Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Buku pedoman
Solusi ini mencakup remediasi pedoman untuk standar keamanan yang didefinisikan sebagai bagian dari Pusat Keamanan Internet (CIS) AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0 , AWS Foundational Security Best Practices (FSBP) v1.0.0, Standar Keamanan Data Industri Kartu Pembayaran () v3.2.1 , dan Institut Standar dan Teknologi Nasional (NISTPCI-DSS). https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html
Jika Anda mengaktifkan temuan kontrol konsolidasi, maka kontrol tersebut didukung di semua standar. Jika fitur ini diaktifkan, maka hanya pedoman SC yang perlu digunakan. Jika tidak, maka buku pedoman didukung untuk standar yang terdaftar sebelumnya.
penting
Hanya menerapkan pedoman untuk standar yang diaktifkan untuk menghindari pencapaian kuota layanan.
Untuk detail tentang remediasi tertentu, lihat dokumen otomatisasi Manajer Sistem dengan nama yang digunakan oleh solusi di akun Anda. Buka konsol AWS Systems Manager
| Deskripsi | AWS FSBP | CIS v1.2.0 | PCI v3.2.1 | CIS v1.4.0 | NIST | CIS v3.0.0 | ID kontrol keamanan |
|---|---|---|---|---|---|---|---|
|
Remediasi Total |
63 |
34 |
29 |
33 |
65 |
19 |
90 |
|
ASR-EnableAutoScalingGroupELBHealthCheck Grup Penskalaan Otomatis yang terkait dengan penyeimbang beban harus menggunakan pemeriksaan kesehatan penyeimbang beban |
AutoScaling.1 |
AutoScaling.1 |
AutoScaling.1 |
AutoScaling.1 |
|||
|
ASR-ConfigureAutoScalingLaunchConfigToRequireIMDSv2 Konfigurasi peluncuran grup Auto Scaling harus mengonfigurasi instans EC2 agar memerlukan Instance Metadata Service Version 2 (IMDSv2) |
AutoScaling.3 |
AutoScaling.3 |
|||||
|
ASR-CreateCloudTrailMultiRegionTrail CloudTrail harus diaktifkan dan dikonfigurasi dengan setidaknya satu jalur Multi-wilayah |
CloudTrail.1 |
2.1 |
CloudTrail.2 |
3.1 |
CloudTrail.1 |
3.1 |
CloudTrail.1 |
|
ASR-EnableEncryption CloudTrail harus mengaktifkan enkripsi saat istirahat |
CloudTrail.2 |
2.7 |
CloudTrail.1 |
3.7 |
CloudTrail.2 |
3.5 |
CloudTrail.2 |
|
ASR-EnableLogFileValidation Pastikan validasi file CloudTrail log diaktifkan |
CloudTrail.4 |
2.2 |
CloudTrail.3 |
3.2 |
CloudTrail.4 |
CloudTrail.4 |
|
|
ASR-EnableCloudTrailToCloudWatchLogging Pastikan CloudTrail jejak terintegrasi dengan Amazon CloudWatch Logs |
CloudTrail.5 |
2.4 |
CloudTrail.4 |
3.4 |
CloudTrail.5 |
CloudTrail.5 |
|
|
ASR-ConfigureS3BucketLogging Pastikan logging akses bucket S3 diaktifkan pada bucket CloudTrail S3 |
2.6 |
3.6 |
3.4 |
CloudTrail.7 |
|||
|
ASR-ReplaceCodeBuildClearTextCredentials CodeBuild variabel lingkungan proyek tidak boleh mengandung kredenSIAL teks yang jelas |
CodeBuild.2 |
CodeBuild.2 |
CodeBuild.2 |
CodeBuild.2 |
|||
|
ASR-EnableAWSConfig Pastikan AWS Config diaktifkan |
Config.1 |
2.5 |
Config.1 |
3.5 |
Config.1 |
3.3 |
Config.1 |
|
ASR-MakeEBSSnapshotsPrivate Snapshot Amazon EBS seharusnya tidak dapat dipulihkan secara publik |
