View a markdown version of this page

Kontrol CSPM Hub Keamanan untuk Amazon RDS - AWS Hub Keamanan
[RDS.1] Snapshot RDS harus bersifat pribadi[RDS.2] Instans DB RDS harus melarang akses publik, sebagaimana ditentukan oleh konfigurasi PubliclyAccessible[RDS.3] Instans RDS DB harus mengaktifkan enkripsi saat istirahat[RDS.4] Snapshot cluster RDS dan snapshot database harus dienkripsi saat diam[RDS.5] Instans RDS DB harus dikonfigurasi dengan beberapa Zona Ketersediaan[RDS.6] Pemantauan yang ditingkatkan harus dikonfigurasi untuk instans DB RDS[RDS.7] Cluster RDS harus mengaktifkan perlindungan penghapusan[RDS.8] Instans DB RDS harus mengaktifkan perlindungan penghapusan[RDS.9] Instans RDS DB harus menerbitkan log ke Log CloudWatch[RDS.10] Otentikasi IAM harus dikonfigurasi untuk instans RDS[RDS.11] Instans RDS harus mengaktifkan cadangan otomatis[RDS.12] Otentikasi IAM harus dikonfigurasi untuk cluster RDS[RDS.13] Upgrade versi minor otomatis RDS harus diaktifkan[RDS.14] Cluster Amazon Aurora harus mengaktifkan backtracking[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Zona Ketersediaan[RDS.16] Cluster Aurora DB harus dikonfigurasi untuk menyalin tag ke snapshot DB[RDS.17] Instans RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot[RDS.19] Langganan pemberitahuan peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa cluster kritis[RDS.20] Langganan notifikasi peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa instance database penting[RDS.21] Langganan pemberitahuan peristiwa RDS harus dikonfigurasi untuk peristiwa grup parameter basis data penting[RDS.22] Langganan notifikasi peristiwa RDS harus dikonfigurasi untuk peristiwa grup keamanan basis data penting[RDS.23] Instans RDS tidak boleh menggunakan port default mesin database[RDS.24] Cluster Database RDS harus menggunakan nama pengguna administrator khusus[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus[RDS.26] Instans DB RDS harus dilindungi oleh rencana cadangan[RDS.27] Cluster DB RDS harus dienkripsi saat diam[RDS.28] Cluster DB RDS harus diberi tag[RDS.29] Snapshot cluster RDS DB harus diberi tag[RDS.30] Instans DB RDS harus diberi tag[RDS.31] Grup keamanan RDS DB harus ditandai[RDS.32] Snapshot DB RDS harus diberi tag[RDS.33] Grup subnet RDS DB harus diberi tag[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke CloudWatch Log[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis[RDS.36] RDS untuk instans DB PostgreSQL harus menerbitkan log ke Log CloudWatch[RDS.37] Cluster DB Aurora PostgreSQL harus menerbitkan log ke Log CloudWatch[RDS.38] RDS untuk instans DB PostgreSQL harus dienkripsi saat transit[RDS.39] RDS untuk instans MySQL DB harus dienkripsi saat transit[RDS.40] RDS untuk instans SQL Server DB harus menerbitkan log ke Log CloudWatch[RDS.41] RDS untuk instans SQL Server DB harus dienkripsi saat transit[RDS.42] RDS untuk instans MariaDB DB harus menerbitkan log ke Log CloudWatch[RDS.43] Proxy RDS DB harus memerlukan enkripsi TLS untuk koneksi[RDS.44] RDS untuk instans MariaDB DB harus dienkripsi saat transit[RDS.45] Cluster Aurora MySQL DB harus mengaktifkan logging audit[RDS.46] Instans DB RDS tidak boleh digunakan di subnet publik dengan rute ke gateway internet[RDS.47] RDS untuk cluster DB PostgreSQL harus dikonfigurasi untuk menyalin tag ke snapshot DB[RDS.48] RDS untuk cluster MySQL DB harus dikonfigurasi untuk menyalin tag ke snapshot DB[RDS.50] Cluster RDS DB harus memiliki cukup periode retensi cadangan yang ditetapkan[RDS.51] Cluster global RDS harus berjalan pada versi Aurora MySQL yang didukung

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kontrol CSPM Hub Keamanan untuk Amazon RDS

AWS Security Hub CSPM Kontrol ini mengevaluasi sumber daya Amazon Relational Database Service (Amazon RDS) dan Amazon RDS. Kontrol mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.

[RDS.1] Snapshot RDS harus bersifat pribadi

Persyaratan terkait: PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/1.3.1, PCI DSS v3.2. 1/1.3.4, PCI DSS v3.2. 1/1.3.6, PCI DSS v3.2. 1/7.2.1, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9)

Kategori: L indungi > Konfigurasi jaringan aman

Tingkat keparahan: Kritis

Jenis sumber daya: AWS::RDS::DBClusterSnapshot, AWS::RDS::DBSnapshot

AWS Config aturan: rds-snapshots-public-prohibited

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah snapshot Amazon RDS bersifat publik. Kontrol gagal jika snapshot RDS bersifat publik. Kontrol ini mengevaluasi instans RDS, instans Aurora DB, instans Neptune DB, dan cluster Amazon DocumentDB.

Snapshot RDS digunakan untuk membuat cadangan data pada instans RDS Anda pada titik waktu tertentu. Mereka dapat digunakan untuk memulihkan status instans RDS sebelumnya.

Snapshot RDS tidak boleh bersifat publik kecuali dimaksudkan. Jika Anda membagikan snapshot manual yang tidak dienkripsi sebagai publik, ini membuat snapshot tersedia untuk semua Akun AWS. Hal ini dapat mengakibatkan paparan data instans RDS yang tidak diinginkan.

Perhatikan bahwa jika konfigurasi diubah untuk memungkinkan akses publik, AWS Config aturan mungkin tidak dapat mendeteksi perubahan hingga 12 jam. Sampai AWS Config aturan mendeteksi perubahan, pemeriksaan akan lolos meskipun konfigurasi melanggar aturan.

Untuk mempelajari selengkapnya tentang berbagi snapshot DB, lihat Berbagi snapshot DB di Panduan Pengguna Amazon RDS.

Remediasi

Untuk menghapus akses publik dari snapshot RDS, lihat Berbagi snapshot di Panduan Pengguna Amazon RDS. Untuk visibilitas snapshot DB, kami memilih Pri badi.

[RDS.2] Instans DB RDS harus melarang akses publik, sebagaimana ditentukan oleh konfigurasi PubliclyAccessible

Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.2.3, Benchmark Yay AWS asan CIS v3.0. 0/2.3.3, NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (5), PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/1.3.1, PCI DSS v3.2. 1/1.3.2, PCI DSS v3.2. 1/1.3.4, PCI DSS v3.2. 1/1.3.6, PCI DSS v3.2. 1/7.2.1, PCI DSS v4.0. 1/1.4.4

Kategori: L indungi > Konfigurasi jaringan aman

Tingkat keparahan: Kritis

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-instance-public-access-check

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah instans Amazon RDS dapat diakses publik dengan mengevaluasi PubliclyAccessible bidang dalam item konfigurasi instans.

Instans Neptune DB dan cluster Amazon DocumentDB tidak memiliki tanda PubliclyAccessible dan tidak dapat dievaluasi. Namun, kontrol ini masih dapat menghasilkan temuan untuk sumber daya ini. Anda dapat menekan temuan ini.

PubliclyAccessibleNilai dalam konfigurasi instance RDS menunjukkan apakah instance DB dapat diakses publik. Ketika instance DB dikonfigurasi denganPubliclyAccessible, itu adalah Internet-facing instance dengan nama DNS yang dapat diselesaikan secara publik, yang diselesaikan ke alamat IP publik. Ketika instance DB tidak dapat diakses publik, itu adalah instance internal dengan nama DNS yang diselesaikan ke alamat IP pribadi.

Kecuali Anda ingin instans RDS Anda dapat diakses publik, instans RDS tidak boleh dikonfigurasi dengan PubliclyAccessible nilai. Melakukannya mungkin memungkinkan lalu lintas yang tidak perlu ke instance database Anda.

Remediasi

Untuk menghapus akses publik dari instans DB RDS, lihat Memo difikasi instans Amazon RDS DB di Panduan Pengguna Amazon RDS. Untuk akses publik, pilih No.

[RDS.3] Instans RDS DB harus mengaktifkan enkripsi saat istirahat

Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.2.1, Benchmark Yay AWS asan CIS v3.0. 0/2.3.1, Benchmark Yay AWS asan CIS v1.4. 0/2.3.1, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Kategori: Mel indungi > Perlindungan Data > Enkripsi data-at-rest

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-storage-encrypted

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah enkripsi penyimpanan diaktifkan untuk instans Amazon RDS DB Anda.

Kontrol ini ditujukan untuk instans RDS DB. Namun, ini juga dapat menghasilkan temuan untuk instans Aurora DB, instans Neptune DB, dan cluster Amazon DocumentDB. Jika temuan ini tidak berguna, maka Anda dapat menekannya.

