Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Hub Keamanan CSPM untuk Elasticsearch
AWS Security Hub CSPM Kontrol ini mengevaluasi layanan dan sumber daya Elasticsearch.
Kontrol ini mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.
[ES.1] Domain Elasticsearch harus mengaktifkan enkripsi saat istirahat
Persyaratan terkait: PCI DSS v3.2. 1/3.4, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)
Kategori: Mel indungi > Perlindungan Data > Enkripsi data-at-rest
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: elasticsearch-encrypted-at-rest
Jenis jadwal: Ber kala
Parameter: Tidak ada
Kontrol ini memeriksa apakah domain Elasticsearch mengaktifkan konfigurasi enkripsi saat istirahat. Pemeriksaan gagal jika enkripsi saat istirahat tidak diaktifkan.
Untuk lapisan keamanan tambahan untuk data sensitif Anda OpenSearch, Anda harus mengonfigurasi OpenSearch agar dienkripsi saat diam. Domain Elasticsearch menawarkan enkripsi data saat istirahat. Fitur ini digunakan AWS KMS untuk menyimpan dan mengelola kunci enkripsi Anda. Untuk melakukan enkripsi, ia menggunakan algoritma Advanced Encryption Standard dengan kunci 256-bit ()AES-256.
Untuk mempelajari lebih lanjut tentang OpenSearch enkripsi saat diam, lihat Enkripsi data diam untuk OpenSearch Layanan Amazon di Panduan Pengembang OpenSearch Layanan Amazon.
Jenis instans tertentu, seperti t.small dant.medium, tidak mendukung enkripsi data saat diam. Untuk detailnya, lihat Jenis instans yang didukung di Panduan Pengembang OpenSearch Layanan Amazon.
Remediasi
Untuk mengaktifkan enkripsi saat diam untuk domain Elasticsearch baru dan yang sudah ada, lihat Meng aktifkan enkripsi data diam di Panduan Pengembang OpenSearch Layanan Amazon.
[ES.2] Domain Elasticsearch seharusnya tidak dapat diakses publik
Persyaratan terkait: PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/1.3.1, PCI DSS v3.2. 1/1.3.2, PCI DSS v3.2. 1/1.3.4, PCI DSS v3.2. 1/1.3.6, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), PCI DSS v4.0. 1/1.4.4
Kategori: L indungi > Konfigurasi jaringan aman > Sumber daya dalam VPC
Tingkat keparahan: Kritis
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: elasticsearch-in-vpc-only
Jenis jadwal: Ber kala
Parameter: Tidak ada
Kontrol ini memeriksa apakah domain Elasticsearch berada di VPC. Itu tidak mengevaluasi konfigurasi routing subnet VPC untuk menentukan akses publik. Anda harus memastikan bahwa domain Elasticsearch tidak dilampirkan ke subnet publik. Lihat Resource-based kebijakan di Panduan Pengembang OpenSearch Layanan Amazon. Anda juga harus memastikan bahwa VPC Anda dikonfigurasi sesuai dengan praktik terbaik yang disarankan. Lihat Praktik terbaik Keamanan untuk VPC Anda di Panduan Pengguna Amazon VPC.
Domain Elasticsearch yang digunakan dalam VPC dapat berkomunikasi dengan sumber daya VPC melalui AWS jaringan pribadi, tanpa perlu melintasi internet publik. Konfigurasi ini meningkatkan postur keamanan dengan membatasi akses ke data yang sedang transit. VPC menyediakan sejumlah kontrol jaringan untuk mengamankan akses ke domain Elasticsearch, termasuk ACL jaringan dan grup keamanan. Security Hub CSPM merekomendasikan agar Anda memigrasikan domain Elasticsearch publik ke VPC untuk memanfaatkan kontrol ini.
Remediasi
Jika Anda membuat domain dengan titik akhir publik, nanti Anda tidak dapat menempatkannya dalam VPC. Sebagai gantinya, Anda harus membuat domain baru dan memigrasi data Anda. Begitu juga sebaliknya. Jika Anda membuat domain dalam VPC, domain tersebut tidak dapat memiliki titik akhir publik. Sebagai gantinya, Anda harus membuat domain lain atau menonaktifkan kontrol ini.
Lihat Meluncurkan domain OpenSearch Layanan Amazon Anda dalam VPC di Panduan Pengembang OpenSearch Layanan Amazon.
