View a markdown version of this page

Controlli CSPM di Security Hub per Amazon Cognito - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controlli CSPM di Security Hub per Amazon Cognito

Questi AWS Security Hub CSPM controlli valutano il servizio e le risorse di Amazon Cognito. I controlli potrebbero non essere disponibili in tutti Regioni AWS. Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.

[Cognito.1] I pool di utenti di Cognito dovrebbero avere la protezione dalle minacce attivata con la modalità di applicazione completa delle funzioni per l'autenticazione standard

Categoria: Protezione > Gestione degli accessi sicuri

Gravità: media

Tipo di risorsa: AWS::Cognito::UserPool

Regola AWS Config : cognito-user-pool-advanced-security-enabled

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

SecurityMode

La modalità di applicazione della protezione dalle minacce verificata dal controllo.

Stringa

AUDIT, ENFORCED

ENFORCED

Questo controllo verifica se un pool di utenti di Amazon Cognito ha attivato la protezione dalle minacce con la modalità di applicazione impostata sulla piena funzionalità per l'autenticazione standard. Il controllo ha esito negativo se il pool di utenti ha la protezione dalle minacce disattivata o se la modalità di applicazione non è impostata sulla piena funzionalità per l'autenticazione standard. A meno che non si forniscano valori di parametro personalizzati, Security Hub CSPM utilizza il valore predefinito di ENFORCED per la modalità di applicazione impostato sulla piena funzionalità per l'autenticazione standard.

Dopo aver creato un pool di utenti di Amazon Cognito, puoi attivare la protezione dalle minacce e personalizzare le azioni intraprese in risposta a diversi rischi. In alternativa, puoi utilizzare la modalità di controllo per raccogliere metriche sui rischi rilevati senza applicare alcuna mitigazione della sicurezza. In modalità di controllo, la protezione dalle minacce pubblica le metriche su Amazon. CloudWatch Puoi visualizzare le metriche dopo che Amazon Cognito ha generato il suo primo evento.

Correzione

Per informazioni sull'attivazione della protezione dalle minacce per un pool di utenti di Amazon Cognito, consulta Sicurezza avanzata con protezione dalle minacce nella Amazon Cognito Developer Guide.

[Cognito.2] I pool di identità di Cognito non dovrebbero consentire identità non autenticate

Categoria: Protezione > Gestione sicura degli accessi > Autenticazione senza password

Gravità: media

Tipo di risorsa: AWS::Cognito::IdentityPool

Regola AWS Config : cognito-identity-pool-unauth-access-check

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un pool di identità Amazon Cognito è configurato per consentire identità non autenticate. Il controllo ha esito negativo se l'accesso degli ospiti è attivato (il AllowUnauthenticatedIdentities parametro è impostato sutrue) per il pool di identità.

Se un pool di identità Amazon Cognito consente identità non autenticate, il pool di identità fornisce AWS credenziali temporanee agli utenti che non si sono autenticati tramite un provider di identità (ospiti). Ciò comporta rischi per la sicurezza perché consente l'accesso anonimo alle risorse. AWS Se disattivi l'accesso come ospite, puoi contribuire a garantire che solo gli utenti correttamente autenticati possano accedere alle tue AWS risorse, riducendo il rischio di accessi non autorizzati e potenziali violazioni della sicurezza. Come best practice, un pool di identità dovrebbe richiedere l'autenticazione tramite provider di identità supportati. Se è necessario un accesso non autenticato, è importante limitare attentamente le autorizzazioni per le identità non autenticate e rivederne e monitorarne regolarmente l'utilizzo.

Correzione

Per informazioni sulla disattivazione dell'accesso guest per un pool di identità Amazon Cognito, consulta Attivare o disattivare l'accesso come ospite nella Amazon Cognito Developer Guide.

[Cognito.3] Le politiche relative alle password per i pool di utenti di Cognito devono avere configurazioni complesse

Categoria: Protezione > Gestione degli accessi sicuri

Gravità: media

Tipo di risorsa: AWS::Cognito::UserPool

Regola AWS Config : cognito-user-pool-password-policy-check

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

minLength

Il numero minimo di caratteri che una password deve contenere. Numero intero

8 Da a 99

8

requireLowercase

Richiede almeno un carattere minuscolo in una password. Booleano

True, False

True

requireUppercase

Richiede almeno un carattere maiuscolo in una password. Booleano

True, False

True

requireNumbers

Richiedere almeno un numero in una password. Booleano

True, False

True

requireSymbols

Richiedere almeno un simbolo in una password. Booleano

True, False

True

temporaryPasswordValidity

Il numero massimo di giorni in cui una password può esistere prima della scadenza. Numero intero

1 Da a 365

7

Questo controllo verifica se la politica delle password per un pool di utenti di Amazon Cognito richiede l'uso di password complesse, in base alle impostazioni consigliate per le politiche relative alle password. Il controllo ha esito negativo se la politica delle password per il pool di utenti non richiede password complesse. Facoltativamente, è possibile specificare valori personalizzati per le impostazioni dei criteri controllate dal controllo.

