau Network Load Balancer Anda dari penghapusan.

Remediasi

Untuk mencegah penyeimbang beban terhapus secara tidak sengaja, Anda dapat mengaktifkan perlindungan penghapusan. Secara default, perlindungan penghapusan dinonaktifkan untuk penyeimbang beban Anda.

Jika Anda mengaktifkan perlindungan penghapusan untuk penyeimbang beban, Anda harus menonaktifkan perlindungan hapus sebelum Anda dapat menghapus penyeimbang beban.

Untuk mengaktifkan perlindungan penghapusan untuk Penyeimbang Beban Aplikasi, lihat Perlindungan penghapusan di Panduan Pengguna untuk Penyeimbang B eban Aplikasi. Untuk mengaktifkan perlindungan penghapusan untuk Gateway Load Balancer, lihat Perlindungan penghapusan di Panduan Pengguna untuk Penyeimbang B eban Gateway. Untuk mengaktifkan perlindungan penghapusan untuk Network Load Balancer, lihat Perlindungan penghapusan di Panduan Pengguna untuk Penyeimbang B eban Jaringan.

[ELB.7] Classic Load Balancer harus mengaktifkan pengeringan koneksi

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2

Kategori: Puli hkan > Ketahanan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::ElasticLoadBalancing::LoadBalancer

AWS Config aturan: elb-connection-draining-enabled (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah Classic Load Balancers mengaktifkan pengeringan koneksi.

Mengaktifkan pengeringan koneksi pada Classic Load Balancers memastikan bahwa penyeimbang beban berhenti mengirim permintaan ke instans yang tidak registrasi atau tidak sehat. Itu membuat koneksi yang ada tetap terbuka. Ini sangat berguna untuk contoh di grup Penskalaan Otomatis, untuk memastikan bahwa koneksi tidak terputus secara tiba-tiba.

Remediasi

Untuk mengaktifkan pengeringan koneksi pada Classic Load Balancer, lihat Meng onfigurasi pengeringan koneksi untuk Classic Load Balancer Anda di Panduan Pengguna untuk Penyeimbang Beban Klasik.

[ELB.8] Classic Load Balancer dengan pendengar SSL harus menggunakan kebijakan keamanan yang telah ditentukan sebelumnya yang memiliki kekuatan AWS Config urasi

Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4),, (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8, NIST.800-171.r2 3.13.15, PCI DSS v4.0. 1/4.2.1

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancing::LoadBalancer

AWS Config aturan: elb-predefined-security-policy-ssl-check

Jenis jadwal: Perubahan dipicu

Parameter:

  • predefinedPolicyName: ELBSecurityPolicy-TLS-1-2-2017-01 (tidak dapat disesuaikan)

Kontrol ini memeriksa apakah HTTPS/SSL pendengar Classic Load Balancer menggunakan kebijakan ELBSecurityPolicy-TLS-1-2-2017-01 yang telah ditentukan sebelumnya. Kontrol gagal jika pen HTTPS/SSL dengar Classic Load Balancer tidak menggunakanELBSecurityPolicy-TLS-1-2-2017-01.

Kebijakan keamanan adalah kombinasi dari protokol SSL, cipher, dan opsi Server Order Preference. Kebijakan yang telah ditentukan mengontrol sandi, protokol, dan perintah preferensi untuk didukung selama negosiasi SSL antara klien dan penyeimbang beban.

Menggunakan ELBSecurityPolicy-TLS-1-2-2017-01 dapat membantu Anda memenuhi standar kepatuhan dan keamanan yang mengharuskan Anda menonaktifkan versi SSL dan TLS tertentu. Untuk informasi selengkapnya, lihat Kebijakan keamanan SSL yang telah ditetapkan untuk Penyeimbang Beban Klasik di Panduan Pengguna untuk Penyeimbang B eban Klasik.

Remediasi

Untuk informasi tentang cara menggunakan kebijakan keamanan yang telah ditentukan sebelumnya ELBSecurityPolicy-TLS-1-2-2017-01 dengan Classic Load Balancer, lihat Meng onfigurasi pengaturan keamanan di Panduan Pengguna untuk Penyeimbang B eban Klasik.