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
Persyaratan terkait: NIST.800-53.r5 AC-4, NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), PCI DSS v4.0. 1/4.2.1
Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: elasticsearch-node-to-node-encryption-check
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah domain Elasticsearch mengaktifkan enkripsi node-ke-node. Kontrol gagal jika domain Elasticsearch tidak mengaktifkan enkripsi node-ke-node. Kontrol juga menghasilkan temuan yang gagal jika versi Elasticsearch tidak mendukung pemeriksaan enkripsi node-ke-node.
HTTPS (TLS) dapat digunakan untuk membantu mencegah penyerang potensial menguping atau memanipulasi lalu lintas jaringan menggunakan serangan person-in-the-middle atau serupa. Hanya koneksi terenkripsi melalui HTTPS (TLS) yang boleh diizinkan. Mengaktifkan enkripsi node-ke-node untuk domain Elasticsearch memastikan bahwa komunikasi intra-cluster dienkripsi saat transit.
Mungkin ada penalti kinerja yang terkait dengan konfigurasi ini. Anda harus mengetahui dan menguji pertukaran kinerja sebelum mengaktifkan opsi ini.
Remediasi
Untuk informasi tentang mengaktifkan enkripsi node-ke-node pada domain baru dan yang sudah ada, lihat Meng aktifkan enkripsi node-ke-node di Panduan Pengembang Layanan Amazon. OpenSearch
[ES.4] Pencatatan kesalahan domain Elasticsearch ke CloudWatch Log harus diaktifkan
Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)
Kategori: Identifikasi - Pencatatan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: elasticsearch-logs-to-cloudwatch
Jenis jadwal: Perubahan dipicu
Parameter:
-
logtype = 'error'(tidak dapat disesuaikan)
Kontrol ini memeriksa apakah domain Elasticsearch dikonfigurasi untuk mengirim log kesalahan ke CloudWatch Log.
Anda harus mengaktifkan log kesalahan untuk domain Elasticsearch dan mengirim log tersebut ke CloudWatch Log untuk penyimpanan dan respons. Log kesalahan domain dapat membantu audit keamanan dan akses, dan dapat membantu mendiagnosis masalah ketersediaan.
Remediasi
Untuk informasi tentang cara mengaktifkan penerbitan log, lihat Meng aktifkan penerbitan log (konsol) di Panduan Pengembang OpenSearch Layanan Amazon.
[ES.5] Domain Elasticsearch harus mengaktifkan logging audit
Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/10.4.2
Kategori: Identifikasi > Pencatatan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: elasticsearch-audit-logging-enabled (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Perubahan dipicu
Parameter:
-
cloudWatchLogsLogGroupArnList(tidak dapat disesuaikan). Security Hub CSPM tidak mengisi parameter ini. Comma-separated daftar grup CloudWatch log log yang harus dikonfigurasi untuk log audit.Aturan ini adalah
NON_COMPLIANTjika grup CloudWatch log log dari domain Elasticsearch tidak ditentukan dalam daftar parameter ini.
Kontrol ini memeriksa apakah domain Elasticsearch mengaktifkan logging audit. Kontrol ini gagal jika domain Elasticsearch tidak mengaktifkan logging audit.
Log audit sangat dapat disesuaikan. Mereka memungkinkan Anda untuk melacak aktivitas pengguna di cluster Elasticsearch Anda, termasuk keberhasilan dan kegagalan otentikasi, permintaan ke OpenSearch, perubahan indeks, dan permintaan pencarian yang masuk.
Remediasi
Untuk petunjuk terperinci tentang mengaktifkan log audit, lihat Mengaktifkan log audit di Panduan Pengembang OpenSearch Layanan Amazon.
[ES.6] Domain Elasticsearch harus memiliki setidaknya tiga node data
Persyaratan terkait: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: elasticsearch-data-node-fault-tolerance (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah domain Elasticsearch dikonfigurasi dengan setidaknya tiga node data dan zoneAwarenessEnabled istrue.
Domain Elasticsearch membutuhkan setidaknya tiga node data untuk ketersediaan tinggi dan toleransi kesalahan. Menyebarkan domain Elasticsearch dengan setidaknya tiga node data memastikan operasi cluster jika node gagal.
