View a markdown version of this page

Registro delle modifiche per i controlli CSPM di Security Hub - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Registro delle modifiche per i controlli CSPM di Security Hub

Il seguente registro delle modifiche tiene traccia delle modifiche sostanziali ai controlli CSPM di AWS Security Hub esistenti, che possono comportare modifiche allo stato generale di un controllo e allo stato di conformità dei suoi risultati. Per informazioni su come Security Hub CSPM valuta lo stato del controllo, vedere. Valutazione dello stato di conformità e dello stato di controllo Le modifiche possono richiedere alcuni giorni dopo la loro immissione in questo registro per influire su tutti i Regioni AWS controlli disponibili.

Questo registro tiene traccia delle modifiche avvenute dall'aprile 2023. Scegli un controllo per visualizzare ulteriori dettagli al riguardo. Le modifiche al titolo vengono annotate nella descrizione dettagliata del controllo per 90 giorni.

Data della modifica ID di controllo e titolo Descrizione della modifica
12 agosto 2026 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata

Questo controllo verifica se un cluster Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. 1.33 1.34 Il supporto standard per la versione 1.33 di Kubernetes in Amazon EKS è terminato il 29 luglio 2026.

12 agosto 2026 [EKS.9] I gruppi di nodi EKS devono essere eseguiti su una versione Kubernetes supportata

Questo controllo verifica se un gruppo di nodi Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. 1.33 1.34 Il supporto standard per la versione 1.33 di Kubernetes in Amazon EKS è terminato il 29 luglio 2026.

3 agosto 2026 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta java17.al2023, java11.al2023, java8.al2023 come valore di parametro, così come AWS Lambda ha aggiunto il supporto per questo runtime.

3 agosto 2026 [EFS.6] Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio

Security Hub CSPM ha rimosso questo controllo dallo standard AWS Foundational Security Best Practices (FSBP).

31 luglio 2026 [SageMaker.8] Le istanze del SageMaker notebook devono essere eseguite su piattaforme supportate

Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. notebook-al2-v3 notebook-al2023-v1 SageMaker L'intelligenza artificiale ha migrato le piattaforme di istanze dei notebook da Amazon Linux 2 ad AL2023.

13 luglio 2026 [EC2.10] Amazon EC2 deve essere configurato per utilizzare gli endpoint VPC creati per il servizio Amazon EC2

Security Hub CSPM ha modificato la regola di supporto per questo controllo da service-vpc-endpoint-enabled a vpc-endpoint-enabled. La regola aggiornata riconosce i nomi dei servizi degli endpoint come conformi e genera un risultato per i VPC che utilizzano endpoint FIPS. FIPS-variant PASSED

29 giugno 2026 [EFS.6] Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio

Security Hub CSPM ha aggiunto questo controllo ai seguenti standard applicabili: lo standard NIST SP 800-53 Rev. 5, lo standard NIST SP 800-171 Revision 2 e lo standard PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html Il 30 luglio 2026, questo controllo verrà rimosso dallo standard Foundational Security Best Practices (FSBP). AWS

5 giugno 2026 [EKS.3] I cluster EKS devono utilizzare segreti Kubernetes crittografati

Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard Security Hub CSPM applicabili dopo il 10 agosto 2026. A partire dalla versione 1.28 di Kubernetes, i cluster Amazon EKS hanno i segreti Kubernetes protetti con crittografia a inviluppo per impostazione predefinita.

5 giugno 2026 [IoTEvents.1] IoTEvents.1

Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard Security Hub CSPM applicabili dopo il 7 luglio 2026. AWS ha annunciato la fine del supporto per il servizio AWS IoT Events a partire dal 20 maggio 2026.

5 giugno 2026 [IoTEvents.2] IoTEvents.2

Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard Security Hub CSPM applicabili dopo il 7 luglio 2026. AWS ha annunciato la fine del supporto per il servizio AWS IoT Events a partire dal 20 maggio 2026.

5 giugno 2026 [IoTEvents.3] IoTEvents.3

Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard Security Hub CSPM applicabili dopo il 7 luglio 2026. AWS ha annunciato la fine del supporto per il servizio AWS IoT Events a partire dal 20 maggio 2026.

5 giugno 2026

[ECS.1] Le definizioni delle attività di Amazon ECS dovrebbero avere modalità di rete sicure e definizioni utente

Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard applicabili. In precedenza, il controllo verificava se una definizione di attività Amazon ECS attiva che utilizzava la modalità di rete host conteneva privileged anche definizioni di container. user

5 giugno 2026

[RDS.18] Le istanze RDS devono essere distribuite in un VPC

Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard applicabili. Da quando Amazon EC2-Classic Networking è stato ritirato, le istanze di Amazon Relational Database Service (Amazon RDS) non possono più essere distribuite all'esterno di un VPC. In precedenza, il controllo verificava se un'istanza Amazon RDS fosse distribuita su un. EC2-VPC

4 maggio 2026 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta ruby4.0 come parametro e non include più questo runtime, nodejs20.x poiché AWS Lambda è diventato obsoleto.

27 aprile 2026 [EC2.4] Le istanze EC2 interrotte devono essere rimosse dopo un periodo di tempo specificato

Security Hub CSPM ha modificato la regola di supporto per questo controllo da ec2-stopped-instance a una regola CSPM Security Hub personalizzata, ec2-stopped-instance-days-check per semplificare la logica di valutazione.

7 aprile 2026 [EC2.1] Le istantanee di Amazon EBS non devono essere configurate per essere ripristinabili pubblicamente

Security Hub CSPM ha modificato il titolo e la descrizione di questo controllo. Il nuovo titolo e la nuova descrizione riflettono in modo più accurato che il controllo verifica se gli snapshot di Amazon EBS sono configurati per essere ripristinabili pubblicamente. In precedenza, il titolo di questo controllo era: Gli snapshot di Amazon EBS non dovrebbero essere ripristinabili pubblicamente.

7 aprile 2026 [EC2.182] Le impostazioni di blocco dell'accesso pubblico devono essere abilitate per gli snapshot di Amazon EBS

Security Hub CSPM ha modificato il titolo e la descrizione di questo controllo. Il nuovo titolo e la nuova descrizione riflettono in modo più accurato che il controllo verifica se l'accesso pubblico a livello di account è abilitato per gli snapshot di Amazon EBS. In precedenza, il titolo di questo controllo era: Le istantanee di Amazon EBS non dovrebbero essere accessibili al pubblico.

6 aprile 2026 [ELB.17] Gli Application and Network Load Balancer con listener devono utilizzare le politiche di sicurezza consigliate

Security Hub CSPM ha aggiornato il valore del parametro per questo controllo in base alle politiche di sicurezza consigliate.

3 aprile 2026 [Cognito.3] Le politiche relative alle password per i pool di utenti di Cognito devono avere configurazioni complesse

Security Hub CSPM ha ampliato la gamma di valori supportati per il temporaryPasswordValidity parametro di questo controllo. È ora possibile specificare un valore compreso tra 1 e 365 giorni. In precedenza, l'intervallo era di 7-365 giorni.

3 aprile 2026 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata

Questo controllo verifica se un cluster Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. 1.32 1.33 Il supporto standard per la versione 1.32 di Kubernetes in Amazon EKS è terminato il 23 marzo 2026.

3 aprile 2026 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 il parametro per i runtime supportati non è più incluso ruby3.2 poiché Lambda ha reso obsoleto questo runtime.
24 marzo 2026 [RDS.50] I cluster DB RDS dovrebbero avere un periodo di conservazione dei backup impostato su un numero sufficiente

Security Hub CSPM ha aggiornato il titolo del controllo per indicare che il controllo controlla tutti i cluster RDS DB.