Untuk lapisan keamanan tambahan untuk data sensitif Anda di instans DB RDS, Anda harus mengonfigurasi instans DB RDS agar dienkripsi saat diam. Untuk mengenkripsi instans DB RDS dan snapshot saat diam, aktifkan opsi enkripsi untuk instans DB RDS Anda. Data yang dienkripsi saat diam mencakup penyimpanan yang mendasari untuk instans DB, pencadangan otomatisnya, replika baca, dan snapshot.

Instans DB terenkripsi RDS menggunakan algoritma AES-256 enkripsi standar terbuka untuk mengenkripsi data Anda di server yang menghosting instans DB RDS Anda. Setelah data Anda dienkripsi, Amazon RDS menangani otentikasi akses dan dekripsi data Anda secara transparan dengan dampak minimal pada kinerja. Anda tidak perlu memodifikasi aplikasi klien database Anda untuk menggunakan enkripsi.

Enkripsi Amazon RDS saat ini tersedia untuk semua mesin database dan jenis penyimpanan. Enkripsi Amazon RDS tersedia untuk sebagian besar kelas instans DB. Untuk mempelajari tentang kelas instans DB yang tidak mendukung enkripsi Amazon RDS, lihat Mengen kripsi sumber daya Amazon RDS di Panduan Pengguna Amazon RDS.

Remediasi

Untuk informasi tentang mengenkripsi instans DB di Amazon RDS, lihat Mengen kripsi sumber daya Amazon RDS di Panduan Pengguna Amazon RDS.

[RDS.4] Snapshot cluster RDS dan snapshot database harus dienkripsi saat diam

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6) NIST.800-53.r5 SC-13,, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Kategori: Mel indungi > Perlindungan Data > Enkripsi data-at-rest

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBClusterSnapshot, AWS::RDS::DBSnapshot

AWS Config aturan: rds-snapshot-encrypted

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah snapshot RDS DB dienkripsi. Kontrol gagal jika snapshot RDS DB tidak dienkripsi.

Kontrol ini ditujukan untuk instans RDS DB. Namun, ini juga dapat menghasilkan temuan untuk snapshot instans Aurora DB, instans Neptune DB, dan cluster Amazon DocumentDB. Jika temuan ini tidak berguna, maka Anda dapat menekannya.

Mengenkripsi data saat diam mengurangi risiko bahwa pengguna yang tidak diautentikasi mendapatkan akses ke data yang disimpan di disk. Data dalam snapshot RDS harus dienkripsi saat diam untuk lapisan keamanan tambahan.

Remediasi

Untuk mengenkripsi snapshot RDS, lihat Mengen kripsi sumber daya Amazon RDS di Panduan Pengguna Amazon RDS. Saat Anda mengenkripsi instance RDS DB, data terenkripsi mencakup penyimpanan yang mendasarinya untuk instance, pencadangan otomatisnya, replika baca, dan snapshot.

Anda hanya dapat mengenkripsi instance RDS DB saat Anda membuatnya, bukan setelah instance DB dibuat. Namun, karena Anda dapat mengenkripsi salinan snapshot yang tidak dienkripsi, Anda dapat menambahkan enkripsi secara efektif ke instans DB yang tidak terenkripsi. Artinya, Anda dapat membuat snapshot instans DB, lalu membuat salinan terenkripsi dari snapshot tersebut. Anda kemudian dapat memulihkan instans DB dari snapshot terenkripsi untuk menghasilkan salinan terenkripsi dari instans DB asli.

[RDS.5] Instans RDS DB harus dikonfigurasi dengan beberapa Zona Ketersediaan

Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.2.4, NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-multi-az-support

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah ketersediaan tinggi diaktifkan untuk instans DB RDS Anda. Kontrol gagal jika instance DB RDS tidak dikonfigurasi dengan beberapa Availability Zones (AZ). Kontrol ini tidak berlaku untuk instans DB RDS yang merupakan bagian dari penerapan cluster Multi-AZ DB.

Mengonfigurasi instans Amazon RDS DB dengan AZ membantu memastikan ketersediaan data yang disimpan. Multi-AZ penerapan memungkinkan failover otomatis jika ada masalah dengan ketersediaan AZ dan selama pemeliharaan RDS reguler.

Remediasi

Untuk menerapkan instans DB Anda di beberapa AZ, M emodifikasi instance DB menjadi penerapan instans Multi-AZ DB di Panduan Pengguna Amazon RDS.

[RDS.6] Pemantauan yang ditingkatkan harus dikonfigurasi untuk instans DB RDS

Persyaratan terkait: NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2

Kategori: Deteksi > Layanan deteksi

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-enhanced-monitoring-enabled

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

monitoringInterval

Jumlah detik antara interval pengumpulan metrik pemantauan

Enum

1, 5, 10, 15, 30, 60

Tidak ada nilai default

Kontrol ini memeriksa apakah pemantauan yang disempurnakan diaktifkan untuk instans DB Amazon Relational Database Service (Amazon RDS). Kontrol gagal jika pemantauan yang disempurnakan tidak diaktifkan untuk instance. Jika Anda memberikan nilai kustom untuk monitoringInterval parameter, kontrol hanya akan lolos jika metrik pemantauan yang disempurnakan dikumpulkan untuk instance pada interval yang ditentukan.

Di Amazon RDS, Enhanced Monitoring memungkinkan respons yang lebih cepat terhadap perubahan kinerja pada infrastruktur yang mendasarinya. Perubahan kinerja ini dapat mengakibatkan kurangnya ketersediaan data. Pemantauan yang Ditingkatkan menyediakan metrik real-time dari sistem operasi tempat instans DB RDS Anda berjalan. Agen diinstal pada instance. Agen dapat memperoleh metrik lebih akurat daripada yang mungkin dari lapisan hypervisor.

Metrik Pemantauan Ditingkatkan berguna ketika Anda ingin melihat bagaimana proses atau thread yang berbeda pada instans DB menggunakan CPU. Untuk informasi selengkapnya, lihat Pem antauan yang Ditingkatkan di Panduan Pengguna Amazon RDS.

Remediasi

Untuk petunjuk terperinci tentang mengaktifkan Pemantauan yang Ditingkatkan untuk instans DB Anda, lihat Men yiapkan dan mengaktifkan Pemantauan yang Ditingkatkan di Panduan Pengguna Amazon RDS.

[RDS.7] Cluster RDS harus mengaktifkan perlindungan penghapusan

Persyaratan terkait: NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)

Kategori: Mel indungi > Perlindungan data > Perlindungan penghapusan data

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-cluster-deletion-protection-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster RDS DB mengaktifkan perlindungan penghapusan. Kontrol gagal jika cluster DB RDS tidak mengaktifkan perlindungan penghapusan.

Kontrol ini ditujukan untuk instans RDS DB. Namun, ini juga dapat menghasilkan temuan untuk instans Aurora DB, instans Neptune DB, dan cluster Amazon DocumentDB. Jika temuan ini tidak berguna, maka Anda dapat menekannya.

Mengaktifkan perlindungan penghapusan cluster adalah lapisan perlindungan tambahan terhadap penghapusan atau penghapusan database yang tidak disengaja oleh entitas yang tidak sah.

Ketika perlindungan penghapusan diaktifkan, cluster RDS tidak dapat dihapus. Sebelum permintaan penghapusan dapat berhasil, perlindungan penghapusan harus dinonaktifkan.

Remediasi

Untuk mengaktifkan perlindungan penghapusan untuk cluster RDS DB, lihat Memodifikasi cluster DB menggunakan konsol, CLI, dan API di Panduan Pengguna Amazon RDS. Untuk Per lindungan penghapusan, pilih Aktifkan perlindungan penghapusan.

[RDS.8] Instans DB RDS harus mengaktifkan perlindungan penghapusan

Persyaratan terkait: NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategori: Mel indungi > Perlindungan data > Perlindungan penghapusan data

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-instance-deletion-protection-enabled

Jenis jadwal: Perubahan dipicu

Parameter:

  • databaseEngines: mariadb,mysql,custom-oracle-ee,oracle-ee-cdb,oracle-se2-cdb,oracle-ee,oracle-se2,oracle-se1,oracle-se,postgres,sqlserver-ee,sqlserver-se,sqlserver-ex,sqlserver-web (tidak dapat disesuaikan)

Kontrol ini memeriksa apakah instans DB RDS Anda yang menggunakan salah satu mesin database terdaftar memiliki perlindungan penghapusan yang diaktifkan. Kontrol gagal jika instans DB RDS tidak mengaktifkan perlindungan penghapusan.

Mengaktifkan perlindungan penghapusan instans adalah lapisan perlindungan tambahan terhadap penghapusan atau penghapusan database yang tidak disengaja oleh entitas yang tidak sah.

