Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Registro delle modifiche per i controlli CSPM di Security Hub
Il seguente registro delle modifiche tiene traccia delle modifiche sostanziali ai controlli CSPM di AWS Security Hub esistenti, che possono comportare modifiche allo stato generale di un controllo e allo stato di conformità dei suoi risultati. Per informazioni su come Security Hub CSPM valuta lo stato del controllo, vedere. Valutazione dello stato di conformità e dello stato di controllo Le modifiche possono richiedere alcuni giorni dopo la loro immissione in questo registro per influire su tutti i Regioni AWS controlli disponibili.
Questo registro tiene traccia delle modifiche avvenute dall'aprile 2023. Scegli un controllo per visualizzare ulteriori dettagli al riguardo. Le modifiche al titolo vengono annotate nella descrizione dettagliata del controllo per 90 giorni.
| Data della modifica | ID di controllo e titolo | Descrizione della modifica |
|---|---|---|
| 12 agosto 2026 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un cluster Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. |
| 12 agosto 2026 | [EKS.9] I gruppi di nodi EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un gruppo di nodi Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. |
| 3 agosto 2026 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta |
| 3 agosto 2026 | [EFS.6] Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio | Security Hub CSPM ha rimosso questo controllo dallo standard AWS Foundational Security Best Practices (FSBP). |
| 31 luglio 2026 | [SageMaker.8] Le istanze del SageMaker notebook devono essere eseguite su piattaforme supportate | Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. |
| 13 luglio 2026 | [EC2.10] Amazon EC2 deve essere configurato per utilizzare gli endpoint VPC creati per il servizio Amazon EC2 | Security Hub CSPM ha modificato la regola di supporto per questo controllo da service-vpc-endpoint-enabled a vpc-endpoint-enabled. La regola aggiornata riconosce i nomi dei servizi degli endpoint come conformi e genera un risultato per i VPC che utilizzano endpoint FIPS. FIPS-variant |
| 29 giugno 2026 | [EFS.6] Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio | Security Hub CSPM ha aggiunto questo controllo ai seguenti standard applicabili: lo standard NIST SP 800-53 Rev. 5, lo standard NIST SP 800-171 Revision 2 e lo standard PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html Il 30 luglio 2026, questo controllo verrà rimosso dallo standard Foundational Security Best Practices (FSBP). AWS |
| 5 giugno 2026 | [EKS.3] I cluster EKS devono utilizzare segreti Kubernetes crittografati | Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard Security Hub CSPM applicabili dopo il 10 agosto 2026. A partire dalla versione 1.28 di Kubernetes, i cluster Amazon EKS hanno i segreti Kubernetes protetti con crittografia a inviluppo per impostazione predefinita. |
| 5 giugno 2026 | [IoTEvents.1] IoTEvents.1 | Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard Security Hub CSPM applicabili dopo il 7 luglio 2026. AWS ha annunciato la fine del supporto per il servizio AWS IoT Events a partire dal 20 maggio 2026. |
| 5 giugno 2026 | [IoTEvents.2] IoTEvents.2 | Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard Security Hub CSPM applicabili dopo il 7 luglio 2026. AWS ha annunciato la fine del supporto per il servizio AWS IoT Events a partire dal 20 maggio 2026. |
| 5 giugno 2026 | [IoTEvents.3] IoTEvents.3 | Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard Security Hub CSPM applicabili dopo il 7 luglio 2026. AWS ha annunciato la fine del supporto per il servizio AWS IoT Events a partire dal 20 maggio 2026. |
| 5 giugno 2026 | [ECS.1] Le definizioni delle attività di Amazon ECS dovrebbero avere modalità di rete sicure e definizioni utente |
Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard applicabili. In precedenza, il controllo verificava se una definizione di attività Amazon ECS attiva che utilizzava la modalità di rete host conteneva |
| 5 giugno 2026 | [RDS.18] Le istanze RDS devono essere distribuite in un VPC |
Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard applicabili. Da quando Amazon EC2-Classic Networking è stato ritirato, le istanze di Amazon Relational Database Service (Amazon RDS) non possono più essere distribuite all'esterno di un VPC. In precedenza, il controllo verificava se un'istanza Amazon RDS fosse distribuita su un. EC2-VPC |
| 4 maggio 2026 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta |
| 27 aprile 2026 | [EC2.4] Le istanze EC2 interrotte devono essere rimosse dopo un periodo di tempo specificato | Security Hub CSPM ha modificato la regola di supporto per questo controllo da ec2-stopped-instance a una regola CSPM Security Hub personalizzata, ec2-stopped-instance-days-check per semplificare la logica di valutazione. |