24 marzo 2026 [ECS.5] Le definizioni delle attività ECS devono configurare i contenitori in modo che siano limitati all'accesso in sola lettura ai filesystem root

Security Hub CSPM ha aggiornato il titolo e la descrizione del controllo per indicare che il controllo verifica le definizioni delle attività ECS. Security Hub CSPM ha inoltre aggiornato il controllo in modo da non generare risultati per le definizioni delle attività runtimePlatform configurate per specificare una famiglia di sistemi operativi. WINDOWS_SERVER

9 marzo 2026

[AppSync.1] Le cache AWS AppSync delle API devono essere crittografate quando sono inattive

Security Hub CSPM ha ritirato questo controllo e lo ha rimosso dallo standard AWS Foundational Security Best Practices (FSBP). AWS AppSync ora fornisce la crittografia predefinita su tutte le cache API attuali e future.

9 marzo 2026

[AppSync.6] Le cache AWS AppSync delle API devono essere crittografate durante il transito

Security Hub CSPM ha ritirato questo controllo e lo ha rimosso dallo standard AWS Foundational Security Best Practices (FSBP). AWS AppSync ora fornisce la crittografia predefinita su tutte le cache API attuali e future.

4 marzo 2026

[ECS.1] Le definizioni delle attività di Amazon ECS dovrebbero avere modalità di rete sicure e definizioni utente

Security Hub CSPM ha ritirato questo controllo e lo ha rimosso dallo standard AWS Foundational Security Best Practices (FSBP) e dallo standard NIST SP 800-53 Rev. 5. https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html

5 febbraio 2026 [AppSync.1]AWS AppSyncLe cache delle API devono essere crittografate quando sono inattive

Security Hub CSPM ritirerà questo controllo e lo rimuoverà da tutti gli standard Security Hub CSPM applicabili il 9 marzo 2026. AWS AppSync fornisce la crittografia predefinita su tutte le cache API attuali e future.

5 febbraio 2026 [AppSync.6]AWS AppSyncLe cache delle API devono essere crittografate in transito

Security Hub CSPM ritirerà questo controllo e lo rimuoverà da tutti gli standard Security Hub CSPM applicabili il 9 marzo 2026. AWS AppSync fornisce la crittografia predefinita su tutte le cache API attuali e future.

16 gennaio 2026

[ECS.1] Le definizioni delle attività di Amazon ECS dovrebbero avere modalità di rete sicure e definizioni utente

Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard CSPM di Security Hub applicabili dopo il 16 febbraio 2026.

12 gennaio 2026 [Redshift.4] I cluster Amazon Redshift devono avere la registrazione di controllo abilitata

Security Hub CSPM ha aggiornato questo controllo per rimuovere il parametro. loggingEnabled

12 gennaio 2026

[MQ.3] I broker Amazon MQ dovrebbero avere l'aggiornamento automatico delle versioni secondarie abilitato

Security Hub CSPM ha ritirato il controllo e lo ha rimosso da tutti gli standard applicabili. Security Hub CSPM ha ritirato il controllo a causa dei requisiti di Amazon MQ per gli aggiornamenti automatici delle versioni secondarie.

In precedenza, il controllo si applicava allo standard AWS Foundational Security Best Practices (FSBP), allo standard NIST SP 800-53 Rev. 5 e allo standard PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html

12 gennaio 2026 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM ora supporta dotnet10 come parametro il valore di questo controllo. AWS Lambda è stato aggiunto il supporto per questo runtime.

15 dicembre 2025 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM non supporta più python3.9 come parametro il valore di questo controllo. AWS Lambda non supporta più questo runtime.

12 dicembre 2025 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata

Questo controllo verifica se un cluster Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. 1.31 1.32 Il supporto standard per la versione 1.31 di Kubernetes in Amazon EKS è terminato il 26 novembre 2025.

21 novembre 2025 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM ora supporta nodejs24.x e python3.14 come valori di parametro per questo controllo. AWS Lambda è stato aggiunto il supporto per questi runtime.

14 novembre 2025 [EC2.15] Le sottoreti Amazon EC2 non devono assegnare automaticamente indirizzi IP pubblici

Security Hub CSPM ha aggiornato la descrizione e le motivazioni di questo controllo. In precedenza, il controllo controllava solo l'assegnazione automatica degli IP pubblici IPv4 nelle sottoreti di Amazon VPC utilizzando il flag. MapPublicIpOnLaunch Questo controllo ora verifica l'assegnazione automatica degli IP pubblici IPv4 e IPv6. La descrizione e la logica del controllo sono state aggiornate per riflettere queste modifiche.

14 novembre 2025 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM ora supporta java25 come parametro il valore di questo controllo. AWS Lambda è stato aggiunto il supporto per questo runtime.

13 novembre 2025 [SNS.4] Le politiche di accesso agli argomenti SNS non dovrebbero consentire l'accesso pubblico

Security Hub CSPM ha modificato la gravità di questo controllo da a. HIGH CRITICAL Consentire l'accesso pubblico agli argomenti di Amazon SNS comporta un rischio significativo per la sicurezza.

13 novembre 2025 [SQS.3] Le politiche di accesso alla coda di SQS non dovrebbero consentire l'accesso pubblico

Security Hub CSPM ha modificato la gravità di questo controllo da a. HIGH CRITICAL Consentire l'accesso pubblico alle code di Amazon SQS rappresenta un rischio significativo per la sicurezza.

13 novembre 2025 [GuardDuty.7] GuardDuty EKS Runtime Monitoring deve essere abilitato

Security Hub CSPM ha modificato la gravità di questo controllo da a. MEDIUM HIGH Questo tipo di monitoraggio del runtime fornisce un rilevamento avanzato delle minacce per le risorse Amazon EKS.

13 novembre 2025

[MQ.3] I broker Amazon MQ dovrebbero avere l'aggiornamento automatico delle versioni secondarie abilitato

Security Hub CSPM ha modificato la gravità di questo controllo da a. LOW MEDIUM Gli aggiornamenti di versione minori includono le patch di sicurezza necessarie per mantenere la sicurezza del broker Amazon MQ.

13 novembre 2025 [Opensearch.10] OpenSearch sui domini dovrebbe essere installato l'ultimo aggiornamento software

Security Hub CSPM ha modificato la gravità di questo controllo da a. LOW MEDIUM Gli aggiornamenti software includono le patch di sicurezza necessarie per mantenere OpenSearch la sicurezza del dominio.

13 novembre 2025 [RDS.7] I cluster RDS devono avere la protezione dalle eliminazioni abilitata

Security Hub CSPM ha modificato la gravità di questo controllo da a. LOW MEDIUM La protezione dall'eliminazione aiuta a prevenire l'eliminazione accidentale dei database Amazon RDS e l'eliminazione dei database RDS da parte di entità non autorizzate.

13 novembre 2025 [CloudTrail.5] i CloudTrail trail devono essere integrati con Amazon CloudWatch Logs

Security Hub CSPM ha modificato la gravità di questo controllo da a. LOW MEDIUM AWS CloudTrail I dati di registrazione in Amazon CloudWatch Logs possono essere utilizzati per attività di audit, allarmi e altre importanti operazioni di sicurezza.

13 novembre 2025 [ServiceCatalog.1] I portafogli Service Catalog devono essere condivisi all'interno di unAWSsolo organizzazione

Security Hub CSPM ha modificato la gravità di questo controllo da a. HIGH MEDIUM La condivisione di AWS Service Catalog portafogli con account specifici potrebbe essere intenzionale e non indica necessariamente che un portafoglio sia accessibile al pubblico.

13 novembre 2025 [CloudFront.7] CloudFront le distribuzioni devono utilizzare certificati personalizzati SSL/TLS

Security Hub CSPM ha modificato la gravità di questo controllo da a. MEDIUM LOW I nomi di cloudfront.net dominio predefiniti per le CloudFront distribuzioni Amazon vengono generati in modo casuale, il che riduce i rischi per la sicurezza.

13 novembre 2025 [ELB.7] I Load Balancer classici dovrebbero avere il drenaggio delle connessioni abilitato

Security Hub CSPM ha modificato la gravità di questo controllo da a. MEDIUM LOW Nelle implementazioni multiistanza, altre istanze integre possono gestire le sessioni utente quando un'istanza viene terminata senza esaurire la connessione, il che riduce l'impatto operativo e i rischi di disponibilità.

