View a markdown version of this page

Buku pedoman - Respon Keamanan Otomatis di AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Buku pedoman

Solusi ini mencakup remediasi pedoman untuk standar keamanan yang didefinisikan sebagai bagian dari Pusat Keamanan Internet (CIS) AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0 , AWS Foundational Security Best Practices (FSBP) v1.0.0, Standar Keamanan Data Industri Kartu Pembayaran () v3.2.1 , dan Institut Standar dan Teknologi Nasional (NISTPCI-DSS). https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html

Jika Anda mengaktifkan temuan kontrol konsolidasi, maka kontrol tersebut didukung di semua standar. Jika fitur ini diaktifkan, maka hanya pedoman SC yang perlu digunakan. Jika tidak, maka buku pedoman didukung untuk standar yang terdaftar sebelumnya.

penting

Hanya menerapkan pedoman untuk standar yang diaktifkan untuk menghindari pencapaian kuota layanan.

Untuk detail tentang remediasi tertentu, lihat dokumen otomatisasi Manajer Sistem dengan nama yang digunakan oleh solusi di akun Anda. Buka konsol AWS Systems Manager, lalu di panel navigasi pilih Documents.

Deskripsi AWS FSBP CIS v1.2.0 PCI v3.2.1 CIS v1.4.0 NIST CIS v3.0.0 ID kontrol keamanan

Remediasi Total

63

34

29

33

65

19

90

ASR-EnableAutoScalingGroupELBHealthCheck

Grup Penskalaan Otomatis yang terkait dengan penyeimbang beban harus menggunakan pemeriksaan kesehatan penyeimbang beban

AutoScaling.1

AutoScaling.1

AutoScaling.1

AutoScaling.1

ASR-ConfigureAutoScalingLaunchConfigToRequireIMDSv2

Konfigurasi peluncuran grup Auto Scaling harus mengonfigurasi instans EC2 agar memerlukan Instance Metadata Service Version 2 (IMDSv2)

AutoScaling.3

AutoScaling.3

ASR-CreateCloudTrailMultiRegionTrail

CloudTrail harus diaktifkan dan dikonfigurasi dengan setidaknya satu jalur Multi-wilayah

CloudTrail.1

2.1

CloudTrail.2

3.1

CloudTrail.1

3.1

CloudTrail.1

ASR-EnableEncryption

CloudTrail harus mengaktifkan enkripsi saat istirahat

CloudTrail.2

2.7

CloudTrail.1

3.7

CloudTrail.2

3.5

CloudTrail.2

ASR-EnableLogFileValidation

Pastikan validasi file CloudTrail log diaktifkan

CloudTrail.4

2.2

CloudTrail.3

3.2

CloudTrail.4

CloudTrail.4

ASR-EnableCloudTrailToCloudWatchLogging

Pastikan CloudTrail jejak terintegrasi dengan Amazon CloudWatch Logs

CloudTrail.5

2.4

CloudTrail.4

3.4

CloudTrail.5

CloudTrail.5

ASR-ConfigureS3BucketLogging

Pastikan logging akses bucket S3 diaktifkan pada bucket CloudTrail S3

2.6

3.6

3.4

CloudTrail.7

ASR-ReplaceCodeBuildClearTextCredentials

CodeBuild variabel lingkungan proyek tidak boleh mengandung kredenSIAL teks yang jelas

