View a markdown version of this page

Controlli CSPM Security Hub per Amazon CloudWatch - AWS Hub di sicurezza
[CloudWatch.1] Dovrebbero esistere un filtro metrico di registro e un allarme per l'utilizzo da parte dell'utente «root»[CloudWatch.2] Assicurati che esistano un filtro metrico di registro e un allarme per le chiamate API non autorizzate[CloudWatch.3] Assicurati che esistano un filtro metrico di log e un allarme per l'accesso alla Management Console senza MFA[CloudWatch.4] Assicurati che esistano un filtro metrico di log e un allarme per le modifiche alle policy IAM[CloudWatch.5] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche CloudTrail alla configurazione[CloudWatch.6] Assicurati che esistano un filtro metrico di log e un allarme per Console di gestione AWS errori di autenticazione[CloudWatch.7] Assicurati che esistano un filtro metrico di registro e un allarme per la disattivazione o l'eliminazione programmata delle chiavi gestite dal cliente[CloudWatch.8] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche alla politica del bucket S3[CloudWatch.9] Assicurati che esistano un filtro metrico di log e un allarme per AWS Config modifiche alla configurazione[CloudWatch.10] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche al gruppo di sicurezza[CloudWatch.11] Assicurarsi che esistano un filtro metrico di registro e un allarme per le modifiche alle liste di controllo degli accessi alla rete (NACL)[CloudWatch.12] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche ai gateway di rete[CloudWatch.13] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche alla tabella di routing[CloudWatch.14] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche al VPC[CloudWatch.15] gli CloudWatch allarmi dovrebbero avere delle azioni specificate configurate[CloudWatch.16] i gruppi di CloudWatch log devono essere conservati per un periodo di tempo specificato[CloudWatch.17] le azioni di CloudWatch allarme devono essere attivate

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controlli CSPM Security Hub per Amazon CloudWatch

Questi AWS Security Hub CSPM controlli valutano il CloudWatch servizio e le risorse Amazon. I controlli potrebbero non essere disponibili in tutti Regioni AWS. Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.

[CloudWatch.1] Dovrebbero esistere un filtro metrico di registro e un allarme per l'utilizzo da parte dell'utente «root»

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/1.1, CIS AWS Foundations Benchmark v1.2. 0/3.3, CIS Foundations Benchmark v1.4. AWS 0/1.7, CIS Foundations Benchmark v1.4. AWS 0/4.3, NIST.800-171.r2 3.14.6, 3.14.7, PCI DSS v3.2. NIST.800-171.r2 1/72.2.1

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa: AWS::Logs::MetricFilter,,AWS::CloudWatch::Alarm, AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

L'utente root ha accesso illimitato a tutti i servizi e le risorse in un. Account AWS Consigliamo vivamente di evitare di utilizzare l'utente root per le attività quotidiane. La riduzione al minimo dell'uso dell'utente root e l'adozione del principio del privilegio minimo per la gestione degli accessi riducono il rischio di modifiche accidentali e di divulgazione involontaria di credenziali altamente privilegiate.

È consigliabile utilizzare le credenziali dell'utente root solo quando necessario per eseguire attività di gestione degli account e dei servizi. https://docs.aws.amazon.com/general/latest/gr/aws_tasks-that-require-root.html Applica le policy AWS Identity and Access Management (IAM) direttamente ai gruppi e ai ruoli ma non agli utenti. Per un tutorial su come configurare un amministratore per l'uso quotidiano, consulta Creazione del primo utente e gruppo di amministratori IAM nella IAM User Guide

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di verifica prescritte per il controllo 1.7 nel CIS AWS Foundations Benchmark v1.4.0. Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {$.userIdentity.type="Root" && $.userIdentity.invokedBy NOT EXISTS && $.eventType !="AwsServiceEvent"}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.2] Assicurati che esistano un filtro metrico di registro e un allarme per le chiamate API non autorizzate

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/3.1, NIST.800-171.r2 3.13.1, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsaAWS::CloudWatch::Alarm: AWS::Logs::MetricFilterAWS::CloudTrail::Trail,,, AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti.