EC2.1 |
EC2.1 |
EC2.1 |
EC2.1 |
|||
|
ASR-RemoveVPCDefaultSecurityGroupRules Grup keamanan default VPC harus melarang lalu lintas masuk dan keluar |
EC2.2 |
4.3 |
EC2.2 |
5.3 |
EC2.2 |
5.4 |
EC2.2 |
|
ASR-EnableVPCFlowLogs Pencatatan aliran VPC harus diaktifkan di semua VPC |
EC2.6 |
2.9 |
EC2.6 |
3.9 |
EC2.6 |
3.7 |
EC2.6 |
|
ASR-EnableEbsEncryptionByDefault Enkripsi default EBS harus diaktifkan |
EC2.7 |
2.2.1 |
EC2.7 |
2.2.1 |
EC2.7 |
||
|
ASR-RevokeUnrotatedKeys Kunci akses pengguna harus diputar setiap 90 hari atau kurang |
IAM.3 |
1.4 |
1.14 |
IAM.3 |
1.14 |
IAM.3 |
|
|
ASR-SetIAMPasswordPolicy Kebijakan kata sandi default IAM |
IAM.7 |
1,5-1.11 |
IAM.8 |
1.8 |
IAM.7 |
1.8 |
IAM.7 |
|
ASR-RevokeUnusedIAMUserCredentials KredenSIAL pengguna harus dimatikan jika tidak digunakan dalam 90 hari |
IAM.8 |
1.3 |
IAM.7 |
IAM.8 |
IAM.8 |
||
|
ASR-RevokeUnusedIAMUserCredentials KredenSIAL pengguna harus dimatikan jika tidak digunakan dalam 45 hari |
1.12 |
1.12 |
IAM.22 |
||||
|
ASR-RemoveLambdaPublicAccess Fungsi lambda harus melarang akses publik |
Lambda.1 |
Lambda.1 |
Lambda.1 |
Lambda.1 |
|||
|
ASR-MakeRDSSnapshotPrivate Snapshot RDS harus melarang akses publik |
RDS.1 |
RDS.1 |
RDS.1 |
RDS.1 |
|||
|
ASR-DisablePublicAccessToRDSInstance Instans DB RDS harus melarang akses publik |
RDS.2 |
RDS.2 |
RDS.2 |
2.3.3 |
RDS.2 |
||
|
ASR-EncryptRDSSnapshot Snapshot cluster RDS dan snapshot database harus dienkripsi saat diam |
RDS.4 |
RDS.4 |
RDS.4 |
||||
|
ASR-EnableMultiAZOnRDSInstance Instans RDS DB harus dikonfigurasi dengan beberapa Zona Ketersediaan |
RDS.5 |
RDS.5 |
RDS.5 |
||||
|
ASR-EnableEnhancedMonitoringOnRDSInstance Pemantauan yang ditingkatkan harus dikonfigurasi untuk instans dan cluster RDS DB |
RDS.6 |
RDS.6 |
RDS.6 |
||||
|
ASR-EnableRDSClusterDeletionProtection Cluster RDS harus mengaktifkan perlindungan penghapusan |
RDS.7 |
RDS.7 |
RDS.7 |
||||
|
ASR-EnableRDSInstanceDeletionProtection Instans DB RDS harus mengaktifkan perlindungan penghapusan |
RDS.8 |
RDS.8 |
RDS.8 |
||||
|
ASR-EnableMinorVersionUpgradeOnRDSDBInstance Upgrade versi minor otomatis RDS harus diaktifkan |
RDS.13 |
RDS.13 |
2.3.2 |
RDS.13 |
|||
|
ASR-EnableCopyTagsToSnapshotOnRDSCluster Cluster RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot |
RDS.16 |
RDS.16 |
RDS.16 |
||||
|
ASR-DisablePublicAccessToRedshiftCluster Cluster Amazon Redshift harus melarang akses publik |
Redshift.1 |
Redshift.1 |
Redshift.1 |
Redshift.1 |
|||
|
ASR-EnableAutomaticSnapshotsOnRedshiftCluster Cluster Amazon Redshift harus mengaktifkan snapshot otomatis |
Redshift.3 |
Redshift.3 |
Redshift.3 |
||||
|
ASR-EnableRedshiftClusterAuditLogging Cluster Amazon Redshift harus mengaktifkan logging audit |
Redshift.4 |
Redshift.4 |
Redshift.4 |
||||
|
ASR-EnableAutomaticVersionUpgradeOnRedshiftCluster Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama |
Redshift.6 |
Redshift.6 |
Redshift.6 |
||||