CodeBuild.2

CodeBuild.2

CodeBuild.2

CodeBuild.2

ASR-EnableAWSConfig

Pastikan AWS Config diaktifkan

Config.1

2.5

Config.1

3.5

Config.1

3.3

Config.1

ASR-MakeEBSSnapshotsPrivate

Snapshot Amazon EBS seharusnya tidak dapat dipulihkan secara publik

EC2.1

EC2.1

EC2.1

EC2.1

ASR-RemoveVPCDefaultSecurityGroupRules

Grup keamanan default VPC harus melarang lalu lintas masuk dan keluar

EC2.2

4.3

EC2.2

5.3

EC2.2

5.4

EC2.2

ASR-EnableVPCFlowLogs

Pencatatan aliran VPC harus diaktifkan di semua VPC

EC2.6

2.9

EC2.6

3.9

EC2.6

3.7

EC2.6

ASR-EnableEbsEncryptionByDefault

Enkripsi default EBS harus diaktifkan

EC2.7

2.2.1

EC2.7

2.2.1

EC2.7

ASR-RevokeUnrotatedKeys

Kunci akses pengguna harus diputar setiap 90 hari atau kurang

IAM.3

1.4

1.14

IAM.3

1.14

IAM.3

ASR-SetIAMPasswordPolicy

Kebijakan kata sandi default IAM

IAM.7

1,5-1.11

IAM.8

1.8

IAM.7

1.8

IAM.7

ASR-RevokeUnusedIAMUserCredentials

KredenSIAL pengguna harus dimatikan jika tidak digunakan dalam 90 hari

IAM.8

1.3

IAM.7

IAM.8

IAM.8

ASR-RevokeUnusedIAMUserCredentials

KredenSIAL pengguna harus dimatikan jika tidak digunakan dalam 45 hari

1.12

1.12

IAM.22

ASR-RemoveLambdaPublicAccess

Fungsi lambda harus melarang akses publik

Lambda.1

Lambda.1

Lambda.1

Lambda.1

ASR-MakeRDSSnapshotPrivate

Snapshot RDS harus melarang akses publik

RDS.1

RDS.1

RDS.1

RDS.1

ASR-DisablePublicAccessToRDSInstance

Instans DB RDS harus melarang akses publik

RDS.2

RDS.2

RDS.2

2.3.3

RDS.2

ASR-EncryptRDSSnapshot

Snapshot cluster RDS dan snapshot database harus dienkripsi saat diam

RDS.4

RDS.4

RDS.4

ASR-EnableMultiAZOnRDSInstance

Instans RDS DB harus dikonfigurasi dengan beberapa Zona Ketersediaan

RDS.5

RDS.5

RDS.5

ASR-EnableEnhancedMonitoringOnRDSInstance

Pemantauan yang ditingkatkan harus dikonfigurasi untuk instans dan cluster RDS DB

RDS.6

RDS.6

RDS.6

ASR-EnableRDSClusterDeletionProtection

Cluster RDS harus mengaktifkan perlindungan penghapusan

RDS.7

RDS.7

RDS.7

ASR-EnableRDSInstanceDeletionProtection

Instans DB RDS harus mengaktifkan perlindungan penghapusan

RDS.8

RDS.8

RDS.8

ASR-EnableMinorVersionUpgradeOnRDSDBInstance

Upgrade versi minor otomatis RDS harus diaktifkan

RDS.13

RDS.13

2.3.2

RDS.13

ASR-EnableCopyTagsToSnapshotOnRDSCluster

Cluster RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot

RDS.16

RDS.16

RDS.16

ASR-DisablePublicAccessToRedshiftCluster

Cluster Amazon Redshift harus melarang akses publik

Redshift.1

Redshift.1

Redshift.1

Redshift.1

ASR-EnableAutomaticSnapshotsOnRedshiftCluster

Cluster Amazon Redshift harus mengaktifkan snapshot otomatis

Redshift.3

Redshift.3

Redshift.3

ASR-EnableRedshiftClusterAuditLogging

Cluster Amazon Redshift harus mengaktifkan logging audit

Redshift.4

Redshift.4

Redshift.4

ASR-EnableAutomaticVersionUpgradeOnRedshiftCluster

Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama

Redshift.6

Redshift.6

Redshift.6

ASR-ConfigureS3PublicAccessBlock

Pengaturan Akses Publik Blok S3 harus diaktifkan

S3.1

2.3

S3.6

2.1.5.1

S3.1

2.1.4

S3.1

ASR-ConfigureS3BucketPublicAccessBlock

Bucket S3 harus melarang akses baca publik

S3.2

S3.2

2.1.5.2

S3.2

S3.2

ASR-ConfigureS3BucketPublicAccessBlock

Bucket S3 harus melarang akses tulis publik

S3.3

S3.3

ASR-EnableDefaultEncryptionS3

Bucket S3 harus mengaktifkan enkripsi sisi server

S3.4

S3.4

2.1.1

S3.4

S3.4

ASR-SetSSLBucketPolicy

Bucket S3 harus memerlukan permintaan untuk menggunakan SSL

S3.5

S3.5

2.1.2

S3.5

2.1.1

S3.5

ASR-S3BlockDenylist

Izin Amazon S3 yang diberikan ke akun AWS lain dalam kebijakan bucket harus dibatasi

S3.6

S3.6

S3.6

Pengaturan Akses Publik Blok S3 harus diaktifkan pada tingkat bucket

S3.8

S3.8

S3.8

ASR-ConfigureS3BucketPublicAccessBlock

Pastikan CloudTrail log bucket S3 tidak dapat diakses publik

2.3

CloudTrail.6

ASR-CreateAccessLoggingBucket

Pastikan logging akses bucket S3 diaktifkan pada bucket CloudTrail S3

2.6

CloudTrail.7

ASR-EnableKeyRotation

Pastikan rotasi untuk CMK yang dibuat pelanggan diaktifkan

2.8

KMS.1

3.8

KMS.4

3.6

KMS.4

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk panggilan API yang tidak sah