Le password complesse sono una best practice di sicurezza per i pool di utenti di Amazon Cognito. Le password deboli possono esporre le credenziali degli utenti a sistemi che indovinano le password e tentano di accedere ai dati. Questo è particolarmente vero per le applicazioni aperte a Internet. Le politiche relative alle password sono un elemento centrale della sicurezza degli elenchi degli utenti. Utilizzando una politica in materia di password, è possibile configurare un pool di utenti in modo da richiedere la complessità delle password e altre impostazioni conformi agli standard e ai requisiti di sicurezza.

Correzione

Per informazioni sulla creazione o l'aggiornamento della politica in materia di password per un pool di utenti di Amazon Cognito, consulta Adding user pool requirements nella Amazon Cognito Developer Guide.

[Cognito.4] I pool di utenti di Cognito dovrebbero avere la protezione dalle minacce attivata con una modalità di applicazione completa per l'autenticazione personalizzata

Categoria: Protezione > Gestione degli accessi sicuri

Gravità: media

Tipo di risorsa: AWS::Cognito::UserPool

Regola AWS Config : cognito-userpool-cust-auth-threat-full-check

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un pool di utenti di Amazon Cognito ha attivato la protezione dalle minacce con la modalità di applicazione impostata sulla piena funzionalità per l'autenticazione personalizzata. Il controllo ha esito negativo se il pool di utenti ha la protezione dalle minacce disattivata o se la modalità di applicazione non è impostata sulla piena funzionalità per l'autenticazione personalizzata.

La protezione dalle minacce, precedentemente denominata funzionalità di sicurezza avanzate, è un set di strumenti di monitoraggio per le attività indesiderate nel pool di utenti e strumenti di configurazione per chiudere automaticamente le attività potenzialmente dannose. Dopo aver creato un pool di utenti Amazon Cognito, puoi attivare la protezione dalle minacce con modalità di applicazione completa per l'autenticazione personalizzata e personalizzare le azioni intraprese in risposta a diversi rischi. Full-function la modalità include una serie di reazioni automatiche per rilevare attività indesiderate e password compromesse.

Correzione

Per informazioni sull'attivazione della protezione dalle minacce per un pool di utenti di Amazon Cognito, consulta Sicurezza avanzata con protezione dalle minacce nella Amazon Cognito Developer Guide.

[Cognito.5] L'MFA deve essere abilitato per i pool di utenti di Cognito

Categoria: Protezione > Gestione sicura degli accessi > autenticazione Multi-factor

Gravità: media

Tipo di risorsa: AWS::Cognito::UserPool

Regola AWS Config : cognito-user-pool-mfa-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un pool di utenti Amazon Cognito configurato con una politica di accesso con sola password ha l'autenticazione a più fattori (MFA) abilitata. Il controllo ha esito negativo se il pool di utenti configurato con una politica di accesso con sola password non ha l'MFA abilitato.

Multi-factor l'autenticazione (MFA) aggiunge un fattore di autenticazione «qualcosa che hai» al fattore «qualcosa che conosci» (in genere nome utente e password). Per gli utenti federati, Amazon Cognito delega l'autenticazione al provider di identità (IdP) e non offre fattori di autenticazione aggiuntivi. Tuttavia, se hai utenti locali con autenticazione tramite password, la configurazione dell'MFA per il pool di utenti ne aumenta la sicurezza.

Nota

Questo controllo non è applicabile agli utenti federati e agli utenti che accedono con fattori senza password.

Correzione

Per informazioni su come configurare l'MFA per un pool di utenti Amazon Cognito, consulta Adding MFA to a user pool nella Amazon Cognito Developer Guide.

[Cognito.6] I pool di utenti di Cognito devono avere la protezione dalle eliminazioni abilitata

Categoria: Protezione > Protezione dei dati > Protezione dall'eliminazione dei dati

Gravità: media

Tipo di risorsa: AWS::Cognito::UserPool

Regola AWS Config : cognito-user-pool-deletion-protection-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un pool di utenti di Amazon Cognito ha la protezione dalle eliminazioni abilitata. Il controllo ha esito negativo se la protezione dall'eliminazione è disabilitata per il pool di utenti.

La protezione dall'eliminazione aiuta a garantire che il pool di utenti non venga eliminato accidentalmente. Quando si configura un pool di utenti con protezione dall'eliminazione, il pool non può essere eliminato da nessun utente. La protezione dall'eliminazione impedisce di richiedere l'eliminazione di un pool di utenti a meno che non si modifichi prima il pool e si disattivi la protezione dall'eliminazione.

Correzione

Per configurare la protezione dall'eliminazione per un pool di utenti di Amazon Cognito, consulta la sezione Protezione dall'eliminazione di un pool di utenti nella Amazon Cognito Developer Guide.