13 novembre 2025 [RedshiftServerless.5] I namespace Redshift Serverless non devono utilizzare il nome utente amministratore predefinito

Security Hub CSPM ha aggiornato questo controllo per rimuovere il parametro opzionale. validAdminUserNames

23 ottobre 2025 I cluster [ElastiCache.1] ElastiCache (Redis OSS) devono avere i backup automatici abilitati

Security Hub CSPM ha annullato le modifiche apportate al titolo, alla descrizione e alla regola per questo controllo il 14 ottobre 2025.

22 ottobre 2025 CloudFront Le distribuzioni [CloudFront.1] dovrebbero avere un oggetto root predefinito configurato

Security Hub CSPM ha aggiornato questo controllo per non generare risultati per le CloudFront distribuzioni Amazon che utilizzano origini personalizzate.

16 ottobre 2025 [CloudFront.15] CloudFront le distribuzioni devono utilizzare la politica di sicurezza TLS consigliata

Questo controllo verifica se una CloudFront distribuzione Amazon è configurata per utilizzare una politica di sicurezza TLS consigliata. Security Hub CSPM ora supporta TLSv1.2_2025 e TLSv1.3_2025 come valori di parametro per questo controllo.

14 ottobre 2025 I cluster [ElastiCache.1] ElastiCache (Redis OSS) devono avere i backup automatici abilitati

Security Hub CSPM ha modificato il titolo, la descrizione e la regola di questo controllo. In precedenza, il controllo controllava i cluster Redis OSS e tutti i gruppi di replica, utilizzando la regola elasticache-redis-cluster-automatic-backup-check. https://docs.aws.amazon.com/config/latest/developerguide/elasticache-redis-cluster-automatic-backup-check.html Il titolo del controllo era: (Redis OSS) i cluster dovrebbero avere i backup automatici abilitati. ElastiCache

Questo controllo ora controlla i cluster Valkey oltre ai cluster Redis OSS e tutti i gruppi di replica, utilizzando la regola elasticache-automatic-backup-check-enabled. https://docs.aws.amazon.com/config/latest/developerguide/elasticache-automatic-backup-check-enabled.html Il nuovo titolo e la nuova descrizione indicano che il controllo controlla entrambi i tipi di cluster.

5 ottobre 2025 [Opensearch.10] OpenSearch sui domini dovrebbe essere installato l'ultimo aggiornamento software

La regola per questo controllo è stata aggiornata per generare anche un PASSED risultato se un dominio Amazon OpenSearch Service non ha aggiornamenti software disponibili e lo stato dell'aggiornamento non è idoneo. In precedenza, questo controllo generava un PASSED risultato solo se un OpenSearch dominio non aveva aggiornamenti software disponibili e lo stato dell'aggiornamento era completo.

24 settembre 2025

[Redshift.9] I cluster Redshift non devono utilizzare il nome di database predefinito

[RedshiftServerless.7] I namespace Redshift Serverless non devono utilizzare il nome di database predefinito

Security Hub CSPM ha ritirato questi controlli e li ha rimossi da tutti gli standard applicabili. Security Hub CSPM ha ritirato questi controlli a causa delle limitazioni intrinseche di Amazon Redshift che impedivano un'efficace correzione dei risultati relativi ai controlli. FAILED

In precedenza, i controlli si applicavano allo standard AWS Foundational Security Best Practices (FSBP) e allo standard NIST SP 800-53 Rev. 5. https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html Il Redshift.9 controllo si applicava anche allo standard gestito dai servizi. AWS Control Tower

9 settembre 2025 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM non supporta più nodejs18.x come parametro il valore di questo controllo. AWS Lambda non supporta più Node.js 18 runtime.

13 agosto 2025 [SageMaker.5] SageMaker i modelli dovrebbero avere l'isolamento della rete abilitato

Security Hub CSPM ha modificato il titolo e la descrizione di questo controllo. Il nuovo titolo e la nuova descrizione riflettono in modo più accurato che il controllo verifica l'impostazione del EnableNetworkIsolation parametro dei modelli ospitati da Amazon SageMaker AI. In precedenza, il titolo di questo controllo era: SageMaker models should block inbound traffic.

13 agosto 2025 [EFS.6] Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio

Security Hub CSPM ha modificato il titolo e la descrizione di questo controllo. Il nuovo titolo e la nuova descrizione riflettono in modo più preciso l'ambito e la natura del controllo eseguito dal controllo. In precedenza, il titolo di questo controllo era: EFS mount targets should not be associated with a public subnet.

24 luglio 2025 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata

Questo controllo verifica se un cluster Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. 1.30 1.31 Il supporto standard per la versione 1.30 di Kubernetes in Amazon EKS è terminato il 23 luglio 2025.

23 luglio 2025 [EC2.173] Le richieste EC2 Spot Fleet con parametri di avvio dovrebbero abilitare la crittografia per i volumi EBS collegati

Security Hub CSPM ha cambiato il titolo di questo controllo. Il nuovo titolo riflette in modo più accurato che il controllo controlla solo le richieste Spot Fleet di Amazon EC2 che specificano i parametri di avvio. In precedenza, il titolo di questo controllo era: EC2 Spot Fleet requests should enable encryption for attached EBS volumes.

30 giugno 2025 [IAM.13] Assicurati che la politica delle password IAM richieda almeno un simbolo

Security Hub CSPM ha rimosso questo controllo dallo standard PCI DSS v4.0.1. PCI DSS v4.0.1 non richiede esplicitamente l'uso di simboli nelle password.

30 giugno 2025 [IAM.17] Assicurati che la policy sulle password di IAM faccia scadere le password entro 90 giorni o meno

Security Hub CSPM ha rimosso questo controllo dallo standard NIST SP 800-171 Revision 2. NIST SP 800-171 Revisione 2 in Security Hub CSPM Il NIST SP 800-171 Revision 2 non richiede esplicitamente periodi di scadenza della password pari o inferiori a 90 giorni.

30 giugno 2025 [RDS.16] I cluster Aurora DB devono essere configurati per copiare i tag negli snapshot del database

Security Hub CSPM ha cambiato il titolo di questo controllo. Il nuovo titolo riflette in modo più accurato che il controllo controlla solo i cluster Amazon Aurora DB. In precedenza, il titolo di questo controllo era:. RDS DB clusters should be configured to copy tags to snapshots

30 giugno 2025 [SageMaker.8] Le istanze del SageMaker notebook devono essere eseguite su piattaforme supportate

Questo controllo verifica se un'istanza del notebook Amazon SageMaker AI è configurata per funzionare su una piattaforma supportata, in base all'identificatore di piattaforma specificato per l'istanza del notebook. Security Hub CSPM non supporta più notebook-al2-v1 e notebook-al2-v2 come valori di parametro per questo controllo. Le istanze di notebook eseguite su queste piattaforme hanno raggiunto la fine del supporto il 30 giugno 2025.

30 maggio 2025 [IAM.10] Le politiche relative alle password per gli utenti IAM devono avere configurazioni solide

Security Hub CSPM ha rimosso questo controllo dallo standard PCI DSS v4.0.1. Questo controllo verifica se le politiche relative alle password degli account per gli utenti IAM soddisfano i requisiti minimi, inclusa una lunghezza minima della password di 7 caratteri. PCI DSS v4.0.1 ora richiede che le password abbiano un minimo di 8 caratteri. Il controllo continua ad applicarsi allo standard PCI DSS v3.2.1, che prevede requisiti di password diversi.

Per valutare le politiche relative alle password degli account rispetto ai requisiti PCI DSS v4.0.1, è possibile utilizzare il controllo. IAM.7 Questo controllo richiede che le password abbiano un minimo di 8 caratteri. Supporta anche valori personalizzati per la lunghezza della password e altri parametri. Il IAM.7 controllo fa parte dello standard PCI DSS v4.0.1 in Security Hub CSPM.