Sementara perlindungan penghapusan diaktifkan, instance DB RDS tidak dapat dihapus. Sebelum permintaan penghapusan dapat berhasil, perlindungan penghapusan harus dinonaktifkan.

Remediasi

Untuk mengaktifkan perlindungan penghapusan untuk instans DB RDS, lihat Memo difikasi instans Amazon RDS DB di Panduan Pengguna Amazon RDS. Untuk Per lindungan penghapusan, pilih Aktifkan perlindungan penghapusan.

[RDS.9] Instans RDS DB harus menerbitkan log ke Log CloudWatch

Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/10.2.1

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-logging-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah instance Amazon RDS DB dikonfigurasi untuk menerbitkan log berikut ke Amazon CloudWatch Logs. Kontrol gagal jika instance tidak dikonfigurasi untuk menerbitkan log berikut ke CloudWatch Log:

  • Oracle: Peringatan, Audit, Jejak, Pendengar

  • PostgreSQL: Postgresql, Tingkatkan

  • MySQL: Audit, Kesalahan, Umum, SlowQuery

  • MariaDB: Audit, Kesalahan, Umum, SlowQuery

  • SQL Server: Kesalahan, Agen

  • Aurora-MySQL: Audit, Kesalahan, Umum, SlowQuery

  • Aurora-PostgreSQL: Postgresql

Database RDS harus mengaktifkan log yang relevan. Logging database menyediakan catatan terperinci dari permintaan yang dibuat ke RDS. Log database dapat membantu audit keamanan dan akses dan dapat membantu mendiagnosis masalah ketersediaan.

Remediasi

Untuk informasi tentang menerbitkan log database RDS ke Log CloudWatch , lihat Men entukan log yang akan dipublikasikan ke CloudWatch Log di Panduan Pengguna Amazon RDS.

[RDS.10] Otentikasi IAM harus dikonfigurasi untuk instans RDS

Persyaratan terkait: NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

Kategori: L indungi > Manajemen akses aman > Otentikasi tanpa kata sandi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-instance-iam-authentication-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah instance RDS DB mengaktifkan otentikasi database IAM. Kontrol gagal jika otentikasi IAM tidak dikonfigurasi untuk instans DB RDS. Kontrol ini hanya mengevaluasi instance RDS dengan jenis mesin berikut:mysql,,postgres,aurora, aurora-mysqlaurora-postgresql, danmariadb. Instans RDS juga harus berada di salah satu status berikut agar temuan dapat dihasilkan:available,, backing-upstorage-optimization, ataustorage-full.

Otentikasi database IAM memungkinkan otentikasi ke instance database dengan token otentikasi alih-alih kata sandi. Lalu lintas jaringan ke dan dari database dienkripsi menggunakan SSL. Untuk informasi selengkapnya, lihat otentikasi database IAM di Panduan Pengguna Amazon Aurora.

Remediasi

Untuk mengaktifkan otentikasi database IAM pada instans DB RDS, lihat Mengaktifkan dan menonaktifkan otentikasi basis data IAM di Panduan Pengguna Amazon RDS.

[RDS.11] Instans RDS harus mengaktifkan cadangan otomatis

Persyaratan terkait: NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6,, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

Kategori: Puli hkan > Ketahanan > Cadangan diaktifkan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: db-instance-backup-enabled

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

backupRetentionMinimum

Periode retensi cadangan minimum dalam hari

Bilangan Bulat

7 untuk 35

7

checkReadReplicas

Memeriksa apakah instans DB RDS memiliki cadangan yang diaktifkan untuk replika baca

Boolean

Tidak dapat disesuaikan

false

Kontrol ini memeriksa apakah instance Layanan Database Relasional Amazon mengaktifkan pencadangan otomatis, dan periode retensi cadangan lebih besar dari atau sama dengan kerangka waktu yang ditentukan. Replika baca dikecualikan dari evaluasi. Kontrol gagal jika pencadangan tidak diaktifkan untuk instans, atau jika periode retensi kurang dari jangka waktu yang ditentukan. Kecuali Anda memberikan nilai parameter khusus untuk periode retensi cadangan, Security Hub CSPM menggunakan nilai default 7 hari.

Cadangan membantu Anda pulih lebih cepat dari insiden keamanan dan memperkuat ketahanan sistem Anda. Amazon RDS memungkinkan Anda mengonfigurasi snapshot volume instans penuh harian. Untuk informasi selengkapnya tentang pencadangan otomatis Amazon RDS, lihat Bekerja dengan Cad angan di Panduan Pengguna Amazon RDS.

Remediasi

Untuk mengaktifkan pencadangan otomatis pada instans DB RDS, lihat Meng aktifkan pencadangan otomatis di Panduan Pengguna Amazon RDS.

[RDS.12] Otentikasi IAM harus dikonfigurasi untuk cluster RDS

Persyaratan terkait: NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

Kategori: L indungi > Manajemen akses aman > Otentikasi tanpa kata sandi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-cluster-iam-authentication-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster Amazon RDS DB mengaktifkan otentikasi database IAM.

Otentikasi database IAM memungkinkan otentikasi bebas kata sandi ke instance database. Otentikasi menggunakan token otentikasi. Lalu lintas jaringan ke dan dari database dienkripsi menggunakan SSL. Untuk informasi selengkapnya, lihat otentikasi database IAM di Panduan Pengguna Amazon Aurora.

Remediasi

Untuk mengaktifkan otentikasi IAM untuk cluster DB, lihat Mengaktifkan dan menonaktifkan otentikasi basis data IAM di Panduan Pengguna Amazon Aurora.

[RDS.13] Upgrade versi minor otomatis RDS harus diaktifkan

Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.2.2, Benchmark Yay AWS asan CIS v3.0. 0/2.3.2, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-2 (2), NIST.800-53.r5 SI-2 (4), NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/6.3.3

Kategori: Identifikasi > Kerentanan, patch, dan manajemen versi

Tingkat keparahan: Tinggi

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-automatic-minor-version-upgrade-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah instans Amazon RDS DB mengaktifkan peningkatan versi minor otomatis. Kontrol gagal jika peningkatan versi minor otomatis tidak diaktifkan untuk instans DB RDS.

catatan

Kontrol ini mengevaluasi setiap instans Amazon RDS DB secara independen. Untuk cluster Amazon Aurora, peningkatan versi minor otomatis mengharuskan Anda mengaktifkan pengaturan ini di cluster. Anda juga harus mengaktifkan pengaturan ini pada semua instance di cluster. Penem PASSED uan untuk instance individual tidak menjamin bahwa peningkatan terjadi jika Anda juga belum mengaktifkan setelan di tingkat cluster.

Kontrol ini juga tidak memperhitungkan konfigurasi yang tidak mendukung peningkatan versi minor otomatis. Ini termasuk cluster Aurora dalam database global Aurora dan cluster Aurora MySQL dengan replika baca lintas wilayah. Untuk konfigurasi ini, kontrol mungkin menghasilkan hasil evaluasi yang tidak secara akurat mencerminkan perilaku peningkatan aktual.

Upgrade versi minor otomatis secara berkala memperbarui database ke versi mesin database terbaru. Namun, upgrade mungkin tidak selalu menyertakan versi mesin database terbaru. Jika Anda perlu menyimpan database pada versi tertentu pada waktu-waktu tertentu, sebaiknya Anda memutakhirkan secara manual ke versi database yang Anda butuhkan sesuai dengan jadwal yang Anda butuhkan. Dalam kasus masalah keamanan kritis atau ketika versi mencapai tanggal akhir dukungan, Amazon RDS mungkin menerapkan peningkatan versi minor meskipun Anda belum mengaktifkan opsi peningkatan versi minor otomatis. Untuk informasi selengkapnya, lihat dokumentasi peningkatan Amazon RDS untuk mesin database spesifik Anda:

Remediasi

Untuk mengaktifkan peningkatan versi minor otomatis untuk instans DB yang ada, lihat Memo difikasi instans Amazon RDS DB di Panduan Pengguna Amazon RDS. Untuk Upgrade versi minor otomatis, pilih Ya.

[RDS.14] Cluster Amazon Aurora harus mengaktifkan backtracking

Persyaratan terkait: NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6,, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 CP-9, NIST.800-53.r5 SI-13 (5)

Kategori: Puli hkan > Ketahanan > Cadangan diaktifkan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: aurora-mysql-backtracking-enabled

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

BacktrackWindowInHours

Jumlah jam untuk melacak kembali cluster Aurora MySQL

Ganda

0.1 untuk 72

Tidak ada nilai default

Kontrol ini memeriksa apakah cluster Amazon Aurora mengaktifkan backtracking. Kontrol gagal jika cluster tidak mengaktifkan backtracking. Jika Anda memberikan nilai kustom untuk BacktrackWindowInHours parameter, kontrol hanya akan lolos jika cluster dilacak mundur untuk jangka waktu yang ditentukan.