Il CIS consiglia di creare un filtro metrico e un allarme per le chiamate API non autorizzate. Il monitoraggio delle chiamate API non autorizzate consente di rilevare errori dell'applicazione e ridurre il tempo necessario per individuare attività malevola.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di verifica prescritte per il controllo 3.1 nel CIS Foundations Benchmark v1.2. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.errorCode="*UnauthorizedOperation") || ($.errorCode="AccessDenied*")}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.3] Assicurati che esistano un filtro metrico di log e un allarme per l'accesso alla Management Console senza MFA

Requisiti correlati: CIS Foundations Benchmark v1.2 AWS . 0/32.

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa: AWS::Logs::MetricFilter,,AWS::CloudWatch::Alarm, AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i log su Logs e stabilendo CloudWatch i filtri metrici e gli allarmi corrispondenti.

Il CIS consiglia di creare un filtro metrico e accessi alla console di allarme non protetti dall'MFA. Il monitoraggio per accessi alla console a singolo fattore incrementa la visibilità negli account che non sono protetti da MFA.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di verifica prescritte per il controllo 3.2 nel CIS Foundations Benchmark v1.2. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    { ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed != "Yes") && ($.userIdentity.type = "IAMUser") && ($.responseElements.ConsoleLogin = "Success") }

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.4] Assicurati che esistano un filtro metrico di log e un allarme per le modifiche alle policy IAM

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/34.4, AWS CIS Foundations Benchmark v1.4. 0/44.4, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Questo controllo verifica se si monitorano le chiamate API in tempo reale indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche apportate alle policy IAM. Il monitoraggio di queste modifiche garantisce che i controlli di autenticazione e autorizzazione rimangano invariati.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le CloudTrail tracce utilizzate dall'account corrente. Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Nota

Il modello di filtro consigliato in queste fasi di riparazione è diverso dal modello di filtro indicato nelle linee guida CIS. I nostri filtri consigliati riguardano solo gli eventi provenienti dalle chiamate all'API IAM.

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventSource=iam.amazonaws.com) && (($.eventName=DeleteGroupPolicy) || ($.eventName=DeleteRolePolicy) || ($.eventName=DeleteUserPolicy) || ($.eventName=PutGroupPolicy) || ($.eventName=PutRolePolicy) || ($.eventName=PutUserPolicy) || ($.eventName=CreatePolicy) || ($.eventName=DeletePolicy) || ($.eventName=CreatePolicyVersion) || ($.eventName=DeletePolicyVersion) || ($.eventName=AttachRolePolicy) || ($.eventName=DetachRolePolicy) || ($.eventName=AttachUserPolicy) || ($.eventName=DetachUserPolicy) || ($.eventName=AttachGroupPolicy) || ($.eventName=DetachGroupPolicy))}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.5] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche CloudTrail alla configurazione

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/34.5, AWS CIS Foundations Benchmark v1.4. 0/4.5, 3.3.8, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di AWS::Logs::MetricFilter AWS::CloudWatch::Alarm risorsa:AWS::CloudTrail::Trail,, AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche alle impostazioni di configurazione. CloudTrail Il monitoraggio di queste modifiche garantisce visibilità sostenuta per attività dell'account.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di controllo prescritte per il controllo 4.5 nel CIS AWS Foundations Benchmark v1.4.0. Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventName=CreateTrail) || ($.eventName=UpdateTrail) || ($.eventName=DeleteTrail) || ($.eventName=StartLogging) || ($.eventName=StopLogging)}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.6] Assicurati che esistano un filtro metrico di log e un allarme per Console di gestione AWS errori di autenticazione

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/36.6, CIS AWS Foundations Benchmark v1.4. 0/44.6, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa:,,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti.