8 maggio 2025 [RDS.46] Le istanze DB RDS non devono essere distribuite in sottoreti pubbliche con percorsi verso gateway Internet Security Hub CSPM ha annullato completamente il rilascio del controllo. RDS.46 Regioni AWS In precedenza, questo controllo supportava lo standard AWS Foundational Security Best Practices (FSBP).
7 aprile 2025 [ELB.17] Gli Application and Network Load Balancer con listener devono utilizzare le politiche di sicurezza consigliate

Questo controllo verifica se il listener HTTPS per un Application Load Balancer o il listener TLS per un Network Load Balancer è configurato per crittografare i dati in transito utilizzando una politica di sicurezza consigliata. Security Hub CSPM ora supporta due valori di parametro aggiuntivi per questo controllo: e. ELBSecurityPolicy-TLS13-1-2-Res-2021-06 ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04

27 marzo 2025 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta ruby3.4 come parametro il valore di questo controllo. AWS Lambda è stato aggiunto il supporto per questo runtime.

26 marzo 2025 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata

Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) viene eseguito su una versione Kubernetes supportata. Per il oldestVersionSupported parametro, Security Hub CSPM ha modificato il valore da a. 1.29 1.30 La versione più vecchia di Kubernetes supportata è ora. 1.30

10 marzo 2025 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati

Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM non supporta più dotnet6 e python3.8 come valori di parametro per questo controllo. AWS Lambda non supporta più questi runtime.

7 marzo 2025

[RDS.18] Le istanze RDS devono essere distribuite in un VPC

Security Hub CSPM ha rimosso questo controllo dallo standard AWS Foundational Security Best Practices e ha automatizzato i controlli per i requisiti NIST SP 800-53 Rev. 5. Da quando la EC2-Classic rete Amazon è stata ritirata, le istanze di Amazon Relational Database Service (Amazon RDS) non possono più essere distribuite all'esterno di un VPC.
10 gennaio 2025 [Glue.2] AWS I lavori Glue devono avere la registrazione abilitata Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard.
20 dicembre 2024 EC2.61 tramite EC2.169 Security Hub CSPM ha annullato il rilascio dei controlli EC2.61 EC2.169 passanti.
12 dicembre 2024 [RDS.23] Le istanze RDS non devono utilizzare una porta predefinita del motore di database RDS.23 verifica se un cluster o un'istanza di Amazon Relational Database Service (Amazon RDS) utilizza una porta diversa da quella predefinita del motore di database. Abbiamo aggiornato il controllo in modo che la AWS Config regola sottostante restituisca il risultato di quattro NOT_APPLICABLE istanze RDS che fanno parte di un cluster.
2 dicembre 2024 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta nodejs22.x come parametro.
26 novembre 2024 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) viene eseguito su una versione Kubernetes supportata. La versione più vecchia supportata è ora. 1.29
20 novembre 2024 [Config.1] AWS Config devono essere abilitati e utilizzare il ruolo collegato al servizio per la registrazione delle risorse

Config.1 verifica se AWS Config è abilitato, utilizza il ruolo collegato al servizio e registra le risorse per i controlli abilitati. Security Hub CSPM ha aumentato la gravità di questo controllo da a. MEDIUM CRITICAL Security Hub CSPM ha inoltre aggiunto nuovi codici di stato e motivi di stato per i risultati non riusciti. Config.1 Queste modifiche riflettono l'importanza dei controlli CSPM di Security Hub Config.1 per il funzionamento. Se la registrazione delle risorse è disattivata AWS Config o è disattivata, è possibile ricevere risultati di controllo imprecisi.

Per ricevere i PASSED risultati Config.1, attiva la registrazione delle risorse che corrispondono ai controlli CSPM di Security Hub abilitati e disabilita i controlli che non sono richiesti nella tua organizzazione. Per istruzioni sulla configurazione AWS Config per Security Hub CSPM, consulta. Attivazione e configurazione AWS Config per Security Hub CSPM Per un elenco dei controlli CSPM di Security Hub e delle risorse corrispondenti, vedere. RichiestoAWS Configrisorse per i risultati del controllo