Cadangan membantu Anda memulihkan lebih cepat dari insiden keamanan. Mereka juga memperkuat ketahanan sistem Anda. Aurora backtracking mengurangi waktu untuk memulihkan database ke titik waktu tertentu. Itu tidak memerlukan pemulihan database untuk melakukannya.

Remediasi

Untuk mengaktifkan backtracking Aurora, lihat Mengon figurasi backtracking di Panduan Pengguna Amazon Aurora.

Perhatikan bahwa Anda tidak dapat mengaktifkan backtracking pada cluster yang ada. Sebagai gantinya, Anda dapat membuat klon yang mengaktifkan backtracking. Untuk informasi selengkapnya tentang batasan backtracking Aurora, lihat daftar batasan di Ikh tisar back tracking.

[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Zona Ketersediaan

Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.2.4, NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-cluster-multi-az-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah ketersediaan tinggi diaktifkan untuk cluster DB RDS Anda. Kontrol gagal jika cluster DB RDS tidak digunakan di beberapa Availability Zones (AZ).

Cluster RDS DB harus dikonfigurasi untuk beberapa AZ untuk memastikan ketersediaan data yang disimpan. Penerapan ke beberapa AZ memungkinkan failover otomatis jika terjadi masalah ketersediaan AZ dan selama acara pemeliharaan RDS reguler.

Remediasi

Untuk menerapkan cluster DB Anda di beberapa AZ, Memo difikasi instance DB menjadi penerapan instans Multi-AZ DB di Panduan Pengguna Amazon RDS.

Langkah-langkah remediasi berbeda untuk database global Aurora. Untuk mengonfigurasi beberapa Zona Ketersediaan untuk database global Aurora, pilih cluster DB Anda. Kemudian, pilih T ind akan dan Tambahkan pembaca, dan tentukan beberapa AZ. Untuk informasi selengkapnya, lihat Men ambahkan Replika Aurora ke cluster DB di Panduan Pengguna Amazon Aurora.

[RDS.16] Cluster Aurora DB harus dikonfigurasi untuk menyalin tag ke snapshot DB

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

Kategori: Identifikasi > Inventaris

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-cluster-copy-tags-to-snapshots-enabled (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster Amazon Aurora DB dikonfigurasi untuk secara otomatis menyalin tag ke snapshot cluster DB saat snapshot dibuat. Kontrol gagal jika cluster Aurora DB tidak dikonfigurasi untuk secara otomatis menyalin tag ke snapshot cluster saat snapshot dibuat.

Identifikasi dan inventaris aset TI Anda adalah aspek penting dari tata kelola dan keamanan. Anda harus memiliki visibilitas dari semua cluster Amazon Aurora DB Anda sehingga Anda dapat menilai postur keamanannya dan mengambil tindakan pada area kelemahan potensial. Snapshot Aurora DB harus memiliki tag yang sama dengan cluster DB induknya. Di Amazon Aurora, Anda dapat mengonfigurasi cluster DB untuk secara otomatis menyalin semua tag untuk cluster ke snapshot cluster. Mengaktifkan pengaturan ini memastikan bahwa snapshot DB mewarisi tag yang sama dengan cluster DB induknya.

Remediasi

Untuk informasi tentang mengonfigurasi cluster Amazon Aurora DB untuk menyalin tag secara otomatis ke snapshot DB, lihat M emodifikasi cluster Amazon Aurora DB di Panduan Pengguna Amazon Aurora.

[RDS.17] Instans RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

Kategori: Identifikasi > Inventaris

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-instance-copy-tags-to-snapshots-enabled (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah instance RDS DB dikonfigurasi untuk menyalin semua tag ke snapshot saat snapshot dibuat.

Identifikasi dan inventaris aset TI Anda adalah aspek penting dari tata kelola dan keamanan. Anda harus memiliki visibilitas dari semua instans DB RDS Anda sehingga Anda dapat menilai postur keamanannya dan mengambil tindakan pada area kelemahan potensial. Snapshot harus diberi tag dengan cara yang sama seperti instance database RDS induknya. Mengaktifkan pengaturan ini memastikan bahwa snapshot mewarisi tag dari instance database induknya.

Remediasi

Untuk menyalin tag secara otomatis ke snapshot untuk instans DB RDS, lihat Memo difikasi instans Amazon RDS DB di Panduan Pengguna Amazon RDS. Pilih Salin tag ke snapshot.

[RDS.19] Langganan pemberitahuan peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa cluster kritis

Persyaratan terkait: NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2

Kategori: Deteksi > Layanan deteksi > Pemantauan aplikasi

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::EventSubscription

AWS Config aturan: rds-cluster-event-notifications-configured (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah langganan acara Amazon RDS yang ada untuk cluster database memiliki notifikasi yang diaktifkan untuk jenis sumber dan pasangan nilai kunci kategori peristiwa berikut:

DBCluster: ["maintenance","failure"]

Kontrol akan lolos jika tidak ada langganan acara yang ada di akun Anda.

Pemberitahuan peristiwa RDS menggunakan Amazon SNS untuk membuat Anda mengetahui perubahan ketersediaan atau konfigurasi sumber daya RDS Anda. Pemberitahuan ini memungkinkan respons cepat. Untuk informasi tambahan tentang notifikasi peristiwa RDS, lihat Menggunakan notifikasi peristiwa Amazon RDS di Panduan Pengguna Amazon RDS.

Remediasi

Untuk berlangganan notifikasi peristiwa cluster RDS, lihat Berlangganan pemberitahuan acara Amazon RDS di Panduan Pengguna Amazon RDS. Gunakan nilai berikut:

Bidang Nilai

Jenis sumber

klaster

Cluster untuk disertakan

Semua cluster

Kategori acara untuk disertakan

Pilih kategori acara tertentu atau Semua kategori acara

[RDS.20] Langganan notifikasi peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa instance database penting

Persyaratan terkait: NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/11.5.2

Kategori: Deteksi > Layanan deteksi > Pemantauan aplikasi

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::EventSubscription

AWS Config aturan: rds-instance-event-notifications-configured (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah langganan acara Amazon RDS yang ada untuk instans database mengaktifkan notifikasi untuk jenis sumber dan pasangan kunci-nilai kategori peristiwa berikut:

DBInstance: ["maintenance","configuration change","failure"]

Kontrol akan lolos jika tidak ada langganan acara yang ada di akun Anda.

Pemberitahuan peristiwa RDS menggunakan Amazon SNS untuk membuat Anda mengetahui perubahan ketersediaan atau konfigurasi sumber daya RDS Anda. Pemberitahuan ini memungkinkan respons cepat. Untuk informasi tambahan tentang notifikasi peristiwa RDS, lihat Menggunakan notifikasi peristiwa Amazon RDS di Panduan Pengguna Amazon RDS.

Remediasi

Untuk berlangganan notifikasi peristiwa instans RDS, lihat Berlangganan pemberitahuan acara Amazon RDS di Panduan Pengguna Amazon RDS. Gunakan nilai berikut:

Bidang Nilai

Jenis sumber

Contoh

Contoh untuk disertakan

Semua contoh

Kategori acara untuk disertakan

Pilih kategori acara tertentu atau Semua kategori acara

[RDS.21] Langganan pemberitahuan peristiwa RDS harus dikonfigurasi untuk peristiwa grup parameter basis data penting

Persyaratan terkait: NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/11.5.2

Kategori: Deteksi > Layanan deteksi > Pemantauan aplikasi

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::EventSubscription

AWS Config aturan: rds-pg-event-notifications-configured (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah ada langganan acara Amazon RDS dengan pemberitahuan diaktifkan untuk jenis sumber berikut, pasangan kunci-nilai kategori peristiwa. Kontrol akan lolos jika tidak ada langganan acara yang ada di akun Anda.

DBParameterGroup: ["configuration change"]

Pemberitahuan peristiwa RDS menggunakan Amazon SNS untuk membuat Anda mengetahui perubahan ketersediaan atau konfigurasi sumber daya RDS Anda. Pemberitahuan ini memungkinkan respons cepat. Untuk informasi tambahan tentang notifikasi peristiwa RDS, lihat Menggunakan notifikasi peristiwa Amazon RDS di Panduan Pengguna Amazon RDS.

Remediasi

Untuk berlangganan notifikasi peristiwa grup parameter database RDS, lihat Ber langganan pemberitahuan peristiwa Amazon RDS di Panduan Pengguna Amazon RDS. Gunakan nilai berikut:

Bidang Nilai

Jenis sumber

Grup parameter

Grup parameter yang akan disertakan

Semua kelompok parameter

Kategori acara untuk disertakan

Pilih kategori acara tertentu atau Semua kategori acara

[RDS.22] Langganan notifikasi peristiwa RDS harus dikonfigurasi untuk peristiwa grup keamanan basis data penting

Persyaratan terkait: NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/11.5.2

Kategori: Deteksi > Layanan Deteksi > Pemantauan aplikasi

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::EventSubscription

AWS Config aturan: rds-sg-event-notifications-configured (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah ada langganan acara Amazon RDS dengan pemberitahuan diaktifkan untuk jenis sumber berikut, pasangan kunci-nilai kategori peristiwa. Kontrol akan lolos jika tidak ada langganan acara yang ada di akun Anda.