Il CIS consiglia di creare un filtro metrico e un allarme per i tentativi di autenticazione della console non riusciti. Il monitoraggio degli accessi alla console non riusciti potrebbe ridurre il lead time per rilevare un tentativo di attacco di forza bruta a una credenziale, che potrebbe fornire un indicatore, ad esempio IP di origine, utilizzabile in altre correlazioni eventi.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di controllo prescritte per il controllo 4.6 nel CIS Foundations Benchmark v1.4.0. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventName=ConsoleLogin) && ($.errorMessage="Failed authentication")}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.7] Assicurati che esistano un filtro metrico di registro e un allarme per la disattivazione o l'eliminazione programmata delle chiavi gestite dal cliente

Requisiti correlati: CIS Foundations Benchmark v1.2 AWS . 0/37.7, CIS AWS Foundations Benchmark v1.4. 0/4.7, NIST.800-171.r2 3.13.10, 3.13.16, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di AWS::Logs::MetricFilter risorsaAWS::CloudWatch::Alarm:AWS::CloudTrail::Trail,,, AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti.

Il CIS consiglia di creare un filtro metrico e un allarme per le chiavi gestite dal cliente che sono passate allo stato disabilitato o all'eliminazione pianificata. I dati crittografati con chiavi disabilitate o eliminate non sono più accessibili.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di verifica prescritte per il controllo 4.7 nel CIS Foundations Benchmark v1.4.0. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri. Il controllo fallisce anche se contiene. ExcludeManagementEventSources kms.amazonaws.com

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le CloudTrail tracce utilizzate dall'account corrente. Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventSource=kms.amazonaws.com) && (($.eventName=DisableKey) || ($.eventName=ScheduleKeyDeletion))}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.8] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche alla politica del bucket S3

Requisiti correlati: CIS Foundations Benchmark v1.2 AWS . 0/38.8, CIS AWS Foundations Benchmark v1.4. 0/48.8, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche alle policy del bucket S3. Il monitoraggio di queste modifiche potrebbe ridurre il tempo necessario per rilevare e correggere policy permissive su bucket S3 sensibili.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di verifica prescritte per il controllo 4.8 nel CIS Foundations Benchmark v1.4.0. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventSource=s3.amazonaws.com) && (($.eventName=PutBucketAcl) || ($.eventName=PutBucketPolicy) || ($.eventName=PutBucketCors) || ($.eventName=PutBucketLifecycle) || ($.eventName=PutBucketReplication) || ($.eventName=DeleteBucketPolicy) || ($.eventName=DeleteBucketCors) || ($.eventName=DeleteBucketLifecycle) || ($.eventName=DeleteBucketReplication))}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.9] Assicurati che esistano un filtro metrico di log e un allarme per AWS Config modifiche alla configurazione

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/3.9, CIS AWS Foundations Benchmark v1.4. 0/4.9, 3.3.8, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di AWS::Logs::MetricFilter AWS::CloudWatch::Alarm risorsa:AWS::CloudTrail::Trail,, AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche alle impostazioni di configurazione. AWS Config Il monitoraggio di queste modifiche garantisce visibilità sostenuta per elementi di configurazione nell'account.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di controllo prescritte per il controllo 4.9 nel CIS Foundations Benchmark v1.4.0. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventSource=config.amazonaws.com) && (($.eventName=StopConfigurationRecorder) || ($.eventName=DeleteDeliveryChannel) || ($.eventName=PutDeliveryChannel) || ($.eventName=PutConfigurationRecorder))}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.10] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche al gruppo di sicurezza

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/3.10, CIS AWS Foundations Benchmark v1.4. 0/4.10, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa:,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti. I gruppi di sicurezza sono un filtro dei pacchetti stateful che controlla il traffico in entrata e in uscita in un VPC.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche ai gruppi di sicurezza. Il monitoraggio di tali modifiche garantisce che le risorse e i servizi non vengano involontariamente esposti.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di controllo prescritte per il controllo 4.10 nel CIS Foundations Benchmark v1.4.0. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale ha sede in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventName=AuthorizeSecurityGroupIngress) || ($.eventName=AuthorizeSecurityGroupEgress) || ($.eventName=RevokeSecurityGroupIngress) || ($.eventName=RevokeSecurityGroupEgress) || ($.eventName=CreateSecurityGroup) || ($.eventName=DeleteSecurityGroup)}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.11] Assicurarsi che esistano un filtro metrico di registro e un allarme per le modifiche alle liste di controllo degli accessi alla rete (NACL)