12 novembre 2024 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 controlla se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta python3.13 come parametro.
11 ottobre 2024 ElastiCache controlli Titoli di controllo modificati per ElastiCache.3 ElastiCache.4, ElastiCache.5, e ElastiCache.7. I titoli non menzionano più Redis OSS perché i controlli si applicano anche ElastiCache a Valkey.
27 settembre 2024 [ELB.4] Application Load Balancer deve essere configurato per eliminare intestazioni http non valide Il titolo di controllo modificato da Application Load Balancer deve essere configurato per eliminare le intestazioni http su Application Load Balancer deve essere configurato in modo da eliminare le intestazioni http non valide.
19 agosto 2024 Modifiche al titolo e ai controlli DMS.12 ElastiCache Titoli di controllo modificati DMS.12 in ElastiCache.1 toto ElastiCache.7. Abbiamo modificato questi titoli per riflettere un cambio di nome nel servizio Amazon ElastiCache (Redis OSS).
15 agosto 2024 [Config.1] AWS Config devono essere abilitati e utilizzare il ruolo collegato al servizio per la registrazione delle risorse Config.1 verifica se AWS Config è abilitato, utilizza il ruolo collegato al servizio e registra le risorse per i controlli abilitati. Security Hub CSPM ha aggiunto un parametro di controllo personalizzato denominato. includeConfigServiceLinkedRoleCheck Impostando questo parametro sufalse, puoi scegliere di non verificare se AWS Config utilizza il ruolo collegato al servizio.
31 luglio 2024 [IoT.1]AWS IoT Device Defenderi profili di sicurezza devono essere etichettati Il titolo di controllo modificato dai profili AWS IoT Core di sicurezza deve essere contrassegnato ai profili AWS IoT Device Defender di sicurezza deve essere contrassegnato.
29 luglio 2024 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 controlla se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM non è più supportato nodejs16.x come parametro.
29 luglio 2024 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) viene eseguito su una versione Kubernetes supportata. La versione più vecchia supportata è. 1.28
25 giugno 2024 [Config.1] AWS Config devono essere abilitati e utilizzare il ruolo collegato al servizio per la registrazione delle risorse Questo controllo verifica se AWS Config è abilitato, utilizza il ruolo collegato al servizio e registra le risorse per i controlli abilitati. Security Hub CSPM ha aggiornato il titolo del controllo per riflettere ciò che il controllo valuta.
14 giugno 2024 [RDS.34] I cluster Aurora MySQL DB dovrebbero pubblicare i log di controllo su Logs CloudWatch Questo controllo verifica se un cluster Amazon Aurora MySQL DB è configurato per pubblicare log di controllo su Amazon Logs. CloudWatch Security Hub CSPM ha aggiornato il controllo in modo da non generare risultati per i cluster DB Aurora Serverless v1.
11 giugno 2024 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) viene eseguito su una versione Kubernetes supportata. La versione più vecchia supportata è. 1.27
10 giugno 2024 [Config.1] AWS Config devono essere abilitati e utilizzare il ruolo collegato al servizio per la registrazione delle risorse Questo controllo verifica se AWS Config è abilitato e la registrazione AWS Config delle risorse è attivata. In precedenza, il controllo produceva un PASSED risultato solo se si configurava la registrazione per tutte le risorse. Security Hub CSPM ha aggiornato il controllo per produrre un PASSED risultato quando la registrazione è attiva per le risorse necessarie per i controlli abilitati. Il controllo è stato aggiornato anche per verificare se viene utilizzato il ruolo AWS Config collegato al servizio, che fornisce le autorizzazioni per registrare le risorse necessarie.
8 maggio 2024 [S3.20] I bucket S3 per uso generico devono avere l'eliminazione MFA abilitata Questo controllo verifica se un bucket con versioni generiche di Amazon S3 ha l'autenticazione a più fattori (MFA) abilitata. In precedenza, il controllo produceva una FAILED ricerca per i bucket con una configurazione del ciclo di vita. Tuttavia, l'eliminazione MFA con controllo delle versioni non può essere abilitata su un bucket con una configurazione Lifecycle. Security Hub CSPM ha aggiornato il controllo in modo da non produrre risultati per i bucket con una configurazione del ciclo di vita. La descrizione del controllo è stata aggiornata per riflettere il comportamento corrente.
2 maggio 2024 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata Security Hub CSPM ha aggiornato la versione più vecchia supportata di Kubernetes su cui può essere eseguito il cluster Amazon EKS per produrre un risultato approvato. La versione attualmente più vecchia supportata è Kubernetes. 1.26
30 aprile 2024 [CloudTrail.3] Almeno un CloudTrail percorso deve essere abilitato Il titolo di controllo modificato da CloudTrail dovrebbe essere abilitato a Deve essere abilitato almeno un CloudTrail percorso. Questo controllo attualmente produce una PASSED rilevazione se Account AWS ha almeno un CloudTrail percorso abilitato. Il titolo e la descrizione sono stati modificati per riflettere accuratamente il comportamento corrente.
29 aprile 2024 [AutoScaling.1] I gruppi di Auto Scaling associati a un sistema di bilanciamento del carico devono utilizzare i controlli di integrità ELB Il titolo di controllo modificato è passato dai gruppi Auto Scaling associati a Classic Load Balancer devono utilizzare i controlli di integrità del load balancer a quelli di Auto Scaling associati a un Load Balancer devono utilizzare i controlli di integrità ELB. Questo controllo attualmente valuta Application, Gateway, Network e Classic Load Balancer. Il titolo e la descrizione sono stati modificati per riflettere accuratamente il comportamento attuale.
19 aprile 2024 [CloudTrail.1] CloudTrail deve essere abilitato e configurato con almeno un percorso multiregionale che includa eventi di gestione di lettura e scrittura Il controllo verifica se AWS CloudTrail è abilitato e configurato con almeno un percorso multiregionale che include eventi di gestione in lettura e scrittura. In precedenza, il controllo generava erroneamente PASSED risultati quando un account era CloudTrail abilitato e configurato con almeno un percorso multiregione, anche se nessun percorso registrava eventi di gestione in lettura e scrittura. Il controllo ora genera un PASSED risultato solo se CloudTrail è abilitato e configurato con almeno un percorso multiregionale che acquisisce gli eventi di gestione di lettura e scrittura.
10 aprile 2024 [Athena.1] I gruppi di lavoro Athena devono essere crittografati quando sono inattivi Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. I gruppi di lavoro Athena inviano i log ai bucket Amazon Simple Storage Service (Amazon S3). Amazon S3 ora fornisce la crittografia predefinita con chiavi gestite S3 (SS3-S3) su bucket S3 nuovi ed esistenti.
10 aprile 2024 [AutoScaling.4] La configurazione di avvio del gruppo Auto Scaling non deve avere un limite di hop di risposta ai metadati superiore a 1 Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. I limiti dell'hop di risposta ai metadati per le istanze Amazon Elastic Compute Cloud (Amazon EC2) dipendono dal carico di lavoro.
10 aprile 2024 [CloudFormation.1] gli CloudFormation stack devono essere integrati con Simple Notification Service (SNS) Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. L'integrazione degli AWS CloudFormation stack con gli argomenti di Amazon SNS non è più una best practice di sicurezza. Sebbene l'integrazione di CloudFormation stack importanti con argomenti SNS possa essere utile, non è necessaria per tutti gli stack.
10 aprile 2024 [CodeBuild.5] gli ambienti di CodeBuild progetto non dovrebbero avere la modalità privilegiata abilitata Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. L'attivazione della modalità privilegiata in un CodeBuild progetto non comporta rischi aggiuntivi per l'ambiente del cliente.
10 aprile 2024 [IAM.20] Evita l'uso dell'utente root Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. Lo scopo di questo controllo è coperto da un altro controllo,. [CloudWatch.1] Dovrebbero esistere un filtro metrico di registro e un allarme per l'utilizzo da parte dell'utente «root»
10 aprile 2024 [SNS.2] La registrazione dello stato di consegna deve essere abilitata per i messaggi di notifica inviati a un argomento Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. La registrazione dello stato di consegna per gli argomenti SNS non è più una best practice di sicurezza. Sebbene la registrazione dello stato di consegna dei log per importanti argomenti SNS possa essere utile, non è richiesta per tutti gli argomenti.
10 aprile 2024 [S3.10] I bucket S3 per uso generico con il controllo delle versioni abilitato devono avere configurazioni del ciclo di vita Security Hub CSPM ha rimosso questo controllo da AWS Foundational Security Best Practices and Standard:. Service-Managed AWS Control Tower Lo scopo di questo controllo è coperto da altri due controlli: e. [S3.13] I bucket S3 per uso generico devono avere configurazioni del ciclo di vita S3.14[] I bucket S3 per uso generico devono avere il controllo delle versioni abilitato Questo controllo fa ancora parte del NIST SP 800-53 Rev. 5.
10 aprile 2024 [] I bucket S3 per uso generico devono S3.11 avere le notifiche degli eventi abilitate Security Hub CSPM ha rimosso questo controllo da AWS Foundational Security Best Practices and Standard:. Service-Managed AWS Control Tower Sebbene ci siano alcuni casi in cui le notifiche di eventi per i bucket S3 sono utili, questa non è una best practice di sicurezza universale. Questo controllo fa ancora parte del NIST SP 800-53 Rev. 5.