DBSecurityGroup: ["configuration change","failure"]

Pemberitahuan peristiwa RDS menggunakan Amazon SNS untuk membuat Anda mengetahui perubahan ketersediaan atau konfigurasi sumber daya RDS Anda. Pemberitahuan ini memungkinkan respons yang cepat. Untuk informasi tambahan tentang notifikasi peristiwa RDS, lihat Menggunakan notifikasi peristiwa Amazon RDS di Panduan Pengguna Amazon RDS.

Remediasi

Untuk berlangganan notifikasi peristiwa instans RDS, lihat Berlangganan pemberitahuan acara Amazon RDS di Panduan Pengguna Amazon RDS. Gunakan nilai berikut:

Bidang Nilai

Jenis sumber

Grup keamanan

Grup keamanan untuk disertakan

Semua grup keamanan

Kategori acara untuk disertakan

Pilih kategori acara tertentu atau Semua kategori acara

[RDS.23] Instans RDS tidak boleh menggunakan port default mesin database

Persyaratan terkait: NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 SC-7,, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (5)

Kategori: L indungi > Konfigurasi jaringan aman

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-no-default-ports (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster atau instance RDS menggunakan port selain port default mesin database. Kontrol gagal jika cluster atau instance RDS menggunakan port default. Kontrol ini tidak berlaku untuk instans RDS yang merupakan bagian dari cluster.

Jika Anda menggunakan port yang diketahui untuk menyebarkan cluster atau instance RDS, penyerang dapat menebak informasi tentang cluster atau instance. Penyerang dapat menggunakan informasi ini bersama dengan informasi lain untuk terhubung ke cluster atau instance RDS atau mendapatkan informasi tambahan tentang aplikasi Anda.

Saat Anda mengubah port, Anda juga harus memperbarui string koneksi yang ada yang digunakan untuk terhubung ke port lama. Anda juga harus memeriksa grup keamanan instans DB untuk memastikan bahwa itu menyertakan aturan masuk yang memungkinkan konektivitas pada port baru.

Remediasi

Untuk memodifikasi port default instans RDS DB yang ada, lihat Memo difikasi instans Amazon RDS DB di Panduan Pengguna Amazon RDS. Untuk memodifikasi port default cluster RDS DB yang ada, lihat M emodifikasi cluster DB dengan menggunakan konsol, CLI, dan API di Panduan Pengguna Amazon Aurora. Untuk port Database, ubah nilai port menjadi nilai non-default.

[RDS.24] Cluster Database RDS harus menggunakan nama pengguna administrator khusus

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/2.2.2

Kategori: Identifikasi > Konfigurasi Sumber Daya

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-cluster-default-admin-check

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster database Amazon RDS telah mengubah nama pengguna admin dari nilai defaultnya. Kontrol tidak berlaku untuk mesin tipe Neptune (Neptune DB) atau docdb (DocumentDB). Aturan ini akan gagal jika nama pengguna admin disetel ke nilai default.

Saat membuat database Amazon RDS, Anda harus mengubah nama pengguna admin default menjadi nilai unik. Nama pengguna default adalah pengetahuan publik dan harus diubah selama pembuatan database RDS. Mengubah nama pengguna default mengurangi risiko akses yang tidak diinginkan.

Remediasi

Untuk mengubah nama pengguna admin yang terkait dengan cluster database Amazon RDS, buat cluster database RDS baru dan ubah nama pengguna admin default saat membuat database.

[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/2.2.2

Kategori: Identifikasi > Konfigurasi Sumber Daya

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-instance-default-admin-check

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah Anda telah mengubah nama pengguna administratif untuk instans database Amazon Relational Database Service (Amazon RDS) dari nilai default. Kontrol gagal jika nama pengguna administratif diatur ke nilai default. Kontrol tidak berlaku untuk mesin tipe Neptune (Neptune DB) atau docdb (DocumentDB), dan untuk instance RDS yang merupakan bagian dari cluster.

Nama pengguna administratif default di database Amazon RDS adalah pengetahuan publik. Saat membuat database Amazon RDS, Anda harus mengubah nama pengguna administratif default menjadi nilai unik untuk mengurangi risiko akses yang tidak diinginkan.

Remediasi

Untuk mengubah nama pengguna administratif yang terkait dengan instance database RDS, pertama buat instance database RDS baru. Ubah nama pengguna administratif default saat membuat database.

[RDS.26] Instans DB RDS harus dilindungi oleh rencana cadangan

Kategori: Puli hkan > Ketahanan > Cadangan diaktifkan

Persyaratan terkait: NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6,, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-resources-protected-by-backup-plan

Jenis jadwal: Ber kala

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

backupVaultLockCheck

Kontrol menghasilkan tem PASSED uan jika parameter disetel ke true dan sumber daya menggunakan AWS Backup Vault Lock.

Boolean

true atau false

Tidak ada nilai default

Kontrol ini mengevaluasi apakah instans Amazon RDS DB dicakup oleh rencana cadangan. Kontrol ini gagal jika instans DB RDS tidak tercakup oleh rencana cadangan. Jika Anda menetapkan backupVaultLockCheck parameter sama dengantrue, kontrol hanya akan lolos jika instance dicadangkan dalam vault yang AWS Backup terkunci.

catatan

Kontrol ini tidak mengevaluasi instans Neptunus dan DocumentDB. Itu juga tidak mengevaluasi instance RDS DB yang merupakan anggota cluster.

AWS Backup adalah layanan pencadangan yang dikelola sepenuhnya yang memusatkan dan mengotomatiskan pencadangan data di seluruh. Layanan AWS Dengan AWS Backup, Anda dapat membuat kebijakan cadangan yang disebut rencana cadangan. Anda dapat menggunakan paket ini untuk menentukan persyaratan pencadangan, seperti seberapa sering membuat cadangan data Anda dan berapa lama untuk menyimpan cadangan tersebut. Menyertakan instans DB RDS dalam paket cadangan membantu Anda melindungi data dari kehilangan atau penghapusan yang tidak diinginkan.

Remediasi

Untuk menambahkan instance RDS DB ke paket AWS Backup cadangan, lihat Men etapkan sumber daya ke rencana cadangan di Panduan Peng AWS Backup embang.

[RDS.27] Cluster DB RDS harus dienkripsi saat diam

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6) NIST.800-53.r5 SC-13,, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Kategori: Mel indungi > Perlindungan Data > Enkripsi data-at-rest

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-cluster-encrypted-at-rest

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster RDS DB dienkripsi saat diam. Kontrol gagal jika cluster DB RDS tidak dienkripsi saat diam.

Data diam mengacu pada data apa pun yang disimpan dalam penyimpanan persisten dan tidak mudah menguap untuk durasi apa pun. Enkripsi membantu Anda melindungi kerahasiaan data tersebut, mengurangi risiko bahwa pengguna yang tidak sah dapat mengaksesnya. Mengenkripsi cluster RDS DB melindungi data dan metadata Anda dari akses yang tidak sah. Ini juga memenuhi persyaratan kepatuhan untuk enkripsi data-at-rest sistem file produksi.

Remediasi

Anda dapat mengaktifkan enkripsi saat diam saat membuat cluster RDS DB. Anda tidak dapat mengubah pengaturan enkripsi setelah membuat cluster. Untuk informasi selengkapnya, lihat Mengenkripsi cluster Amazon Aurora DB di Panduan Pengguna Amazon Aurora.

[RDS.28] Cluster DB RDS harus diberi tag

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: tagged-rds-dbcluster (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan
requiredTagKeys Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. StringList (maksimal 6 item) 1—6 kunci tag yang memenuhi AWS persyaratan. Tidak ada nilai default

Kontrol ini memeriksa apakah cluster Amazon RDS DB memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika cluster DB tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika cluster DB tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.

Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.

catatan

Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS

Remediasi

Untuk menambahkan tag ke cluster RDS DB, lihat Menandai sumber daya Amazon RDS di Panduan Pengguna Amazon RDS.

[RDS.29] Snapshot cluster RDS DB harus diberi tag

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBClusterSnapshot

AWS Config aturan: tagged-rds-dbclustersnapshot (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan
requiredTagKeys Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. StringList (maksimal 6 item) 1—6 kunci tag yang memenuhi AWS persyaratan. Tidak ada nilai default

Kontrol ini memeriksa apakah snapshot cluster Amazon RDS DB memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika snapshot cluster DB tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika snapshot cluster DB tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.

Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.

catatan

Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS

Remediasi

Untuk menambahkan tag ke snapshot cluster RDS DB, lihat Menandai sumber daya Amazon RDS di Panduan Pengguna Amazon RDS.