Requisiti correlati: CIS Foundations Benchmark v1.2 AWS . 0/31.1, CIS Foundations Benchmark v1.4 AWS . 0/4.11, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa:,,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti. NACL vengono utilizzate come filtro dei pacchetti stateless per controllare il traffico in entrata e in uscita per sottoreti in un VPC.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche ai NACL. Il monitoraggio di queste modifiche aiuta a garantire che AWS risorse e servizi non vengano esposti involontariamente.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di verifica prescritte per il controllo 4.11 nel CIS Foundations Benchmark v1.4.0. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventName=CreateNetworkAcl) || ($.eventName=CreateNetworkAclEntry) || ($.eventName=DeleteNetworkAcl) || ($.eventName=DeleteNetworkAclEntry) || ($.eventName=ReplaceNetworkAclEntry) || ($.eventName=ReplaceNetworkAclAssociation)}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.12] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche ai gateway di rete

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/31.2, AWS CIS Foundations Benchmark v1.4. 0/41.2, 3.3.1, 3.13.1 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa:,,, AWS::Logs::MetricFilter AWS::CloudWatch::Alarm AWS::CloudTrail::Trail AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti. I gateway di rete sono necessari per inviare e ricevere traffico a una destinazione all'esterno di un VPC.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche ai gateway di rete. Il monitoraggio di tali modifiche garantisce che tutto il traffico in entrata e in uscita attraversa il bordo del VPC tramite un percorso controllato.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di verifica prescritte per il controllo 4.12 nel CIS Foundations Benchmark v1.2. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventName=CreateCustomerGateway) || ($.eventName=DeleteCustomerGateway) || ($.eventName=AttachInternetGateway) || ($.eventName=CreateInternetGateway) || ($.eventName=DeleteInternetGateway) || ($.eventName=DetachInternetGateway)}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.13] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche alla tabella di routing

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/31.3, AWS CIS Foundations Benchmark v1.4. 0/4.13, NIST.800-171.r2 3.3.1, 3.13.1, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di AWS::Logs::MetricFilter AWS::CloudWatch::Alarm risorsa:AWS::CloudTrail::Trail,,, AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Questo controllo verifica se si monitorano le chiamate API in tempo reale indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti. Le tabelle di routing instradano il traffico di rete tra le sottoreti e i gateway di rete.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche alle tabelle di routing. Il monitoraggio di queste modifiche garantisce che tutto il traffico VPC passi attraverso un percorso previsto.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le CloudTrail tracce utilizzate dall'account corrente. Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Nota

Il modello di filtro consigliato in queste fasi di riparazione è diverso dal modello di filtro indicato nelle linee guida CIS. I nostri filtri consigliati riguardano solo gli eventi provenienti dalle chiamate API Amazon Elastic Compute Cloud (EC2).

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un allarme per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventSource=ec2.amazonaws.com) && (($.eventName=CreateRoute) || ($.eventName=CreateRouteTable) || ($.eventName=ReplaceRoute) || ($.eventName=ReplaceRouteTableAssociation) || ($.eventName=DeleteRouteTable) || ($.eventName=DeleteRoute) || ($.eventName=DisassociateRouteTable))}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.14] Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche al VPC

Requisiti correlati: CIS AWS Foundations Benchmark v1.2. 0/31.4, AWS CIS Foundations Benchmark v1.4. 0/4.14, NIST.800-171.r2 3.3.1, 3.13.1, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di AWS::Logs::MetricFilter AWS::CloudWatch::Alarm risorsa:AWS::CloudTrail::Trail,,, AWS::SNS::Topic

AWS Config regola: Nessuna (regola CSPM Security Hub personalizzata)

Tipo di pianificazione: periodica

Parametri: nessuno

Puoi eseguire il monitoraggio in tempo reale delle chiamate API indirizzando CloudTrail i CloudWatch log a Logs e stabilendo i filtri metrici e gli allarmi corrispondenti. Un account può contenere più VPC ed è possibile creare una connessione peer tra due VPC, consentendo l'instradamento del traffico di rete tra i VPC.