[ELB.9] Penyeimbang Beban Klasik harus mengaktifkan penyeimbangan beban lintas zona

Persyaratan terkait: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancing::LoadBalancer

AWS Config aturan: elb-cross-zone-load-balancing-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah penyeimbangan beban lintas zona diaktifkan untuk Classic Load Balancers (CLB). Kontrol gagal jika penyeimbangan beban lintas zona tidak diaktifkan untuk CLB.

Node penyeimbang beban mendistribusikan lalu lintas hanya di seluruh target terdaftar di Zona Ketersediaan. Ketika load balancing lintas zona dinonaktifkan, setiap node Load Balancer mendistribusikan lalu lintas hanya di target yang telah terdaftar di Availability Zonenya. Jika jumlah target terdaftar tidak sama di seluruh Zona Ketersediaan, lalu lintas tidak akan didistribusikan secara merata dan instance di satu zona mungkin akhirnya digunakan secara berlebihan dibandingkan dengan instance di zona lain. Dengan penyeimbangan beban lintas zona diaktifkan, setiap node penyeimbang beban untuk Classic Load Balancer Anda mendistribusikan permintaan secara merata di seluruh instans terdaftar di semua Availability Zone yang diaktifkan. Untuk detailnya, lihat Cross-zone penyeimbangan beban di Panduan Pengguna Elastic Load Balancing.

Remediasi

Untuk mengaktifkan penyeimbangan beban lintas zona di Classic Load Balancer, lihat Mengaktifkan penyeim bangan beban lintas zona di Panduan Pengguna untuk Penyeimbang Beban Klasik.

[ELB.10] Classic Load Balancer harus mencakup beberapa Zona Ketersediaan

Persyaratan terkait: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancing::LoadBalancer

AWS Config aturan: clb-multiple-az

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

minAvailabilityZones

Jumlah Zona Ketersediaan Minimum

Enum

2, 3, 4, 5, 6

2

Kontrol ini memeriksa apakah Classic Load Balancer telah dikonfigurasi untuk menjangkau setidaknya jumlah Zona Ketersediaan (AZ) yang ditentukan. Kontrol gagal jika Classic Load Balancer tidak menjangkau setidaknya jumlah AZ yang ditentukan. Kecuali Anda memberikan nilai parameter khusus untuk jumlah minimum AZ, Security Hub CSPM menggunakan nilai default dua AZ.

Classic Load Balancer dapat diatur untuk mendistribusikan permintaan masuk di seluruh instans Amazon EC2 dalam satu Availability Zone atau beberapa Availability Zone. Penyeimbang Beban Klasik yang tidak menjangkau beberapa Zona Ketersediaan tidak dapat mengarahkan lalu lintas ke target di Zona Ketersediaan lain jika Zona Ketersediaan tunggal yang dikonfigurasi menjadi tidak tersedia.

Remediasi

Untuk menambahkan Zona Ketersediaan ke Penyeimbang Beban Klasik, lihat Men ambahkan atau menghapus subnet untuk Penyeimbang Beban Klasik Anda di Panduan Pengguna untuk Penyeimbang Beban Klasik.

[ELB.12] Application Load Balancer harus dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat

Persyaratan terkait: NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/6.2.4

Kategori: Mel indungi > Perlindungan Data > Integritas data

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::LoadBalancer

AWS Config aturan: alb-desync-mode-check

Jenis jadwal: Perubahan dipicu

Parameter:

  • desyncMode: defensive, strictest (tidak dapat disesuaikan)

Kontrol ini memeriksa apakah Application Load Balancer dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat. Kontrol gagal jika Application Load Balancer tidak dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat.

Masalah HTTP Desync dapat menyebabkan penyelundupan permintaan dan membuat aplikasi rentan terhadap antrian permintaan atau keracunan cache. Pada gilirannya, kerentanan ini dapat menyebabkan pengisian kredensi atau eksekusi perintah yang tidak sah. Application Load Balancers yang dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat melindungi aplikasi Anda dari masalah keamanan yang mungkin disebabkan oleh HTTP Desync.

Remediasi

Untuk memperbarui mode mitigasi desync dari Penyeimbang Beban Aplikasi, lihat Mode mitigasi Desync di Panduan Pengguna untuk Penyeimbang Beban Aplikasi.