[RDS.30] Instans DB RDS harus diberi tag

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: tagged-rds-dbinstance (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan
requiredTagKeys Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. StringList (maksimal 6 item) 1—6 kunci tag yang memenuhi AWS persyaratan. Tidak ada nilai default

Kontrol ini memeriksa apakah instance Amazon RDS DB memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika instance DB tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika instance DB tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.

Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.

catatan

Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS

Remediasi

Untuk menambahkan tag ke instans DB RDS, lihat Men andai sumber daya Amazon RDS di Panduan Pengguna Amazon RDS.

[RDS.31] Grup keamanan RDS DB harus ditandai

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBSecurityGroup

AWS Config aturan: tagged-rds-dbsecuritygroup (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan
requiredTagKeys Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. StringList (maksimal 6 item) 1—6 kunci tag yang memenuhi AWS persyaratan. Tidak ada nilai default

Kontrol ini memeriksa apakah grup keamanan Amazon RDS DB memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika grup keamanan DB tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika grup keamanan DB tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.

Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.

catatan

Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS

Remediasi

Untuk menambahkan tag ke grup keamanan RDS DB, lihat Menandai sumber daya Amazon RDS di Panduan Pengguna Amazon RDS.

[RDS.32] Snapshot DB RDS harus diberi tag

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBSnapshot

AWS Config aturan: tagged-rds-dbsnapshot (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan
requiredTagKeys Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. StringList (maksimal 6 item) 1—6 kunci tag yang memenuhi AWS persyaratan. Tidak ada nilai default

Kontrol ini memeriksa apakah snapshot Amazon RDS DB memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika snapshot DB tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika snapshot DB tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.

Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.

catatan

Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS

Remediasi

Untuk menambahkan tag ke snapshot DB RDS, lihat Menandai sumber daya Amazon RDS di Panduan Pengguna Amazon RDS.

[RDS.33] Grup subnet RDS DB harus diberi tag

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBSubnetGroup

AWS Config aturan: tagged-rds-dbsubnetgroups (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan
requiredTagKeys Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. StringList (maksimal 6 item) 1—6 kunci tag yang memenuhi AWS persyaratan. Tidak ada nilai default

Kontrol ini memeriksa apakah grup subnet Amazon RDS DB memiliki tag dengan kunci spesifik yang ditentukan dalam parameter. requiredTagKeys Kontrol gagal jika grup subnet DB tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika grup subnet DB tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.

Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.

catatan

Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS

Remediasi

Untuk menambahkan tag ke grup subnet RDS DB, lihat Men andai sumber daya Amazon RDS di Panduan Pengguna Amazon RDS.

[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke CloudWatch Log

Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/10.2.1

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-aurora-mysql-audit-logging-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster DB Amazon Aurora MySQL dikonfigurasi untuk menerbitkan log audit ke Amazon CloudWatch Logs. Kontrol gagal jika cluster tidak dikonfigurasi untuk menerbitkan log audit ke CloudWatch Log. Kontrol tidak menghasilkan temuan untuk cluster Aurora Serverless v1 DB.

Log audit menangkap catatan aktivitas database, termasuk upaya login, modifikasi data, perubahan skema, dan peristiwa lain yang dapat diaudit untuk tujuan keamanan dan kepatuhan. Saat mengonfigurasi cluster Aurora MySQL DB untuk menerbitkan log audit ke grup log di Amazon CloudWatch Logs, Anda dapat melakukan analisis data log secara real-time. CloudWatch Log menyimpan log dalam penyimpanan yang sangat tahan lama. Anda juga dapat membuat alarm dan melihat metrik di CloudWatch.

catatan

Cara alternatif untuk mempublikasikan log audit ke Log CloudWatch adalah dengan mengaktifkan audit lanjutan dan menyetel parameter DB tingkat cluster ke. server_audit_logs_upload 1 Default untuk server_audit_logs_upload parameter adalah0. Namun, sebaiknya gunakan petunjuk remediasi berikut sebagai gantinya untuk melewati kontrol ini.

Remediasi

Untuk menerbitkan log audit cluster Aurora MySQL DB ke CloudWatch Log, lihat Menerbitkan log Amazon Aurora MySQL ke Amazon CloudWatch Log di Panduan Pengguna Amazon Aurora.

[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis

Persyaratan terkait: NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-2 (2), NIST.800-53.r5 SI-2 (4), NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/6.3.3

Kategori: Identifikasi > Kerentanan, patch, dan manajemen versi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-cluster-auto-minor-version-upgrade-enable

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah peningkatan versi minor otomatis diaktifkan untuk cluster Amazon RDS Multi-AZ DB. Kontrol gagal jika peningkatan versi minor otomatis tidak diaktifkan untuk cluster Multi-AZ DB. Kontrol ini tidak berlaku untuk cluster Aurora DB.

RDS menyediakan peningkatan versi minor otomatis sehingga Anda dapat menjaga cluster Multi-AZ DB Anda tetap up to date. Versi minor dapat memperkenalkan fitur perangkat lunak baru, perbaikan bug, patch keamanan, dan peningkatan kinerja. Dengan mengaktifkan peningkatan versi minor otomatis pada cluster database RDS, cluster, bersama dengan instans di cluster, akan menerima pembaruan otomatis ke versi minor ketika versi baru tersedia. Pembaruan diterapkan secara otomatis selama jendela pemeliharaan.

Remediasi

Untuk mengaktifkan peningkatan versi minor otomatis pada cluster Multi-AZ DB, lihat M emodifikasi cluster Multi-AZ DB di Panduan Pengguna Amazon RDS.

[RDS.36] RDS untuk instans DB PostgreSQL harus menerbitkan log ke Log CloudWatch

Persyaratan terkait: PCI DSS v4.0. 1/10.4.2

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-postgresql-logs-to-cloudwatch

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

logTypes

Comma-separated daftar jenis log yang akan dipublikasikan ke CloudWatch Log

StringList

Tidak dapat disesuaikan

postgresql

Kontrol ini memeriksa apakah instans DB Amazon RDS untuk PostgreSQL dikonfigurasi untuk menerbitkan log ke Amazon Logs. CloudWatch Kontrol gagal jika instance PostgreSQL DB tidak dikonfigurasi untuk menerbitkan jenis log yang disebutkan dalam logTypes parameter ke CloudWatch Log.

Logging database menyediakan catatan terperinci dari permintaan yang dibuat ke instance RDS. PostgreSQL menghasilkan log peristiwa yang berisi informasi berguna untuk administrator. Menerbitkan log ini ke CloudWatch Log memusatkan manajemen log dan membantu Anda melakukan analisis data log secara real-time. CloudWatch Log menyimpan log dalam penyimpanan yang sangat tahan lama. Anda juga dapat membuat alarm dan melihat metrik diCloudWatch.

Remediasi

Untuk menerbitkan log instans DB PostgreSQL ke Log, lihat Mener bitkan CloudWatch log PostgreSQL ke CloudWatch Log Amazon di Panduan Pengguna Amazon RDS.

[RDS.37] Cluster DB Aurora PostgreSQL harus menerbitkan log ke Log CloudWatch

Persyaratan terkait: PCI DSS v4.0. 1/10.4.2

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-aurora-postgresql-logs-to-cloudwatch

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster DB Amazon Aurora PostgreSQL dikonfigurasi untuk menerbitkan log ke Amazon CloudWatch Logs. Kontrol gagal jika cluster DB Aurora PostgreSQL tidak dikonfigurasi untuk menerbitkan log PostgreSQL ke Log. CloudWatch

Logging database menyediakan catatan terperinci dari permintaan yang dibuat ke cluster RDS. Aurora PostgreSQL menghasilkan log peristiwa yang berisi informasi berguna untuk administrator. Menerbitkan log ini ke CloudWatch Log memusatkan manajemen log dan membantu Anda melakukan analisis data log secara real-time. CloudWatch Log menyimpan log dalam penyimpanan yang sangat tahan lama. Anda juga dapat membuat alarm dan melihat metrik di CloudWatch.

Remediasi

Untuk menerbitkan log cluster Aurora PostgreSQL DB ke Log, lihat Mener bitkan CloudWatch log Aurora PostgreSQL ke Amazon CloudWatch Log di Panduan Pengguna Amazon RDS.

[RDS.38] RDS untuk instans DB PostgreSQL harus dienkripsi saat transit

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-postgres-instance-encrypted-in-transit

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah koneksi ke instance Amazon RDS for PostgreSQL database (DB) dienkripsi saat transit. Kontrol gagal jika rds.force_ssl parameter untuk grup parameter yang terkait dengan instance disetel ke 0 (off). Kontrol ini tidak mengevaluasi instans DB RDS yang merupakan bagian dari cluster DB.

Data dalam transit mengacu pada data yang berpindah dari satu lokasi ke lokasi lain, seperti antara node di cluster Anda atau antara cluster Anda dan aplikasi Anda. Data dapat bergerak melintasi internet atau dalam jaringan pribadi. Mengenkripsi data dalam perjalanan mengurangi risiko bahwa pengguna yang tidak sah dapat menguping lalu lintas jaringan.