Il CIS consiglia di creare un filtro metrico e un allarme per le modifiche ai VPC. Il monitoraggio di queste modifiche garantisce che i controlli di autenticazione e autorizzazione rimangano invariati.

Per eseguire questo controllo, Security Hub CSPM utilizza una logica personalizzata per eseguire le esatte fasi di verifica prescritte per il controllo 4.14 nel CIS Foundations Benchmark v1.4.0. AWS Questo controllo non riesce se non vengono utilizzati i filtri di parametri esatti prescritti da CIS. Non è possibile aggiungere campi o termini ulteriori ai filtri di parametri.

Nota

Quando Security Hub CSPM esegue il controllo di questo controllo, cerca le tracce utilizzate dall'account corrente. CloudTrail Questi percorsi potrebbero essere percorsi organizzativi che appartengono a un altro account. Multi-Region i percorsi potrebbero anche avere sede in una regione diversa.

Il controllo dà FAILED risultati nei seguenti casi:

  • Non è configurato alcun percorso.

  • I percorsi disponibili che si trovano nella regione corrente e che sono di proprietà dell'account corrente non soddisfano i requisiti di controllo.

Il controllo determina uno stato di controllo NO_DATA nei seguenti casi:

  • Un percorso multiregionale è basato in una regione diversa. Security Hub CSPM può generare risultati solo nella regione in cui si trova il percorso.

  • Un percorso multiregionale appartiene a un altro account. Security Hub CSPM può generare risultati solo per l'account proprietario del percorso.

    Come best practice, utilizza i percorsi organizzativi per registrare gli eventi di molti account di un'organizzazione. Gli organigrammi sono percorsi multiregionali per impostazione predefinita e possono essere gestiti solo dall'account di AWS Organizations gestione o dall'account amministratore CloudTrail delegato. L'utilizzo di un percorso organizzativo determina lo stato di controllo dei NO_DATA controlli valutati negli account dei membri dell'organizzazione. Negli account dei membri, Security Hub CSPM genera solo risultati per le risorse di proprietà dei membri. I risultati relativi ai percorsi organizzativi vengono generati nell'account del proprietario della risorsa. Puoi visualizzare questi risultati nel tuo account amministratore delegato CSPM di Security Hub utilizzando l'aggregazione tra regioni.

Per l'allarme, l'account corrente deve essere proprietario dell'argomento Amazon SNS di riferimento o deve accedere all'argomento Amazon SNS tramite una chiamata. ListSubscriptionsByTopic Altrimenti Security Hub CSPM genera WARNING i risultati per il controllo.

Correzione

Per superare questo controllo, segui questi passaggi per creare un argomento Amazon SNS, un AWS CloudTrail percorso, un filtro metrico e un avviso per il filtro metrico.

  1. Creazione di un argomento Amazon SNS. Per istruzioni, consulta Getting started with Amazon SNS nella Amazon Simple Notification Service Developer Guide. Crea un argomento che riceva tutti gli allarmi CIS e crea almeno una sottoscrizione all'argomento.

  2. Crea un CloudTrail percorso valido per tutti. Regioni AWS Per istruzioni, consulta Creazione di un percorso nella Guida AWS CloudTrail per l'utente.

    Prendi nota del nome del gruppo di CloudWatch log Logs che associ al CloudTrail percorso. Crei il filtro metrico per quel gruppo di log nel passaggio successivo.