10 aprile 2024 [SNS.1] Gli argomenti SNS devono essere crittografati quando sono inattivi utilizzandoAWS KMS Security Hub CSPM ha rimosso questo controllo da AWS Foundational Security Best Practices and Standard:. Service-Managed AWS Control Tower Per impostazione predefinita, SNS crittografa gli argomenti inattivi con la crittografia del disco. Per ulteriori informazioni, consulta Crittografia dei dati. L'utilizzo AWS KMS della crittografia degli argomenti non è più consigliato come best practice di sicurezza. Questo controllo fa ancora parte del NIST SP 800-53 Rev. 5.
8 aprile 2024 [ELB.6] Application, Gateway e Network Load Balancer devono avere la protezione dall'eliminazione abilitata Il titolo di controllo modificato da Application Load Balancer dovrebbe essere abilitato a Application, Gateway e Network Load Balancer dovrebbe avere la protezione da eliminazione abilitata. Questo controllo attualmente valuta gli Application, Gateway e Network Load Balancer. Il titolo e la descrizione sono stati modificati per riflettere accuratamente il comportamento corrente.
22 marzo 2024 [Opensearch.8] Le connessioni ai OpenSearch domini devono essere crittografate utilizzando la politica di sicurezza TLS più recente Il titolo di controllo modificato da Connessioni ai OpenSearch domini deve essere crittografato utilizzando TLS 1.2 a Le connessioni ai OpenSearch domini devono essere crittografate utilizzando la politica di sicurezza TLS più recente. In precedenza, il controllo controllava solo se le connessioni ai OpenSearch domini utilizzavano TLS 1.2. Il controllo ora determina se i OpenSearch domini sono crittografati utilizzando la più recente politica di sicurezza TLS. PASSED Il titolo e la descrizione del controllo sono stati aggiornati per riflettere il comportamento corrente.
22 marzo 2024 [ES.8] Le connessioni ai domini Elasticsearch devono essere crittografate utilizzando la politica di sicurezza TLS più recente Il titolo di controllo modificato da Connessioni ai domini Elasticsearch deve essere crittografato utilizzando TLS 1.2 a Connessioni ai domini Elasticsearch deve essere crittografato utilizzando la politica di sicurezza TLS più recente. In precedenza, il controllo controllava solo se le connessioni ai domini Elasticsearch utilizzavano TLS 1.2. Il controllo ora determina se i domini Elasticsearch sono crittografati utilizzando la politica di sicurezza TLS più recente. PASSED Il titolo e la descrizione del controllo sono stati aggiornati per riflettere il comportamento corrente.
12 marzo 2024 [S3.1] I bucket S3 per uso generico devono avere le impostazioni di blocco dell'accesso pubblico abilitate Il titolo modificato dall'impostazione S3 Block Public Access dovrebbe essere abilitata a quella dei bucket S3 generici con le impostazioni di blocco dell'accesso pubblico abilitate. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.2] I bucket S3 per uso generico dovrebbero bloccare l'accesso pubblico in lettura Il titolo modificato dai bucket S3 dovrebbe vietare l'accesso pubblico in lettura ai bucket S3 per uso generico dovrebbe bloccare l'accesso pubblico in lettura. Security Hub CSPM ha cambiato il titolo in account per un nuovo tipo di bucket S3.
12 marzo 2024 [S3.3] I bucket S3 per uso generico dovrebbero bloccare l'accesso pubblico in scrittura Il titolo modificato dai bucket S3 dovrebbe vietare l'accesso pubblico in scrittura ai bucket S3 per uso generico dovrebbe bloccare l'accesso pubblico in scrittura. Security Hub CSPM ha cambiato il titolo in account per un nuovo tipo di bucket S3.
12 marzo 2024 [S3.5] I bucket S3 per uso generico dovrebbero richiedere richieste di utilizzo di SSL Il titolo modificato dai bucket S3 dovrebbe richiedere l'utilizzo di Secure Socket Layer a quello dei bucket S3 per uso generico dovrebbe richiedere l'uso di SSL. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.6] Le policy generiche relative ai bucket di S3 dovrebbero limitare l'accesso ad altriAccount AWS Il titolo modificato rispetto alle autorizzazioni S3 concesse ad altre policy Account AWS in bucket dovrebbe essere limitato a quello generico di S3. Le politiche dei bucket dovrebbero limitare l'accesso ad altri. Account AWS Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.7] I bucket S3 per uso generico devono utilizzare la replica tra regioni Il titolo modificato dai bucket S3 dovrebbe avere la replica tra regioni abilitata mentre i bucket S3 generici dovrebbero utilizzare la replica tra regioni. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.7] I bucket S3 per uso generico devono utilizzare la replica tra regioni Il titolo modificato dai bucket S3 dovrebbe avere la replica tra regioni abilitata mentre i bucket S3 generici dovrebbero utilizzare la replica tra regioni. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.8] I bucket generici S3 dovrebbero bloccare l'accesso pubblico Il titolo modificato dall'impostazione S3 Block Public Access dovrebbe essere abilitato a livello di bucket mentre i bucket S3 generici dovrebbero bloccare l'accesso pubblico. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.9] I bucket generici S3 devono avere la registrazione degli accessi al server abilitata Il titolo modificato dalla registrazione degli accessi al server bucket S3 deve essere abilitata alla registrazione degli accessi al server deve essere abilitata per i bucket S3 generici. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.10] I bucket S3 per uso generico con il controllo delle versioni abilitato devono avere configurazioni del ciclo di vita Il titolo modificato dai bucket S3 con il controllo delle versioni abilitato dovrebbe avere le policy del ciclo di vita configurate in bucket S3 generici con il controllo delle versioni abilitato dovrebbero avere configurazioni del ciclo di vita. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [] I bucket S3 per uso generico devono S3.11 avere le notifiche degli eventi abilitate Il titolo modificato dai bucket S3 dovrebbe avere le notifiche degli eventi abilitate mentre i bucket S3 generici dovrebbero avere le notifiche degli eventi abilitate. Security Hub CSPM ha modificato il titolo in account per un nuovo tipo di bucket S3.
12 marzo 2024 [S3.12] Gli ACL non devono essere utilizzati per gestire l'accesso degli utenti ai bucket generici S3 Il titolo modificato dagli elenchi di controllo degli accessi (ACL) di S3 non deve essere utilizzato per gestire l'accesso degli utenti ai bucket. Gli ACL non devono essere utilizzati per gestire l'accesso degli utenti ai bucket S3 per uso generico. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.13] I bucket S3 per uso generico devono avere configurazioni del ciclo di vita Il titolo modificato dai bucket S3 dovrebbe avere le politiche del ciclo di vita configurate in modo che i bucket S3 generici dovrebbero avere configurazioni del ciclo di vita. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 S3.14[] I bucket S3 per uso generico devono avere il controllo delle versioni abilitato Il titolo modificato dai bucket S3 dovrebbe utilizzare il controllo delle versioni ai bucket S3 generici dovrebbe avere il controllo delle versioni abilitato. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.15] I bucket generici S3 devono avere Object Lock abilitato Il titolo modificato dai bucket S3 deve essere configurato per utilizzare Object Lock in modo che i bucket S3 generici abbiano Object Lock abilitato. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
12 marzo 2024 [S3.17] I bucket S3 per uso generico devono essere crittografati quando sono inattivi conAWS KMS keys Il titolo modificato dai bucket S3 dovrebbe essere crittografato mentre i bucket S3 generici dovrebbero AWS KMS keys essere crittografati mentre sono inattivi. AWS KMS keys Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3.
7 marzo 2024 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 controlla se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta nodejs20.x e come parametri. ruby3.3
22 febbraio 2024 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta dotnet8 come parametro.
5 febbraio 2024 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata Security Hub CSPM ha aggiornato la versione più vecchia supportata di Kubernetes su cui può essere eseguito il cluster Amazon EKS per produrre un risultato approvato. La versione attualmente più vecchia supportata è Kubernetes. 1.25
10 gennaio 2024 [CodeBuild.1] Gli URL del repository di origine di CodeBuild Bitbucket non devono contenere credenziali sensibili Il titolo modificato CodeBuild GitHub o gli URL del repository di origine di Bitbucket devono utilizzare OAuth mentre gli URL del repository di origine di CodeBuild Bitbucket non devono contenere credenziali sensibili. Security Hub CSPM ha rimosso la menzione di OAuth perché anche altri metodi di connessione possono essere sicuri. Security Hub CSPM ha rimosso la menzione di questo GitHub perché non è più possibile avere un token di accesso personale o un nome utente e una password negli URL del repository di origine. GitHub
8 gennaio 2024 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM non supporta più go1.x e java8 come parametri perché si tratta di runtime ritirati.
29 dicembre 2023 [RDS.8] Le istanze DB RDS devono avere la protezione da eliminazione abilitata RDS.8 verifica se un'istanza DB di Amazon RDS che utilizza uno dei motori di database supportati ha la protezione dall'eliminazione abilitata. Security Hub CSPM ora supporta e custom-oracle-ee oracle-se2-cdb come motori di oracle-ee-cdb database.
22 dicembre 2023 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta java21 e come parametri. python3.12 Security Hub CSPM non è più supportato ruby2.7 come parametro.
15 dicembre 2023 CloudFront Le distribuzioni [CloudFront.1] dovrebbero avere un oggetto root predefinito configurato CloudFront.1 verifica se una CloudFront distribuzione Amazon ha un oggetto root predefinito configurato. Security Hub CSPM ha ridotto la gravità di questo controllo da CRITICAL a HIGH perché l'aggiunta dell'oggetto root predefinito è una raccomandazione che dipende dall'applicazione dell'utente e dai requisiti specifici.