Remediasi

Untuk mewajibkan semua koneksi ke instans DB RDS for PostgreSQL agar menggunakan SSL, lihat Menggunakan SSL dengan instans DB PostgreSQL di Panduan Pengguna Amazon RDS.

[RDS.39] RDS untuk instans MySQL DB harus dienkripsi saat transit

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-mysql-instance-encrypted-in-transit

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah koneksi ke instance Amazon RDS for MySQL database (DB) dienkripsi saat transit. Kontrol gagal jika rds.require_secure_transport parameter untuk grup parameter yang terkait dengan instance disetel ke 0 (off). Kontrol ini tidak mengevaluasi instans DB RDS yang merupakan bagian dari cluster DB.

Data dalam transit mengacu pada data yang berpindah dari satu lokasi ke lokasi lain, seperti antara node di cluster Anda atau antara cluster Anda dan aplikasi Anda. Data dapat bergerak melintasi internet atau dalam jaringan pribadi. Mengenkripsi data dalam perjalanan mengurangi risiko bahwa pengguna yang tidak sah dapat menguping lalu lintas jaringan.

Remediasi

Untuk mewajibkan semua koneksi ke instans DB RDS for MySQL agar menggunakan SSL, lihat SSL/TLS dukungan untuk instans MySQL DB di Amazon RDS di Panduan Pengguna Amazon RDS.

[RDS.40] RDS untuk instans SQL Server DB harus menerbitkan log ke Log CloudWatch

Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-sql-server-logs-to-cloudwatch

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

logTypes

Daftar jenis log yang RDS untuk instance SQL Server DB harus dikonfigurasi untuk dipublikasikan ke CloudWatch Log. Kontrol ini gagal jika instance DB tidak dikonfigurasi untuk menerbitkan jenis log yang ditentukan dalam daftar.

EnumList (maksimal 2 item)

agent, error

agent, error

Kontrol ini memeriksa apakah instans Amazon RDS untuk Microsoft SQL Server DB dikonfigurasi untuk menerbitkan log ke Amazon Log CloudWatch . Kontrol gagal jika instance RDS untuk SQL Server DB tidak dikonfigurasi untuk menerbitkan CloudWatch log ke Log. Anda dapat secara opsional menentukan jenis log yang instans DB harus dikonfigurasi untuk dipublikasikan.

Pencatatan database menyediakan catatan rinci permintaan yang dibuat ke instans Amazon RDS DB. Menerbitkan CloudWatch log ke Log memusatkan manajemen log dan membantu Anda melakukan analisis data log secara real-time. CloudWatch Log menyimpan log dalam penyimpanan yang sangat tahan lama. Selain itu, Anda dapat menggunakannya untuk membuat alarm untuk kesalahan tertentu yang dapat terjadi, seperti sering restart yang dicatat dalam log kesalahan. Demikian pula, Anda dapat membuat alarm untuk kesalahan atau peringatan yang dicatat dalam log agen SQL Server terkait dengan pekerjaan agen SQL.

Remediasi

Untuk informasi tentang menerbitkan CloudWatch log ke Log untuk instance RDS untuk SQL Server DB, lihat file log database Amazon RDS untuk Microsoft SQL Server di Panduan Pengguna Layanan Database Relasional Amazon.

[RDS.41] RDS untuk instans SQL Server DB harus dienkripsi saat transit

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-sqlserver-encrypted-in-transit

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah koneksi ke instans DB Amazon RDS untuk Microsoft SQL Server dienkripsi saat transit. Kontrol gagal jika parameter grup rds.force_ssl parameter yang terkait dengan instance DB disetel ke0 (off).

Data dalam transit mengacu pada data yang berpindah dari satu lokasi ke lokasi lain, seperti antara node dalam cluster DB atau antara cluster DB dan aplikasi klien. Data dapat bergerak melintasi internet atau dalam jaringan pribadi. Mengenkripsi data dalam perjalanan mengurangi risiko pengguna yang tidak sah menguping lalu lintas jaringan.

Remediasi

Untuk informasi tentang mengaktifkan SSL/TLS koneksi ke instans Amazon RDS DB yang menjalankan Microsoft SQL Server, lihat Menggunakan SSL dengan Instans DB Microsoft SQL Server di Panduan Pengguna Layanan Database Relasional Amazon.

[RDS.42] RDS untuk instans MariaDB DB harus menerbitkan log ke Log CloudWatch

Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: mariadb-publish-logs-to-cloudwatch-logs

Jenis jadwal: Ber kala

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

logTypes

Daftar jenis log yang instans MariaDB DB harus dikonfigurasi untuk dipublikasikan ke CloudWatch Log. Kontrol menghasilkan tem FAILED uan jika instance DB tidak dikonfigurasi untuk menerbitkan jenis log yang ditentukan dalam daftar.

EnumList (maksimal 4 item)

audit, error, general, slowquery

audit, error

Kontrol ini memeriksa apakah instans Amazon RDS untuk MariaDB DB dikonfigurasi untuk menerbitkan jenis log tertentu ke Amazon Logs. CloudWatch Kontrol gagal jika instance MariaDB DB tidak dikonfigurasi untuk menerbitkan log ke CloudWatch Log. Anda dapat secara opsional menentukan jenis log mana yang harus dikonfigurasi instans MariaDB DB untuk dipublikasikan.

Pencatatan database menyediakan catatan terperinci dari permintaan yang dibuat ke instans DB Amazon RDS untuk MariaDB. Menerbitkan log ke Amazon CloudWatch Logs memusatkan manajemen log dan membantu Anda melakukan analisis data log secara real-time. Selain itu, CloudWatch Log menyimpan log dalam penyimpanan tahan lama, yang dapat mendukung tinjauan dan audit keamanan, akses, dan ketersediaan. Dengan CloudWatch Log, Anda juga dapat membuat alarm dan meninjau metrik.

Remediasi

Untuk informasi tentang mengonfigurasi instans Amazon RDS untuk MariaDB DB untuk menerbitkan log ke Amazon Logs, lihat Mener bitkan CloudWatch log MariaDB ke Amazon Log di Panduan Pengguna CloudWatch Layanan Database Rel asional Amazon.

[RDS.43] Proxy RDS DB harus memerlukan enkripsi TLS untuk koneksi

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBProxy

AWS Config aturan: rds-proxy-tls-encryption

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah proxy Amazon RDS DB memerlukan TLS untuk semua koneksi antara proxy dan instans DB RDS yang mendasarinya. Kontrol gagal jika proxy tidak memerlukan TLS untuk semua koneksi antara proxy dan instance RDS DB.

Amazon RDS Proxy dapat bertindak sebagai lapisan keamanan tambahan antara aplikasi klien dan instans RDS DB yang mendasarinya. Misalnya, Anda dapat menyambung ke proxy RDS menggunakan TLS 1.3, bahkan jika instance DB yang mendasarinya mendukung versi TLS yang lebih lama. Dengan menggunakan RDS Proxy, Anda dapat menerapkan persyaratan otentikasi yang kuat untuk aplikasi database.

Remediasi

Untuk informasi tentang mengubah pengaturan untuk proxy Amazon RDS agar memerlukan TLS, lihat Memo difikasi proxy RDS di Panduan Pengguna Layanan Database Relasional Amazon.

[RDS.44] RDS untuk instans MariaDB DB harus dienkripsi saat transit

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-mariadb-instance-encrypted-in-transit

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah koneksi ke instans DB Amazon RDS untuk MariaDB dienkripsi saat transit. Kontrol gagal jika grup parameter DB yang terkait dengan instance DB tidak sinkron, atau require_secure_transport parameter grup parameter tidak disetel keON.

catatan

Kontrol ini tidak mengevaluasi instans Amazon RDS DB yang menggunakan versi MariaDB lebih awal dari versi 10.5. require_secure_transportParameter ini didukung hanya untuk MariaDB versi 10.5 dan yang lebih baru.

Data dalam transit mengacu pada data yang berpindah dari satu lokasi ke lokasi lain, seperti antara node dalam cluster DB atau antara cluster DB dan aplikasi klien. Data dapat bergerak melintasi internet atau dalam jaringan pribadi. Mengenkripsi data dalam perjalanan mengurangi risiko pengguna yang tidak sah menguping lalu lintas jaringan.

Remediasi

Untuk informasi tentang mengaktifkan SSL/TLS koneksi ke instans Amazon RDS untuk MariaDB DB, lihat Membutuhkan semua koneksi ke instans MariaDB DB di Panduan Pengguna Layanan Database Relasional Amazon. SSL/TLS

[RDS.45] Cluster Aurora MySQL DB harus mengaktifkan logging audit

Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: aurora-mysql-cluster-audit-logging

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster Amazon Aurora MySQL DB mengaktifkan pencatatan audit. Kontrol gagal jika grup parameter DB yang terkait dengan cluster DB tidak sinkron, server_audit_logging parameter tidak disetel ke1, atau server_audit_events parameter diatur ke nilai kosong.