  3. Creazione di un filtro parametri. Per istruzioni, consulta Creare un filtro metrico per un gruppo di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Definisci pattern, pattern di filtro

    {($.eventName=CreateVpc) || ($.eventName=DeleteVpc) || ($.eventName=ModifyVpcAttribute) || ($.eventName=AcceptVpcPeeringConnection) || ($.eventName=CreateVpcPeeringConnection) || ($.eventName=DeleteVpcPeeringConnection) || ($.eventName=RejectVpcPeeringConnection) || ($.eventName=AttachClassicLinkVpc) || ($.eventName=DetachClassicLinkVpc) || ($.eventName=DisableVpcClassicLink) || ($.eventName=EnableVpcClassicLink)}

    Namespace metrico

    LogMetrics

    Valore del parametro

    1

    Valore predefinito

    0

  4. Crea un allarme in base al filtro. Per istruzioni, consulta Creare un CloudWatch allarme basato su un filtro metrico per gruppi di log nella Amazon CloudWatch User Guide. Utilizzare i seguenti valori:

    Campo Valore

    Condizioni, tipo di soglia

    Statico

    Ogni volta che your-metric-name è...

    Greater/Equal

    rispetto a...

    1

[CloudWatch.15] gli CloudWatch allarmi dovrebbero avere delle azioni specificate configurate

Requisiti correlati: NIST.800-53.r5 AU-6 (1), NIST.800-53.r5 AU-6 (5) NIST.800-53.r5 CA-7, NIST.800-53.r5 IR-4 (1), NIST.800-53.r5 IR-4 (5),, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-4 (12) NIST.800-53.r5 SI-20, NIST.800-53.r5 SI-4 (5), 3.3.4, NIST.800-171.r2 3.14.6 NIST.800-171.r2

Categoria: Rilevamento > Servizi di rilevamento

Gravità: alta

Tipo di risorsa: AWS::CloudWatch::Alarm

AWS Config regola: cloudwatch-alarm-action-check

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

alarmActionRequired

Il controllo rileva PASSED se il parametro è impostato su true e l'allarme interviene quando lo stato di allarme cambiaALARM.

Booleano

Non personalizzabile

true

insufficientDataActionRequired

Il controllo determina PASSED se il parametro è impostato su true e l'allarme interviene quando lo stato di allarme cambiaINSUFFICIENT_DATA.

Booleano

true o false

false

okActionRequired

Il controllo rileva PASSED se il parametro è impostato su true e l'allarme interviene quando lo stato di allarme cambiaOK.

Booleano

true o false

false

Questo controllo verifica se un CloudWatch allarme Amazon ha almeno un'azione configurata per lo ALARM stato. Il controllo fallisce se l'allarme non ha un'azione configurata per lo ALARM stato. Facoltativamente, è possibile includere valori di parametri personalizzati per richiedere anche azioni di allarme per gli OK stati INSUFFICIENT_DATA or.

Nota

Security Hub CSPM valuta questo controllo in base agli allarmi metrici. CloudWatch Gli allarmi metrici possono far parte di allarmi compositi in cui sono configurate le azioni specificate. Il controllo genera FAILED risultati nei seguenti casi:

  • Le azioni specificate non sono configurate per un allarme metrico.

  • L'allarme metrico fa parte di un allarme composito in cui sono configurate le azioni specificate.

Questo controllo si concentra sul fatto che un CloudWatch allarme abbia un'azione di allarme configurata, mentre CloudWatch.17 si concentra sullo stato di attivazione di un'azione di CloudWatch allarme.

Consigliamo le azioni di CloudWatch allarme per avvisare automaticamente l'utente quando una metrica monitorata supera la soglia definita. Gli allarmi di monitoraggio consentono di identificare attività insolite e di rispondere rapidamente ai problemi operativi e di sicurezza quando un allarme entra in uno stato specifico. Il tipo più comune di azione di allarme consiste nel notificare uno o più utenti inviando un messaggio a un argomento di Amazon Simple Notification Service (Amazon SNS).

Correzione

Per informazioni sulle azioni supportate dagli CloudWatch allarmi, consulta Azioni di allarme nella Amazon CloudWatch User Guide.