|
ASR-ConfigureS3PublicAccessBlock Pengaturan Akses Publik Blok S3 harus diaktifkan |
S3.1 |
2.3 |
S3.6 |
2.1.5.1 |
S3.1 |
2.1.4 |
S3.1 |
|
ASR-ConfigureS3BucketPublicAccessBlock Bucket S3 harus melarang akses baca publik |
S3.2 |
S3.2 |
2.1.5.2 |
S3.2 |
S3.2 |
||
|
ASR-ConfigureS3BucketPublicAccessBlock Bucket S3 harus melarang akses tulis publik |
S3.3 |
S3.3 |
|||||
|
ASR-EnableDefaultEncryptionS3 Bucket S3 harus mengaktifkan enkripsi sisi server |
S3.4 |
S3.4 |
2.1.1 |
S3.4 |
S3.4 |
||
|
ASR-SetSSLBucketPolicy Bucket S3 harus memerlukan permintaan untuk menggunakan SSL |
S3.5 |
S3.5 |
2.1.2 |
S3.5 |
2.1.1 |
S3.5 |
|
|
ASR-S3BlockDenylist Izin Amazon S3 yang diberikan ke akun AWS lain dalam kebijakan bucket harus dibatasi |
S3.6 |
S3.6 |
S3.6 |
||||
|
Pengaturan Akses Publik Blok S3 harus diaktifkan pada tingkat bucket |
S3.8 |
S3.8 |
S3.8 |
||||
|
ASR-ConfigureS3BucketPublicAccessBlock Pastikan CloudTrail log bucket S3 tidak dapat diakses publik |
2.3 |
CloudTrail.6 |
|||||
|
ASR-CreateAccessLoggingBucket Pastikan logging akses bucket S3 diaktifkan pada bucket CloudTrail S3 |
2.6 |
CloudTrail.7 |
|||||
|
ASR-EnableKeyRotation Pastikan rotasi untuk CMK yang dibuat pelanggan diaktifkan |
2.8 |
KMS.1 |
3.8 |
KMS.4 |
3.6 |
KMS.4 |
|
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk panggilan API yang tidak sah |
3.1 |
4.1 |
CloudWatch.1 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk masuk AWS Management Console tanpa MFA |
3.2 |
4.2 |
CloudWatch.2 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk penggunaan pengguna “root” |
3.3 |
CW.1 |
4.3 |
CloudWatch.3 |
|||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan kebijakan IAM |
3.4 |
4.4 |
CloudWatch.4 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan CloudTrail konfigurasi |
3.5 |
4.5 |
CloudWatch.5 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk kegagalan otentikasi AWS Management Console |
3.6 |
4.6 |
CloudWatch.6 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk menonaktifkan atau menjadwalkan penghapusan CMK yang dibuat pelanggan |
3.7 |
4.7 |
CloudWatch.7 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan kebijakan bucket S3 |
3.8 |
4.8 |
CloudWatch.8 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan konfigurasi AWS Config |
3.9 |
4.9 |
CloudWatch.9 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan grup keamanan |
3.10 |
4.10 |
CloudWatch.10 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan pada Daftar Kontrol Akses Jaringan (NACL) |
3.11 |
4.11 |
CloudWatch.11 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan pada gateway jaringan |
3.12 |
4.12 |
CloudWatch.12 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan tabel rute |
3.13 |
4.13 |
CloudWatch.13 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Pastikan filter metrik log dan alarm ada untuk perubahan VPC |
3.14 |
4.14 |
CloudWatch.14 |
||||
|