5 dicembre 2023 [EC2.13] I gruppi di sicurezza non dovrebbero consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 22 Il titolo di controllo modificato da Security groups non dovrebbe consentire l'ingresso da 0.0.0. 0/0 la porta 22 verso i gruppi di sicurezza non dovrebbe consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 22.
5 dicembre 2023 [EC2.14] I gruppi di sicurezza non dovrebbero consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 3389 Titolo di controllo modificato da Assicurati che nessun gruppo di sicurezza consenta l'ingresso da 0.0.0. 0/0 la porta 3389 verso i gruppi di sicurezza non dovrebbe consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 3389.
5 dicembre 2023 [RDS.9] Le istanze DB RDS devono pubblicare i log in Logs CloudWatch Il titolo di controllo modificato da Database logging deve essere abilitato a RDS Le istanze DB RDS devono pubblicare i log in Logs. CloudWatch Security Hub CSPM ha rilevato che questo controllo controlla solo se i log sono pubblicati su Amazon Logs e non controlla se CloudWatch i log RDS sono abilitati. Il controllo determina se le istanze DB RDS sono configurate per pubblicare i log nei log. PASSED CloudWatch Il titolo del controllo è stato aggiornato per riflettere il comportamento corrente.
5 dicembre 2023 [EKS.8] I cluster EKS devono avere la registrazione di controllo abilitata Questo controllo verifica se i cluster Amazon EKS hanno la registrazione di controllo abilitata. La AWS Config regola utilizzata da Security Hub CSPM per valutare questo controllo è passata da a. eks-cluster-logging-enabled eks-cluster-log-enabled
17 novembre 2023 [EC2.19] I gruppi di sicurezza non devono consentire l'accesso illimitato alle porte ad alto rischio EC2.19 verifica se il traffico in entrata senza restrizioni per un gruppo di sicurezza è accessibile alle porte specificate considerate ad alto rischio. Security Hub CSPM ha aggiornato questo controllo per tenere conto degli elenchi di prefissi gestiti quando vengono forniti come origine per una regola del gruppo di sicurezza. Il controllo produce un FAILED risultato se gli elenchi di prefissi contengono le stringhe '0.0.0. 0/0' o ': :/0'.
16 novembre 2023 [CloudWatch.15] gli CloudWatch allarmi dovrebbero avere delle azioni specificate configurate La modifica del titolo di controllo da CloudWatch allarmi dovrebbe avere un'azione configurata per lo stato CloudWatch ALARM a quella per gli allarmi dovrebbe avere azioni specificate configurate.
16 novembre 2023 [CloudWatch.16] i gruppi di CloudWatch log devono essere conservati per un periodo di tempo specificato Il titolo di controllo modificato dai gruppi di CloudWatch log deve essere conservato per almeno 1 anno, mentre i gruppi di CloudWatch log devono essere conservati per un periodo di tempo specificato.
16 novembre 2023 [Lambda.5] Le funzioni VPC Lambda dovrebbero funzionare in più zone di disponibilità Il titolo di controllo modificato dalle funzioni VPC Lambda dovrebbe funzionare in più di una zona di disponibilità mentre le funzioni VPC Lambda dovrebbero funzionare in più zone di disponibilità.
16 novembre 2023 [AppSync.2]AWS AppSyncdovrebbe avere la registrazione a livello di campo abilitata Il titolo di controllo modificato da AWS AppSync dovrebbe avere la registrazione a livello di richiesta e a livello di campo attiva a dovrebbe avere la registrazione a livello di campo abilitata. AWS AppSync
16 novembre 2023 [EMR.1] I nodi primari del cluster Amazon EMR non devono avere indirizzi IP pubblici Il titolo di controllo modificato dai nodi master del MapReduce cluster Amazon Elastic non dovrebbe avere indirizzi IP pubblici mentre i nodi primari del cluster Amazon EMR non dovrebbero avere indirizzi IP pubblici.
16 novembre 2023 [Opensearch.2] i OpenSearch domini non devono essere accessibili al pubblico Il titolo di controllo modificato dai OpenSearch domini dovrebbe trovarsi in un VPC in quanto i OpenSearch domini non dovrebbero essere accessibili al pubblico.
16 novembre 2023 [ES.2] I domini Elasticsearch non devono essere accessibili al pubblico Il titolo di controllo modificato dai domini Elasticsearch dovrebbe trovarsi in un VPC in modo che i domini Elasticsearch non dovrebbero essere accessibili al pubblico.
31 ottobre 2023 [ES.4] La registrazione degli errori di dominio Elasticsearch nei log deve essere abilitata CloudWatch ES.4 verifica se i domini Elasticsearch sono configurati per inviare log di errore ad Amazon Logs. CloudWatch Il controllo ha precedentemente prodotto un PASSED risultato per un dominio Elasticsearch con tutti i log configurati per l'invio a Logs. CloudWatch Security Hub CSPM ha aggiornato il controllo per produrre un PASSED risultato solo per un dominio Elasticsearch configurato per inviare i log degli errori ai log. CloudWatch Il controllo è stato inoltre aggiornato per escludere dalla valutazione le versioni di Elasticsearch che non supportano i log degli errori.
16 ottobre 2023 [EC2.13] I gruppi di sicurezza non dovrebbero consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 22 EC2.13 verifica se i gruppi di sicurezza consentono l'accesso in ingresso illimitato alla porta 22. Security Hub CSPM ha aggiornato questo controllo per tenere conto degli elenchi di prefissi gestiti quando vengono forniti come origine per una regola del gruppo di sicurezza. Il controllo produce un FAILED risultato se gli elenchi di prefissi contengono le stringhe '0.0.0. 0/0' o ': :/0'.
16 ottobre 2023 [EC2.14] I gruppi di sicurezza non dovrebbero consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 3389 EC2.14 controlla se i gruppi di sicurezza consentono l'accesso in ingresso illimitato alla porta 3389. Security Hub CSPM ha aggiornato questo controllo per tenere conto degli elenchi di prefissi gestiti quando vengono forniti come origine per una regola del gruppo di sicurezza. Il controllo produce un FAILED risultato se gli elenchi di prefissi contengono le stringhe '0.0.0. 0/0' o ': :/0'.
16 ottobre 2023 [EC2.18] I gruppi di sicurezza devono consentire il traffico in entrata senza restrizioni solo per le porte autorizzate EC2.18 controlla se i gruppi di sicurezza in uso consentono un traffico in entrata senza restrizioni. Security Hub CSPM ha aggiornato questo controllo per tenere conto degli elenchi di prefissi gestiti quando vengono forniti come origine per una regola del gruppo di sicurezza. Il controllo produce un FAILED risultato se gli elenchi di prefissi contengono le stringhe '0.0.0. 0/0' o ': :/0'.
16 ottobre 2023 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 controlla se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta python3.11 come parametro.
4 ottobre 2023 [S3.7] I bucket S3 per uso generico devono utilizzare la replica tra regioni Security Hub CSPM ha aggiunto il parametro ReplicationType con il valore di CROSS-REGION per garantire che i bucket S3 abbiano la replica in più regioni abilitata anziché la replica nella stessa regione.
27 settembre 2023 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata Security Hub CSPM ha aggiornato la versione più vecchia supportata di Kubernetes su cui può essere eseguito il cluster Amazon EKS per produrre un risultato positivo. La versione attualmente più vecchia supportata è Kubernetes. 1.24
20 settembre 2023 [CloudFront.2] le CloudFront distribuzioni devono avere l'identità di accesso all'origine abilitata Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. Altrimenti, consulta [CloudFront.13] CloudFront le distribuzioni devono utilizzare il controllo di accesso all'origine. Il controllo degli accessi di Origin è l'attuale best practice di sicurezza. Questo controllo verrà rimosso dalla documentazione entro 90 giorni.
20 settembre 2023 [EC2.22] I gruppi di sicurezza Amazon EC2 non utilizzati devono essere rimossi Security Hub CSPM ha rimosso questo controllo dalla AWS Foundational Security Best Practices (FSBP) e dal National Institute of Standards and Technology (NIST) SP 800-53 Rev. 5. Service-Managed AWS Control Tower Fa ancora parte di Standard:. Questo controllo produce un risultato positivo se i gruppi di sicurezza sono collegati alle istanze EC2 o a un'interfaccia di rete elastica. Tuttavia, per alcuni casi d'uso, i gruppi di sicurezza non collegati non rappresentano un rischio per la sicurezza. Puoi utilizzare altri controlli EC2 EC2.2, come,, e EC2.13 EC2.14 EC2.18 EC2.19, per monitorare i tuoi gruppi di sicurezza.
20 settembre 2023 [EC2.29] Le istanze EC2 devono essere avviate in un VPC Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. Amazon EC2 ha migrato EC2-Classic le istanze su un VPC. Questo controllo verrà rimosso dalla documentazione entro 90 giorni.
20 settembre 2023 [S3.4] I bucket S3 devono avere la crittografia lato server abilitata Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. Amazon S3 ora fornisce la crittografia predefinita con chiavi gestite da S3 (SS3-S3) su bucket S3 nuovi ed esistenti. Le impostazioni di crittografia sono invariate per i bucket esistenti crittografati con o con crittografia lato server. SS3-S3 SS3-KMS Questo controllo verrà rimosso dalla documentazione entro 90 giorni.
14 settembre 2023 [EC2.2] I gruppi di sicurezza VPC predefiniti non dovrebbero consentire il traffico in entrata o in uscita Titolo di controllo modificato da Il gruppo di sicurezza predefinito di VPC non dovrebbe consentire il traffico in entrata e in uscita verso i gruppi di sicurezza predefiniti di VPC non dovrebbe consentire il traffico in entrata o in uscita.
14 settembre 2023 [IAM.9] L'MFA deve essere abilitata per l'utente root Il titolo di controllo modificato da Virtual MFA dovrebbe essere abilitato per l'utente root a MFA dovrebbe essere abilitato per l'utente root.