[CloudWatch.16] i gruppi di CloudWatch log devono essere conservati per un periodo di tempo specificato

Categoria: Identificazione > Registrazione

Requisiti correlati: NIST.800-53.r5 AU-10 NIST.800-53.r5 AU-11,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4),, NIST.800-53.r5 CA-7 NIST.800-53.r5 SI-12

Gravità: media

Tipo di risorsa: AWS::Logs::LogGroup

AWS Config regola: cw-loggroup-retention-period-check

Tipo di programma: periodico

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

minRetentionTime

Periodo minimo di conservazione in giorni per i gruppi di log CloudWatch

Enum

365, 400, 545, 731, 1827, 3653

365

Questo controllo verifica se un gruppo di CloudWatch log di Amazon ha un periodo di conservazione di almeno il numero di giorni specificato. Il controllo ha esito negativo se il periodo di conservazione è inferiore al numero specificato. A meno che non si fornisca un valore di parametro personalizzato per il periodo di conservazione, Security Hub CSPM utilizza un valore predefinito di 365 giorni.

CloudWatch I log centralizzano i log di tutti i sistemi e le applicazioni Servizi AWS in un unico servizio altamente scalabile. Puoi utilizzare CloudWatch Logs per monitorare, archiviare e accedere ai tuoi file di registro da istanze Amazon Elastic Compute Cloud (EC2) AWS CloudTrail, Amazon Route 53 e altre fonti. La conservazione dei log per almeno 1 anno può aiutarti a rispettare gli standard di conservazione dei log.

Correzione

Per configurare le impostazioni di conservazione dei log, consulta Modificare la conservazione dei dati di CloudWatch log in Logs nella Amazon CloudWatch User Guide.

[CloudWatch.17] le azioni di CloudWatch allarme devono essere attivate

Categoria: Rilevamento > Servizi di rilevamento

Requisiti correlati: NIST.800-53.r5 AU-6 (1), NIST.800-53.r5 AU-6 (5) NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-4 (12)

Gravità: alta

Tipo di risorsa: AWS::CloudWatch::Alarm

AWS Config regola: cloudwatch-alarm-action-enabled-check

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se le azioni di CloudWatch allarme sono attivate (ActionEnableddeve essere impostato su true). Il controllo fallisce se l'azione di allarme relativa a un CloudWatch allarme è disattivata.

Nota

Security Hub CSPM valuta questo controllo in base agli allarmi metrici. CloudWatch Gli allarmi metrici possono far parte di allarmi compositi in cui le azioni di allarme sono attivate. Il controllo genera FAILED risultati nei seguenti casi:

  • Le azioni specificate non sono configurate per un allarme metrico.

  • L'allarme metrico fa parte di un allarme composito con azioni di allarme attivate.

Questo controllo si concentra sullo stato di attivazione di un'azione di CloudWatch allarme, mentre CloudWatch.15 si concentra sull'eventuale configurazione di ALARM un'azione in un CloudWatch allarme.

Le azioni di allarme avvisano automaticamente l'utente quando una metrica monitorata supera la soglia definita. Se l'azione di allarme è disattivata, non viene eseguita alcuna azione quando l'allarme cambia stato e non sarai avvisato delle modifiche nelle metriche monitorate. Ti consigliamo di attivare le azioni di CloudWatch allarme per aiutarti a rispondere rapidamente ai problemi operativi e di sicurezza.

Correzione

Per attivare un'azione CloudWatch di allarme (console)
  1. Apri la CloudWatch console all'indirizzo https://console.aws.amazon.com/cloudwatch/.

  2. Nel pannello di navigazione, in Allarmi, scegli Tutti gli allarmi.

  3. Seleziona l'allarme per il quale desideri attivare le azioni.

  4. Per Azioni, scegli Azioni di allarme, nuove, quindi scegli Abilita.

Per ulteriori informazioni sull'attivazione delle azioni di CloudWatch allarme, consulta Azioni di allarme nella Amazon User Guide. CloudWatch