[ELB.13] Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus menjangkau beberapa Zona Ketersediaan

Persyaratan terkait: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::LoadBalancer

AWS Config aturan: elbv2-multiple-az

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

minAvailabilityZones

Jumlah Zona Ketersediaan Minimum

Enum

2, 3, 4, 5, 6

2

Kontrol ini memeriksa apakah Elastic Load Balancer V2 (Application, Network, atau Gateway Load Balancer) telah mendaftarkan instans dari setidaknya jumlah Availability Zone (AZ) yang ditentukan. Kontrol gagal jika Elastic Load Balancer V2 tidak memiliki instans terdaftar setidaknya dalam jumlah AZ yang ditentukan. Kecuali Anda memberikan nilai parameter khusus untuk jumlah minimum AZ, Security Hub CSPM menggunakan nilai default dua AZ.

Elastic Load Balancing secara otomatis mendistribusikan lalu lintas aplikasi masuk di beberapa target, seperti instans EC2, wadah, dan IP addresses, dalam satu atau lebih Zona Ketersediaan. Elastic Load Balancing menskalakan load balancer Anda saat lalu lintas masuk Anda berubah seiring waktu. Disarankan untuk mengonfigurasi setidaknya dua zona ketersediaan untuk memastikan ketersediaan layanan, karena Elastic Load Balancer akan dapat mengarahkan lalu lintas ke zona ketersediaan lain jika salah satu tidak tersedia. Memiliki beberapa zona ketersediaan yang dikonfigurasi akan membantu menghilangkan satu titik kegagalan untuk aplikasi.

Remediasi

Untuk menambahkan Zona Ketersediaan ke Penyeimbang Beban Aplikasi, lihat Zona Keter sediaan untuk Penyeimbang Beban Aplikasi Anda di Panduan Pengguna untuk Penyeimbang Beban Aplikasi. Untuk menambahkan Zona Ketersediaan ke Penyeimbang Beban Jaringan, lihat Penyeimbang B eban Jaringan di Panduan Pengguna untuk Penyeimbang Beban Jaringan. Untuk menambahkan Zona Ketersediaan ke Gateway Load Balancer, lihat Membuat Penyeimbang Beban Gateway di Panduan Pengguna untuk Penyeimbang Beban Gateway.

[ELB.14] Classic Load Balancer harus dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat

Persyaratan terkait: NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/6.2.4

Kategori: Mel indungi > Perlindungan Data > Integritas data

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancing::LoadBalancer

AWS Config aturan: clb-desync-mode-check

Jenis jadwal: Perubahan dipicu

Parameter:

  • desyncMode: defensive, strictest (tidak dapat disesuaikan)

Kontrol ini memeriksa apakah Classic Load Balancer dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat. Kontrol gagal jika Classic Load Balancer tidak dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat.

Masalah HTTP Desync dapat menyebabkan penyelundupan permintaan dan membuat aplikasi rentan terhadap antrian permintaan atau keracunan cache. Pada gilirannya, kerentanan ini dapat menyebabkan pembajakan kredensi atau eksekusi perintah yang tidak sah. Classic Load Balancers yang dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat melindungi aplikasi Anda dari masalah keamanan yang mungkin disebabkan oleh HTTP Desync.

Remediasi

Untuk memperbarui mode mitigasi desync pada Classic Load Balancer, lihat Memodi fikasi mode mitigasi desync di Panduan Pengguna untuk Penyeimbang Beban Klasik.

[ELB.16] Penyeimbang Beban Aplikasi harus dikaitkan dengan AWS WAF ACL web

Persyaratan terkait: NIST.800-53.r5 AC-4 (21)

Kategori: Melindungi > Layanan perlindungan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::LoadBalancer

AWS Config aturan: alb-waf-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah Application Load Balancer dikaitkan dengan daftar kontrol akses AWS WAF klasik atau AWS WAF web (ACL web). Kontrol gagal jika Enabled bidang untuk AWS WAF konfigurasi disetel kefalse.