AWS-DisablePublicAccessForSecurityGroup Pastikan tidak ada grup keamanan yang mengizinkan masuk dari 0.0.0. 0/0 ke port 22 |
4.1 |
EC2.5 |
EC2.13 |
EC2.13 |
|||
|
AWS-DisablePublicAccessForSecurityGroup Pastikan tidak ada grup keamanan yang mengizinkan masuk dari 0.0.0. 0/0 ke pelabuhan 3389 |
4.2 |
EC2.14 |
EC2.14 |
||||
|
ASR-ConfigureSNSTopicForStack |
CloudFormation.1 |
CloudFormation.1 |
CloudFormation.1 |
||||
|
ASR-CreateIAMSupportRole |
1.20 |
1.17 |
1.17 |
IAM.18 |
|||
|
ASR-DisablePublicIPAutoAssign Subnet Amazon EC2 seharusnya tidak secara otomatis menetapkan alamat IP publik |
EC2.15 |
EC2.15 |
EC2.15 |
||||
|
ASR-EnableCloudTrailLogFileValidation |
CloudTrail.4 |
2.2 |
CloudTrail.3 |
3.2 |
CloudTrail.4 |
||
|
ASR-EnableEncryptionForSNSTopic |
SNS.1 |
SNS.1 |
SNS.1 |
||||
|
ASR-EnableDeliveryStatusLoggingForSNSTopic Pencatatan status pengiriman harus diaktifkan untuk pesan notifikasi yang dikirim ke topik |
SNS.2 |
SNS.2 |
SNS.2 |
||||
|
ASR-EnableEncryptionForSQSQueue |
SQS.1 |
SQS.1 |
SQS.1 |
||||
|
ASR-MakeRDSSnapshotPrivateSnapshot RDS harus bersifat pribadi |
RDS.1 |
RDS.1 |
RDS.1 |
||||
|
ASR-BlockSSMDocumentPublicAccess Dokumen SSM tidak boleh bersifat publik |
SSM.4 |
SSM.4 |
SSM.4 |
||||
|
ASR-EnableCloudFrontDefaultRootObject CloudFront distribusi harus memiliki objek root default yang dikonfigurasi |
CloudFront.1 |
CloudFront.1 |
CloudFront.1 |
||||
|
ASR-SetCloudFrontOriginDomain CloudFront distribusi seharusnya tidak menunjuk ke asal S3 yang tidak ada |
CloudFront.12 |
CloudFront.12 |
CloudFront.12 |
||||
|
ASR-RemoveCodeBuildPrivilegedMode CodeBuild lingkungan proyek harus memiliki Konfigurasi AWS logging |
CodeBuild.5 |
CodeBuild.5 |
CodeBuild.5 |
||||
|
ASR-TerminateEC2Instance Instans EC2 yang dihentikan harus dihapus setelah periode waktu tertentu |
EC2.4 |
EC2.4 |
EC2.4 |
||||
|
ASR-EnableIMDSV2OnInstance Instans EC2 harus menggunakan Instance Metadata Service Version 2 (IMDSv2) |
EC2.8 |
EC2.8 |
5.6 |
EC2.8 |
|||
|
ASR-RevokeUnauthorizedInboudRules Grup keamanan hanya boleh mengizinkan lalu lintas masuk yang tidak terbatas untuk port resmi |
EC2.18 |
EC2.18 |
EC2.18 |
||||
|
ASR-DisableUnrestrictedAccessToHighRiskPorts Kelompok keamanan tidak boleh mengizinkan akses tidak terbatas ke port dengan risiko tinggi |
EC2.19 |
EC2.19 |
EC2.19 |
||||
|
ASR-DisableTGWAutoAcceptSharedAttachments Amazon EC2 Transit Gateway seharusnya tidak secara otomatis menerima permintaan lampiran VPC |
EC2.23 |
EC2.23 |
EC2.23 |
||||
|
ASR-EnablePrivateRepositoryScanning Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi |
ECR.1 |
ECR.1 |
ECR.1 |
||||
|
ASR-EnableGuardDuty GuardDuty harus diaktifkan |
GuardDuty.1 |
GuardDuty.1 |
GuardDuty.1 |
GuardDuty.1 |
|||
|
ASR-ConfigureS3BucketLogging Logging akses server bucket S3 harus diaktifkan |
S3.9 |
S3.9 |
S3.9 |
||||
|
ASR-EnableBucketEventNotifications Bucket S3 harus mengaktifkan notifikasi acara |
S3.11 |
S3.11 |
S3.11 |
||||
|