Remediasi
Untuk mengubah jumlah node data dalam domain Elasticsearch
Buka konsol OpenSearch Layanan Amazon di https://console.aws.amazon.com/aos/
. -
Di bawah Domain, pilih nama domain yang ingin Anda edit.
-
Pilih Edit domain.
-
Di bawah Data node, atur Jumlah node ke angka yang lebih besar dari atau sama dengan
3.Untuk tiga penerapan Zona Ketersediaan, setel ke kelipatan tiga untuk memastikan distribusi yang sama di seluruh Zona Ketersediaan.
-
Pilih Kirim.
[ES.7] Domain Elasticsearch harus dikonfigurasi dengan setidaknya tiga node master khusus
Persyaratan terkait: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: elasticsearch-primary-node-fault-tolerance (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah domain Elasticsearch dikonfigurasi dengan setidaknya tiga node utama khusus. Kontrol ini gagal jika domain tidak menggunakan node primer khusus. Kontrol ini lolos jika domain Elasticsearch memiliki lima node utama khusus. Namun, menggunakan lebih dari tiga node utama mungkin tidak diperlukan untuk mengurangi risiko ketersediaan, dan akan mengakibatkan biaya tambahan.
Domain Elasticsearch membutuhkan setidaknya tiga node utama khusus untuk ketersediaan tinggi dan toleransi kesalahan. Sumber daya node primer khusus dapat tegang selama penerapan node blue/green data karena ada node tambahan untuk dikelola. Menyebarkan domain Elasticsearch dengan setidaknya tiga node primer khusus memastikan kapasitas sumber daya node primer yang memadai dan operasi cluster jika node gagal.
Remediasi
Untuk memodifikasi jumlah node primer khusus dalam OpenSearch domain
Buka konsol OpenSearch Layanan Amazon di https://console.aws.amazon.com/aos/
. -
Di bawah Domain, pilih nama domain yang ingin Anda edit.
-
Pilih Edit domain.
-
Di bawah Node master khusus, set el tipe Inst ance ke jenis instance yang diinginkan.
-
A tur Jumlah node master sama dengan tiga atau lebih besar.
-
Pilih Kirim.
[ES.8] Koneksi ke domain Elasticsearch harus dienkripsi menggunakan kebijakan keamanan TLS terbaru
Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/4.2.1
Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: elasticsearch-https-required (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah titik akhir domain Elasticsearch dikonfigurasi untuk menggunakan kebijakan keamanan TLS terbaru. Kontrol gagal jika titik akhir domain Elasticsearch tidak dikonfigurasi untuk menggunakan kebijakan terbaru yang didukung atau jika HTTPS tidak diaktifkan. Kebijakan keamanan TLS terbaru yang didukung saat ini adalahPolicy-Min-TLS-1-2-PFS-2023-10.
HTTPS (TLS) dapat digunakan untuk membantu mencegah penyerang potensial menggunakan serangan person-in-the-middle atau serupa untuk menguping atau memanipulasi lalu lintas jaringan. Hanya koneksi terenkripsi melalui HTTPS (TLS) yang boleh diizinkan. Mengenkripsi data dalam transit dapat memengaruhi kinerja. Anda harus menguji aplikasi Anda dengan fitur ini untuk memahami profil kinerja dan dampak TLS. TLS 1.2 menyediakan beberapa peningkatan keamanan dibandingkan versi TLS sebelumnya.
Remediasi
Untuk mengaktifkan enkripsi TLS, gunakan operasi UpdateDomainConfig API untuk mengkonfigurasi DomainEndpointOptions objek. Ini mengaturTLSSecurityPolicy.
[ES.9] Domain Elasticsearch harus diberi tag
Kategori: Identifikasi > Inventaris > Penandaan
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::Elasticsearch::Domain
AWS Config aturan: tagged-elasticsearch-domain (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Perubahan dipicu
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
requiredTagKeys
|
Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. | StringList (maksimal 6 item) | 1—6 kunci tag yang memenuhi AWS persyaratan. |
No default value
|
Kontrol ini memeriksa apakah domain Elasticsearch memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika domain tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika domain tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.
Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.
catatan
Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS
Remediasi
Untuk menambahkan tag ke domain Elasticsearch, lihat Bek erja dengan tag di Panduan Pengembang OpenSearch Layanan Amazon.