3.1

4.1

CloudWatch.1

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk masuk AWS Management Console tanpa MFA

3.2

4.2

CloudWatch.2

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk penggunaan pengguna “root”

3.3

CW.1

4.3

CloudWatch.3

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan kebijakan IAM

3.4

4.4

CloudWatch.4

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan CloudTrail konfigurasi

3.5

4.5

CloudWatch.5

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk kegagalan otentikasi AWS Management Console

3.6

4.6

CloudWatch.6

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk menonaktifkan atau menjadwalkan penghapusan CMK yang dibuat pelanggan

3.7

4.7

CloudWatch.7

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan kebijakan bucket S3

3.8

4.8

CloudWatch.8

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan konfigurasi AWS Config

3.9

4.9

CloudWatch.9

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan grup keamanan

3.10

4.10

CloudWatch.10

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan pada Daftar Kontrol Akses Jaringan (NACL)

3.11

4.11

CloudWatch.11

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan pada gateway jaringan

3.12

4.12

CloudWatch.12

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan tabel rute

3.13

4.13

CloudWatch.13

ASR-CreateLogMetricFilterAndAlarm

Pastikan filter metrik log dan alarm ada untuk perubahan VPC

3.14

4.14

CloudWatch.14

AWS-DisablePublicAccessForSecurityGroup

Pastikan tidak ada grup keamanan yang mengizinkan masuk dari 0.0.0. 0/0 ke port 22

4.1

EC2.5

EC2.13

EC2.13

AWS-DisablePublicAccessForSecurityGroup

Pastikan tidak ada grup keamanan yang mengizinkan masuk dari 0.0.0. 0/0 ke pelabuhan 3389

4.2

EC2.14

EC2.14

ASR-ConfigureSNSTopicForStack

CloudFormation.1

CloudFormation.1

CloudFormation.1

ASR-CreateIAMSupportRole

1.20

1.17

1.17

IAM.18

ASR-DisablePublicIPAutoAssign

Subnet Amazon EC2 seharusnya tidak secara otomatis menetapkan alamat IP publik

EC2.15

EC2.15

EC2.15

ASR-EnableCloudTrailLogFileValidation

CloudTrail.4

2.2

CloudTrail.3

3.2

CloudTrail.4

ASR-EnableEncryptionForSNSTopic

SNS.1

SNS.1

SNS.1

ASR-EnableDeliveryStatusLoggingForSNSTopic

Pencatatan status pengiriman harus diaktifkan untuk pesan notifikasi yang dikirim ke topik

SNS.2

SNS.2

SNS.2

ASR-EnableEncryptionForSQSQueue

SQS.1

SQS.1

SQS.1

ASR-MakeRDSSnapshotPrivateSnapshot RDS harus bersifat pribadi

RDS.1

RDS.1

RDS.1

ASR-BlockSSMDocumentPublicAccess

Dokumen SSM tidak boleh bersifat publik

SSM.4

SSM.4

SSM.4

ASR-EnableCloudFrontDefaultRootObject

CloudFront distribusi harus memiliki objek root default yang dikonfigurasi

CloudFront.1

CloudFront.1

CloudFront.1

ASR-SetCloudFrontOriginDomain

CloudFront distribusi seharusnya tidak menunjuk ke asal S3 yang tidak ada

CloudFront.12

CloudFront.12

CloudFront.12

ASR-RemoveCodeBuildPrivilegedMode

CodeBuild lingkungan proyek harus memiliki Konfigurasi AWS logging

CodeBuild.5

CodeBuild.5

CodeBuild.5

ASR-TerminateEC2Instance

Instans EC2 yang dihentikan harus dihapus setelah periode waktu tertentu

EC2.4

EC2.4

EC2.4

ASR-EnableIMDSV2OnInstance

Instans EC2 harus menggunakan Instance Metadata Service Version 2 (IMDSv2)

EC2.8

EC2.8

5.6

EC2.8

ASR-RevokeUnauthorizedInboudRules

Grup keamanan hanya boleh mengizinkan lalu lintas masuk yang tidak terbatas untuk port resmi

EC2.18

EC2.18

EC2.18

ASR-DisableUnrestrictedAccessToHighRiskPorts

Kelompok keamanan tidak boleh mengizinkan akses tidak terbatas ke port dengan risiko tinggi