ASR-SetS3LifecyclePolicy Bucket S3 harus memiliki kebijakan siklus hidup yang dikonfigurasi |
S3.13 |
S3.13 |
S3.13 |
||||
|
ASR-EnableAutoSecretRotation Rahasia Manajer Rahasia harus mengaktifkan rotasi otomatis |
SecretsManager.1 |
SecretsManager.1 |
SecretsManager.1 |
||||
|
ASR-RemoveUnusedSecret Hapus rahasia Manajer Rahasia yang tidak digunakan |
SecretsManager.3 |
SecretsManager.3 |
SecretsManager.3 |
||||
|
ASR-UpdateSecretRotationPeriod Rahasia Manajer Rahasia harus dirotasi dalam jumlah hari tertentu |
SecretsManager.4 |
SecretsManager.4 |
SecretsManager.4 |
||||
|
ASR-EnableAPIGatewayCacheDataEncryption Data cache API REST API Gateway harus dienkripsi saat diam |
APIGateway.5 |
APIGateway.5 |
|||||
|
ASR-SetLogGroupRetentionDays CloudWatch grup log harus dipertahankan untuk jangka waktu tertentu |
CloudWatch.16 |
CloudWatch.16 |
|||||
|
ASR-AttachServiceVPCEndpoint Amazon EC2 harus dikonfigurasi untuk menggunakan titik akhir VPC yang dibuat untuk layanan Amazon EC2 |
EC2.10 |
EC2.10 |
EC2.10 |
||||
|
ASR-TagGuardDutyResource GuardDuty filter harus diberi tag |
GuardDuty.2 |
||||||
|
ASR-TagGuardDutyResource GuardDuty detektor harus diberi tag |
GuardDuty.4 |
||||||
|
ASR-AttachSSMPermissionsToEC2 Instans Amazon EC2 harus dikelola oleh Manajer Sistem |
SSM.1 |
SSM.3 |
SSM.1 |
||||
|
ASR-ConfigureLaunchConfigNoPublicIPDocument Instans Amazon EC2 yang diluncurkan menggunakan konfigurasi peluncuran grup Auto Scaling seharusnya tidak memiliki alamat IP publik |
AutoScaling.5 |
AutoScaling.5 |
|||||
|
ASR-EnableAPIGatewayExecutionLogs |
APIGateway.1 |
APIGateway.1 |
|||||
|
ASR-EnableMacie Amazon Macie harus diaktifkan |
Macie.1 |
Macie.1 |
Macie.1 |
||||
|
ASR-EnableAthenaWorkGroupLogging Kelompok kerja Athena harus mengaktifkan logging |
Athena.4 |
Athena.4 |
|||||
|
ASR-EnforceHTTPSForALB Application Load Balancer harus dikonfigurasi untuk mengarahkan semua permintaan HTTP ke HTTPS |
ELB.1 |
ELB.1 |
ELB.1 |
ELB.1 |
|||
|
ASR-LimitECSRootFilesystemAccess Wadah ECS harus dibatasi untuk akses read-only ke sistem file root |
ECS.5 |
ECS.5 |
ECS.5 |
||||
|
ASR-EnableElastiCacheBackups ElastiCache Cluster (Redis OSS) harus mengaktifkan cadangan otomatis |
ElastiCache.1 |
ElastiCache.1 |
ElastiCache.1 |
||||
|
ASR-EnableElastiCacheVersionUpgrades ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis |
ElastiCache.2 |
ElastiCache.2 |
ElastiCache.2 |
||||
|
ASR-EnableElastiCacheReplicationGroupFailover ElastiCache grup replikasi harus mengaktifkan failover otomatis |
ElastiCache.3 |
ElastiCache.3 |
ElastiCache.3 |
||||
|
ASR-ConfigureDynamoDBAutoScaling Tabel DynamoDB harus secara otomatis menskalakan kapasitas dengan permintaan |
DynamoDB.1 |
DynamoDB.1 |
DynamoDB.1 |
||||
|
ASR-TagDynamoDBTableResource Tabel DynamoDB harus diberi tag |
DynamoDB.5 |
||||||
|
ASR-EnableDynamoDBDeletionProtection Tabel DynamoDB harus mengaktifkan perlindungan penghapusan |
DynamoDB.6 |
DynamoDB.6 |