AWS WAF adalah firewall aplikasi web yang membantu melindungi aplikasi web dan API dari serangan. Dengan AWS WAF, Anda dapat mengonfigurasi ACL web, yang merupakan sekumpulan aturan yang mengizinkan, memblokir, atau menghitung permintaan web berdasarkan aturan dan kondisi keamanan web yang dapat disesuaikan yang Anda tetapkan. Sebaiknya kaitkan Application Load Balancer Anda dengan ACL AWS WAF web untuk membantu melindunginya dari serangan berbahaya.

Remediasi

Untuk mengaitkan Application Load Balancer dengan ACL web, lihat Meng asosiasikan atau memisahkan ACL web dengan sumber daya di Panduan Peng AWS embang. AWS WAF

[ELB.17] Penyeimbang Beban Aplikasi dan Jaringan dengan pendengar harus menggunakan kebijakan keamanan yang direkomendasikan

Persyaratan terkait: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4,, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3) NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23,, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6)

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::Listener

AWS Config aturan: elbv2-predefined-security-policy-ssl-check

Jenis jadwal: Perubahan dipicu

Parameter: sslPolicies: ELBSecurityPolicy-TLS13-1-3-2021-06, ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04, ELBSecurityPolicy-TLS13-1-2-Res-2021-06, ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04, ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09, ELBSecurityPolicy-TLS13-1-3-PQ-2025-09, ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09, ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 (tidak dapat disesuaikan)

Kontrol ini memeriksa apakah pendengar HTTPS untuk Application Load Balancer atau pendengar TLS untuk Network Load Balancer dikonfigurasi untuk mengenkripsi data yang sedang transit dengan menggunakan kebijakan keamanan yang disarankan. Kontrol gagal jika pendengar HTTPS atau TLS untuk penyeimbang beban tidak dikonfigurasi untuk menggunakan kebijakan keamanan yang direkomendasikan.

Elastic Load Balancing menggunakan konfigurasi negosiasi SSL, yang dikenal sebagai kebijakan keamanan, untuk menegosiasikan koneksi antara klien dan penyeimbang beban. Kebijakan keamanan menentukan kombinasi protokol dan cipher. Protokol membuat koneksi aman antara klien dan server. Sandi adalah algoritme enkripsi yang menggunakan kunci enkripsi untuk membuat pesan kode. Selama proses negosiasi koneksi, klien dan penyeimbang beban menyajikan daftar sandi dan protokol yang masing-masing mendukung, dalam urutan preferensi. Menggunakan kebijakan keamanan yang direkomendasikan untuk penyeimbang beban dapat membantu Anda memenuhi standar kepatuhan dan keamanan.

Remediasi

Untuk informasi tentang kebijakan keamanan yang direkomendasikan dan cara memperbarui pendengar, lihat bagian berikut dari Panduan Pengguna Penyeimbangan Beban Elastis: Kebijakan keamanan untuk Penyeimbang Beban Aplikasi, Kebijakan keamanan untuk Penyeimbang Beban Jaringan, Memper barui pendengar HTTPS untuk Penyeimbang Beban Aplikasi Anda, dan Per barui pendengar untuk Penyeimbang Beban Jaringan Anda.

[ELB.18] Pendengar Aplikasi dan Network Load Balancer harus menggunakan protokol aman untuk mengenkripsi data dalam transit

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::Listener

AWS Config aturan: elbv2-listener-encryption-in-transit

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah pendengar untuk Application Load Balancer atau Network Load Balancer dikonfigurasi untuk menggunakan protokol aman untuk enkripsi data dalam transit. Kontrol gagal jika pendengar Application Load Balancer tidak dikonfigurasi untuk menggunakan protokol HTTPS, atau pendengar Network Load Balancer tidak dikonfigurasi untuk menggunakan protokol TLS.

Untuk mengenkripsi data yang ditransmisikan antara klien dan penyeimbang beban, pendengar Elastic Load Balancer harus dikonfigurasi untuk menggunakan protokol keamanan standar industri: HTTPS untuk Penyeimbang Beban Aplikasi, atau TLS untuk Penyeimbang Beban Jaringan. Jika tidak, data yang dikirimkan antara klien dan penyeimbang beban rentan terhadap intersepsi, gangguan, dan akses tidak sah. Penggunaan HTTPS atau TLS oleh pendengar sejalan dengan praktik terbaik keamanan dan membantu memastikan kerahasiaan dan integritas data selama transmisi. Ini sangat penting untuk aplikasi yang menangani informasi sensitif, atau harus mematuhi standar keamanan yang memerlukan enkripsi data dalam transit.