Log database dapat membantu audit keamanan dan akses serta membantu mendiagnosis masalah ketersediaan. Log audit menangkap catatan aktivitas database, termasuk upaya login, modifikasi data, perubahan skema, dan peristiwa lain yang dapat diaudit untuk tujuan keamanan dan kepatuhan.

Remediasi

Untuk informasi tentang mengaktifkan logging untuk cluster DB Amazon Aurora MySQL, lihat M enerbitkan log Amazon Aurora MySQL ke Amazon CloudWatch Log di Panduan Pengguna Amazon Aurora.

[RDS.46] Instans DB RDS tidak boleh digunakan di subnet publik dengan rute ke gateway internet

Kategori: L indungi > Konfigurasi jaringan aman > Sumber daya tidak dapat diakses publik

Tingkat keparahan: Tinggi

Jenis sumber daya: AWS::RDS::DBInstance

AWS Config aturan: rds-instance-subnet-igw-check

Jenis jadwal: Ber kala

Parameter: Tidak ada

Kontrol ini memeriksa apakah instance Amazon RDS DB digunakan di subnet publik yang memiliki rute ke gateway internet. Kontrol gagal jika instance RDS DB digunakan di subnet yang memiliki rute ke gateway internet dan tujuan disetel ke 0.0.0.0/0 atau. ::/0

Dengan menyediakan sumber daya Amazon RDS di subnet pribadi, Anda dapat mencegah sumber daya RDS menerima lalu lintas masuk dari internet publik, yang dapat mencegah akses yang tidak diinginkan ke instans DB RDS Anda. Jika sumber daya RDS disediakan di subnet publik yang terbuka untuk internet, mereka mungkin rentan terhadap risiko seperti eksfiltrasi data.

Remediasi

Untuk informasi tentang penyediaan subnet pribadi untuk instans Amazon RDS DB, lihat Bek erja dengan instans DB di VPC di Panduan Pengguna Layanan Database Relasional Amazon.

[RDS.47] RDS untuk cluster DB PostgreSQL harus dikonfigurasi untuk menyalin tag ke snapshot DB

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-pgsql-cluster-copy-tags-to-snapshot-check

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster Amazon RDS untuk PostgreSQL DB dikonfigurasi untuk secara otomatis menyalin tag ke snapshot cluster DB saat snapshot dibuat. Kontrol gagal jika CopyTagsToSnapshot parameter disetel ke false untuk cluster DB RDS untuk PostgreSQL.

Menyalin tag ke snapshot DB membantu menjaga pelacakan sumber daya, tata kelola, dan alokasi biaya yang tepat di seluruh sumber daya cadangan. Hal ini memungkinkan identifikasi sumber daya yang konsisten, kontrol akses, dan pemantauan kepatuhan di kedua database aktif dan snapshot-nya. Snapshot yang diberi tag dengan benar meningkatkan operasi keamanan dengan memastikan sumber daya cadangan mewarisi metadata yang sama dengan basis data sumbernya.

Remediasi

Untuk informasi tentang mengonfigurasi cluster DB Amazon RDS for PostgreSQL untuk menyalin tag secara otomatis ke snapshot DB, lihat Men andai sumber daya Amazon RDS di Panduan Pengguna Layanan Database Relasional Amazon.

[RDS.48] RDS untuk cluster MySQL DB harus dikonfigurasi untuk menyalin tag ke snapshot DB

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-mysql-cluster-copy-tags-to-snapshot-check

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah cluster Amazon RDS for MySQL DB dikonfigurasi untuk secara otomatis menyalin tag ke snapshot cluster DB saat snapshot dibuat. Kontrol gagal jika CopyTagsToSnapshot parameter disetel false untuk cluster RDS untuk MySQL DB.

Menyalin tag ke snapshot DB membantu menjaga pelacakan sumber daya, tata kelola, dan alokasi biaya yang tepat di seluruh sumber daya cadangan. Hal ini memungkinkan identifikasi sumber daya yang konsisten, kontrol akses, dan pemantauan kepatuhan di kedua database aktif dan snapshot-nya. Snapshot yang diberi tag dengan benar meningkatkan operasi keamanan dengan memastikan sumber daya cadangan mewarisi metadata yang sama dengan basis data sumbernya.

Remediasi

Untuk informasi tentang mengonfigurasi cluster Amazon RDS for MySQL DB untuk menyalin tag secara otomatis ke snapshot DB, lihat Men andai sumber daya Amazon RDS di Panduan Pengguna Layanan Database Relasional Amazon.

[RDS.50] Cluster RDS DB harus memiliki cukup periode retensi cadangan yang ditetapkan

Kategori: Puli hkan > Ketahanan > Cadangan diaktifkan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::RDS::DBCluster

AWS Config aturan: rds-cluster-backup-retention-check

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

minimumBackupRetentionPeriod

Periode retensi cadangan minimum dalam hari untuk diperiksa kontrol

Bilangan Bulat

7 untuk 35

7

Kontrol ini memeriksa apakah cluster RDS DB memiliki periode retensi cadangan minimum. Kontrol gagal jika periode retensi cadangan kurang dari nilai parameter yang ditentukan. Kecuali Anda memberikan nilai parameter khusus, Security Hub menggunakan nilai default 7 hari.

Kontrol ini memeriksa apakah cluster RDS DB memiliki periode retensi cadangan minimum. Kontrol gagal jika periode retensi cadangan kurang dari nilai parameter yang ditentukan. Kecuali Anda memberikan nilai parameter pelanggan, Security Hub menggunakan nilai default 7 hari. Kontrol ini berlaku untuk semua jenis cluster DB RDS termasuk cluster Aurora DB, cluster DocumentDB, cluster NeptuneDB, dll.

Remediasi

Untuk mengonfigurasi periode retensi cadangan untuk cluster RDS DB, ubah pengaturan cluster dan atur periode retensi cadangan menjadi minimal 7 hari (atau nilai yang ditentukan dalam parameter kontrol). Untuk petunjuk terperinci, lihat Periode retensi cadangan di Panduan Pengguna Layanan Database Relasional Amazon. Untuk cluster Aurora DB, lihat Ringkasan tentang membuat cadangan dan memulihkan cluster Aurora DB di Panduan Pengguna Amazon Aurora untuk Aurora. Untuk jenis cluster DB lainnya (misalnya cluster DocumentDB), lihat panduan pengguna layanan terkait untuk cara memperbarui periode retensi cadangan untuk cluster.

[RDS.51] Cluster global RDS harus berjalan pada versi Aurora MySQL yang didukung

Kategori: Identifikasi > Kerentanan, patch, dan manajemen versi

Tingkat keparahan: Tinggi

Jenis sumber daya: AWS::RDS::GlobalCluster

AWS Config aturan: rds-global-cluster-aurora-mysql-supported-version

Jenis jadwal: Perubahan dipicu

Parameter:

  • minSupportedEngineVersion: 8.0.mysql_aurora.3.08.0 (tidak dapat disesuaikan)

  • longTermSupportVersion: 8.0.mysql_aurora.3.04.0, 8.0.mysql_aurora.3.04.1, 8.0.mysql_aurora.3.04.2, 8.0.mysql_aurora.3.04.3 (tidak dapat disesuaikan)

Kontrol ini memeriksa apakah cluster global Amazon Aurora MySQL berjalan pada versi mesin minimum yang didukung. Kontrol gagal jika versi mesin cluster global Aurora MySQL berada di bawah versi minimum yang didukung dan tidak tercantum dalam parameter versi dukungan jangka panjang.

Menjalankan database global Aurora MySQL pada versi engine yang didukung membantu memastikan bahwa Anda memiliki akses ke patch keamanan terbaru, perbaikan bug, dan peningkatan kinerja. Versi minor Aurora MySQL telah menentukan tanggal akhir dukungan standar, setelah itu mereka tidak lagi menerima patch penting. Menjalankan versi yang tidak didukung dapat mengekspos database global Anda ke kerentanan keamanan dan dapat mengakibatkan biaya Dukungan Diperpanjang Amazon RDS. Karena Aurora MySQL mengikuti siklus hidup dukungan yang tidak bersebelahan di mana versi dukungan jangka panjang (LTS) tetap didukung lebih lama daripada versi non-LTS berikutnya, kontrol ini juga memeriksa versi LTS yang masih di bawah dukungan standar. Untuk informasi selengkapnya, lihat Kalender rilis untuk Amazon Aurora MySQL di Catatan Rilis Amazon Aurora untuk Aurora MySQL.

Remediasi

Untuk informasi tentang memutakhirkan database global Aurora MySQL ke versi engine yang didukung, lihat Meng upgrade database global Amazon Aurora dan Meng upgrade Aurora MySQL dengan memodifikasi versi mesin di Panduan Pengguna Amazon Aurora.