14 settembre 2023

[RDS.19] Le sottoscrizioni alle notifiche degli eventi RDS esistenti devono essere configurate per gli eventi critici del cluster Titolo di controllo modificato da Un abbonamento alle notifiche degli eventi RDS deve essere configurato per gli eventi critici del cluster a Gli abbonamenti alle notifiche degli eventi RDS esistenti devono essere configurati per gli eventi critici del cluster.
14 settembre 2023 [RDS.20] Le sottoscrizioni alle notifiche degli eventi RDS esistenti devono essere configurate per gli eventi critici delle istanze di database Titolo di controllo modificato da Un abbonamento alle notifiche di eventi RDS deve essere configurato per eventi critici di istanze di database a Sottoscrizioni di notifiche di eventi RDS esistenti deve essere configurato per eventi critici di istanze di database.
14 settembre 2023 [WAF.2]AWS WAFLe regole regionali classiche devono avere almeno una condizione Titolo di controllo modificato da Una regola WAF Regional deve avere almeno una condizione a Regional AWS WAF Classic deve avere almeno una condizione.
14 settembre 2023 [WAF.3]AWS WAFI gruppi di regole regionali classici devono avere almeno una regola Titolo di controllo modificato da Un gruppo di regole WAF Regional dovrebbe avere almeno una regola a un gruppo di regole Regionali AWS WAF Classic dovrebbe avere almeno una regola.
14 settembre 2023 [WAF.4]AWS WAFGli ACL Web regionali classici devono avere almeno una regola o un gruppo di regole Titolo di controllo modificato da Un ACL web regionale WAF deve avere almeno una regola o un gruppo di regole a un ACL web regionale AWS WAF classico deve avere almeno una regola o un gruppo di regole.
14 settembre 2023 [WAF.6]AWS WAFLe regole globali classiche devono avere almeno una condizione Titolo di controllo modificato da Una regola globale WAF deve avere almeno una condizione a Le regole globali AWS WAF classiche devono avere almeno una condizione.
14 settembre 2023 [WAF.7]AWS WAFI gruppi di regole globali classici devono avere almeno una regola Titolo di controllo modificato da Un gruppo di regole globali WAF deve avere almeno una regola ai gruppi di regole globali AWS WAF classici deve avere almeno una regola.
14 settembre 2023 [WAF.8]AWS WAFGli ACL Web globali classici devono avere almeno una regola o un gruppo di regole Titolo di controllo modificato da Un ACL web globale WAF deve avere almeno una regola o un gruppo di regole a un ACL web globale AWS WAF classico deve avere almeno una regola o un gruppo di regole.
14 settembre 2023 [WAF.10]AWS WAFgli ACL web devono avere almeno una regola o un gruppo di regole Il titolo di controllo modificato da Un ACL web WAFv2 deve contenere almeno una regola o un gruppo di regole agli ACL AWS WAF web deve avere almeno una regola o un gruppo di regole.
14 settembre 2023 [WAF.11]AWS WAFla registrazione ACL web deve essere abilitata Il titolo di controllo modificato dalla registrazione ACL web AWS WAF v2 deve essere attivato alla registrazione ACL web deve essere abilitata. AWS WAF

20 luglio 2023

[S3.4] I bucket S3 dovrebbero avere la crittografia lato server abilitata S3.4 verifica se un bucket Amazon S3 ha la crittografia lato server abilitata o se la policy del bucket S3 nega esplicitamente le richieste senza crittografia lato server. PutObject Security Hub CSPM ha aggiornato questo controllo per includere la crittografia lato server a doppio livello con chiavi KMS (). DSSE-KMS Il controllo produce un risultato positivo quando un bucket S3 è crittografato con,, o. SSE-S3 SSE-KMS DSSE-KMS
17 luglio 2023 [S3.17] I bucket S3 per uso generico devono essere crittografati quando sono inattivi conAWS KMS keys S3.17 verifica se un bucket Amazon S3 è crittografato con un. AWS KMS key Security Hub CSPM ha aggiornato questo controllo per includere la crittografia lato server a doppio livello con chiavi KMS (). DSSE-KMS Il controllo produce un risultato positivo quando un bucket S3 è crittografato con o. SSE-KMS DSSE-KMS
9 giugno 2023 [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata EKS.2 verifica se un cluster Amazon EKS è in esecuzione su una versione Kubernetes supportata. La versione più vecchia supportata è ora. 1.23
9 giugno 2023 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta ruby3.2 come parametro.
5 giugno 2023 [APIGateway.5] I dati della cache dell'API REST di API Gateway devono essere crittografati quando sono inattivi APIGateway.5.checks se tutti i metodi nelle fasi dell'API REST di Amazon API Gateway sono crittografati a riposo. Security Hub CSPM ha aggiornato il controllo per valutare la crittografia di un particolare metodo solo quando la memorizzazione nella cache è abilitata per quel metodo.
18 maggio 2023 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta java17 come parametro.
18 maggio 2023 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM non è più supportato nodejs12.x come parametro.
23 aprile 2023 [ECS.10] I servizi ECS Fargate devono essere eseguiti sulla versione più recente della piattaforma Fargate ECS.10 verifica se i servizi Amazon ECS Fargate eseguono la versione più recente della piattaforma Fargate. I clienti possono implementare Amazon ECS tramite ECS direttamente o utilizzando. CodeDeploy Security Hub CSPM ha aggiornato questo controllo per produrre risultati approvati quando si utilizzano i servizi ECS Fargate per distribuire i servizi ECS CodeDeploy Fargate.
20 aprile 2023 [S3.6] Le policy generiche relative ai bucket di S3 dovrebbero limitare l'accesso ad altriAccount AWS S3.6 verifica se una policy sui bucket di Amazon Simple Storage Service (Amazon S3) impedisce ai principali di eseguire azioni negate Account AWS sulle risorse del bucket S3. Security Hub CSPM ha aggiornato il controllo per tenere conto dei condizionali in una policy bucket.
18 aprile 2023 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta python3.10 come parametro.
18 aprile 2023 [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM non è più supportato dotnetcore3.1 come parametro.
17 aprile 2023 [RDS.11] Le istanze RDS devono avere i backup automatici abilitati RDS.11 verifica se le istanze Amazon RDS hanno i backup automatici abilitati, con un periodo di conservazione dei backup superiore o uguale a sette giorni. Security Hub CSPM ha aggiornato questo controllo per escludere le repliche di lettura dalla valutazione, poiché non tutti i motori supportano i backup automatici sulle repliche di lettura. Inoltre, RDS non offre la possibilità di specificare un periodo di conservazione del backup durante la creazione delle repliche di lettura. Per impostazione predefinita, le repliche di lettura vengono create con un periodo di conservazione dei backup pari a. 0