Remediasi

Untuk informasi tentang mengonfigurasi protokol keamanan untuk pendengar, lihat bagian berikut dari Panduan Pengguna Elastic Load Balancing: Membuat pendengar HTTPS untuk Penyeimbang Beban Aplikasi dan Membuat pendengar untuk Penyeimbang B eban Jaringan Anda.

[ELB.21] Kelompok target Aplikasi dan Network Load Balancer harus menggunakan protokol pemeriksaan kesehatan terenkripsi

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::TargetGroup

AWS Config aturan: elbv2-targetgroup-healthcheck-protocol-encrypted

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah kelompok target untuk pemeriksaan kesehatan penyeimbang beban aplikasi dan jaringan menggunakan protokol transportasi terenkripsi. Kontrol gagal jika protokol pemeriksaan kesehatan tidak menggunakan HTTPS. Kontrol ini tidak berlaku untuk tipe target Lambda.

Load Balancer mengirim permintaan pemeriksaan kesehatan ke target terdaftar untuk menentukan status dan rute lalu lintas yang sesuai. Protokol pemeriksaan kesehatan yang ditentukan dalam konfigurasi kelompok target menentukan bagaimana pemeriksaan ini dilakukan. Ketika protokol pemeriksaan kesehatan menggunakan komunikasi yang tidak terenkripsi seperti HTTP, permintaan dan tanggapan dapat dicegat atau dimanipulasi selama transmisi. Hal ini memungkinkan penyerang mendapatkan wawasan tentang konfigurasi infrastruktur, merusak hasil pemeriksaan kesehatan, atau melakukan serangan man-in-the-middle yang memengaruhi keputusan routing. Menggunakan HTTPS untuk pemeriksaan kesehatan menyediakan komunikasi terenkripsi antara load balancer dan targetnya, melindungi integritas dan kerahasiaan informasi status kesehatan.

Remediasi

Untuk mengonfigurasi pemeriksaan kesehatan terenkripsi untuk grup target Penyeimbang Beban Aplikasi Anda, lihat Memper barui setelan pemeriksaan kesehatan grup target Penyeimbang Beban Aplikasi di Panduan Pengguna Penyeimbangan Beban Elastis. Untuk mengonfigurasi pemeriksaan kesehatan terenkripsi untuk grup target Network Load Balancer, lihat Memper barui setelan pemeriksaan kesehatan grup target Network Load Balancer di Panduan Pengguna Elastic Load Balancer.

[ELB.22] Kelompok target ELB harus menggunakan protokol transportasi terenkripsi

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ElasticLoadBalancingV2::TargetGroup

AWS Config aturan: elbv2-targetgroup-protocol-encrypted

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah kelompok target Elastic Load Balancing menggunakan protokol transport terenkripsi. Kontrol ini tidak berlaku untuk kelompok target dengan tipe target Lambda atau ALB, atau kelompok target menggunakan protokol GENEVE. Kontrol gagal jika kelompok target tidak menggunakan protokol HTTPS, TLS, atau QUIC.

Mengenkripsi data dalam perjalanan melindunginya dari intersepsi oleh pengguna yang tidak sah. Kelompok target yang menggunakan protokol tidak terenkripsi (HTTP, TCP, UDP) mengirimkan data tanpa enkripsi, membuatnya rentan terhadap penyadapan. Menggunakan protokol terenkripsi (HTTPS, TLS, QUIC) memastikan bahwa data yang dikirimkan antara penyeimbang beban dan target dilindungi.

Remediasi

Untuk menggunakan protokol terenkripsi, Anda harus membuat grup target baru dengan protokol HTTPS, TLS, atau QUIC. Protokol kelompok target tidak dapat dimodifikasi setelah pembuatan. Untuk membuat grup target Penyeimbang Beban Aplikasi, lihat Membuat grup target untuk Penyeimbang Beban Aplikasi Anda di Panduan Pengguna Elastic Load Balancing. Untuk membuat grup target Network Load Balancer, lihat Membuat grup target untuk Network Load Balancer Anda di Panduan Pengguna Elastic Load Balancing.