EC2.19

EC2.19

EC2.19

ASR-DisableTGWAutoAcceptSharedAttachments

Amazon EC2 Transit Gateway seharusnya tidak secara otomatis menerima permintaan lampiran VPC

EC2.23

EC2.23

EC2.23

ASR-EnablePrivateRepositoryScanning

Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi

ECR.1

ECR.1

ECR.1

ASR-EnableGuardDuty

GuardDuty harus diaktifkan

GuardDuty.1

GuardDuty.1

GuardDuty.1

GuardDuty.1

ASR-ConfigureS3BucketLogging

Logging akses server bucket S3 harus diaktifkan

S3.9

S3.9

S3.9

ASR-EnableBucketEventNotifications

Bucket S3 harus mengaktifkan notifikasi acara

S3.11

S3.11

S3.11

ASR-SetS3LifecyclePolicy

Bucket S3 harus memiliki kebijakan siklus hidup yang dikonfigurasi

S3.13

S3.13

S3.13

ASR-EnableAutoSecretRotation

Rahasia Manajer Rahasia harus mengaktifkan rotasi otomatis

SecretsManager.1

SecretsManager.1

SecretsManager.1

ASR-RemoveUnusedSecret

Hapus rahasia Manajer Rahasia yang tidak digunakan

SecretsManager.3

SecretsManager.3

SecretsManager.3

ASR-UpdateSecretRotationPeriod

Rahasia Manajer Rahasia harus dirotasi dalam jumlah hari tertentu

SecretsManager.4

SecretsManager.4

SecretsManager.4

ASR-EnableAPIGatewayCacheDataEncryption

Data cache API REST API Gateway harus dienkripsi saat diam

APIGateway.5

APIGateway.5

ASR-SetLogGroupRetentionDays

CloudWatch grup log harus dipertahankan untuk jangka waktu tertentu

CloudWatch.16

CloudWatch.16

ASR-AttachServiceVPCEndpoint

Amazon EC2 harus dikonfigurasi untuk menggunakan titik akhir VPC yang dibuat untuk layanan Amazon EC2

EC2.10

EC2.10

EC2.10

ASR-TagGuardDutyResource

GuardDuty filter harus diberi tag

GuardDuty.2

ASR-TagGuardDutyResource

GuardDuty detektor harus diberi tag

GuardDuty.4

ASR-AttachSSMPermissionsToEC2

Instans Amazon EC2 harus dikelola oleh Manajer Sistem

SSM.1

SSM.3

SSM.1

ASR-ConfigureLaunchConfigNoPublicIPDocument

Instans Amazon EC2 yang diluncurkan menggunakan konfigurasi peluncuran grup Auto Scaling seharusnya tidak memiliki alamat IP publik

AutoScaling.5

AutoScaling.5

ASR-EnableAPIGatewayExecutionLogs

APIGateway.1

APIGateway.1

ASR-EnableMacie

Amazon Macie harus diaktifkan

Macie.1

Macie.1

Macie.1

ASR-EnableAthenaWorkGroupLogging

Kelompok kerja Athena harus mengaktifkan logging

Athena.4

Athena.4

ASR-EnforceHTTPSForALB

Application Load Balancer harus dikonfigurasi untuk mengarahkan semua permintaan HTTP ke HTTPS

ELB.1

ELB.1

ELB.1

ELB.1

ASR-LimitECSRootFilesystemAccess

Wadah ECS harus dibatasi untuk akses read-only ke sistem file root

ECS.5

ECS.5

ECS.5

ASR-EnableElastiCacheBackups

ElastiCache Cluster (Redis OSS) harus mengaktifkan cadangan otomatis

ElastiCache.1

ElastiCache.1

ElastiCache.1

ASR-EnableElastiCacheVersionUpgrades

ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis

ElastiCache.2

ElastiCache.2

ElastiCache.2

ASR-EnableElastiCacheReplicationGroupFailover

ElastiCache grup replikasi harus mengaktifkan failover otomatis

ElastiCache.3

ElastiCache.3

ElastiCache.3

ASR-ConfigureDynamoDBAutoScaling

Tabel DynamoDB harus secara otomatis menskalakan kapasitas dengan permintaan

DynamoDB.1

DynamoDB.1

DynamoDB.1

ASR-TagDynamoDBTableResource

Tabel DynamoDB harus diberi tag

DynamoDB.5

ASR-EnableDynamoDBDeletionProtection

Tabel DynamoDB harus mengaktifkan perlindungan penghapusan

DynamoDB.6

DynamoDB.6