| 7 aprile 2026 | [EC2.1] Le istantanee di Amazon EBS non devono essere configurate per essere ripristinabili pubblicamente | Security Hub CSPM ha modificato il titolo e la descrizione di questo controllo. Il nuovo titolo e la nuova descrizione riflettono in modo più accurato che il controllo verifica se gli snapshot di Amazon EBS sono configurati per essere ripristinabili pubblicamente. In precedenza, il titolo di questo controllo era: Gli snapshot di Amazon EBS non dovrebbero essere ripristinabili pubblicamente. |
| 7 aprile 2026 | [EC2.182] Le impostazioni di blocco dell'accesso pubblico devono essere abilitate per gli snapshot di Amazon EBS | Security Hub CSPM ha modificato il titolo e la descrizione di questo controllo. Il nuovo titolo e la nuova descrizione riflettono in modo più accurato che il controllo verifica se l'accesso pubblico a livello di account è abilitato per gli snapshot di Amazon EBS. In precedenza, il titolo di questo controllo era: Le istantanee di Amazon EBS non dovrebbero essere accessibili al pubblico. |
| 6 aprile 2026 | [ELB.17] Gli Application and Network Load Balancer con listener devono utilizzare le politiche di sicurezza consigliate | Security Hub CSPM ha aggiornato il valore del parametro per questo controllo in base alle politiche di sicurezza consigliate. |
| 3 aprile 2026 | [Cognito.3] Le politiche relative alle password per i pool di utenti di Cognito devono avere configurazioni complesse | Security Hub CSPM ha ampliato la gamma di valori supportati per il |
| 3 aprile 2026 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un cluster Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. |
| 3 aprile 2026 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 il parametro per i runtime supportati non è più incluso ruby3.2 poiché Lambda ha reso obsoleto questo runtime. |
| 24 marzo 2026 | [RDS.50] I cluster DB RDS dovrebbero avere un periodo di conservazione dei backup impostato su un numero sufficiente | Security Hub CSPM ha aggiornato il titolo del controllo per indicare che il controllo controlla tutti i cluster RDS DB. |
| 24 marzo 2026 | [ECS.5] Le definizioni delle attività ECS devono configurare i contenitori in modo che siano limitati all'accesso in sola lettura ai filesystem root | Security Hub CSPM ha aggiornato il titolo e la descrizione del controllo per indicare che il controllo verifica le definizioni delle attività ECS. Security Hub CSPM ha inoltre aggiornato il controllo in modo da non generare risultati per le definizioni delle attività |
| 9 marzo 2026 | [AppSync.1] Le cache AWS AppSync delle API devono essere crittografate quando sono inattive |
Security Hub CSPM ha ritirato questo controllo e lo ha rimosso dallo standard AWS Foundational Security Best Practices (FSBP). AWS AppSync ora fornisce la crittografia predefinita su tutte le cache API attuali e future. |
| 9 marzo 2026 | [AppSync.6] Le cache AWS AppSync delle API devono essere crittografate durante il transito |
Security Hub CSPM ha ritirato questo controllo e lo ha rimosso dallo standard AWS Foundational Security Best Practices (FSBP). AWS AppSync ora fornisce la crittografia predefinita su tutte le cache API attuali e future. |
| 4 marzo 2026 | [ECS.1] Le definizioni delle attività di Amazon ECS dovrebbero avere modalità di rete sicure e definizioni utente |
Security Hub CSPM ha ritirato questo controllo e lo ha rimosso dallo standard AWS Foundational Security Best Practices (FSBP) e dallo standard NIST SP 800-53 Rev. 5. https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html |
| 5 febbraio 2026 | [AppSync.1]AWS AppSyncLe cache delle API devono essere crittografate quando sono inattive | Security Hub CSPM ritirerà questo controllo e lo rimuoverà da tutti gli standard Security Hub CSPM applicabili il 9 marzo 2026. AWS AppSync fornisce la crittografia predefinita su tutte le cache API attuali e future. |
| 5 febbraio 2026 | [AppSync.6]AWS AppSyncLe cache delle API devono essere crittografate in transito | Security Hub CSPM ritirerà questo controllo e lo rimuoverà da tutti gli standard Security Hub CSPM applicabili il 9 marzo 2026. AWS AppSync fornisce la crittografia predefinita su tutte le cache API attuali e future. |
| 16 gennaio 2026 | [ECS.1] Le definizioni delle attività di Amazon ECS dovrebbero avere modalità di rete sicure e definizioni utente |
Security Hub CSPM ha comunicato che questo controllo verrà ritirato e rimosso da tutti gli standard CSPM di Security Hub applicabili dopo il 16 febbraio 2026. |
| 12 gennaio 2026 | [Redshift.4] I cluster Amazon Redshift devono avere la registrazione di controllo abilitata | Security Hub CSPM ha aggiornato questo controllo per rimuovere il parametro. |
| 12 gennaio 2026 | [MQ.3] I broker Amazon MQ dovrebbero avere l'aggiornamento automatico delle versioni secondarie abilitato |
Security Hub CSPM ha ritirato il controllo e lo ha rimosso da tutti gli standard applicabili. Security Hub CSPM ha ritirato il controllo a causa dei requisiti di Amazon MQ per gli aggiornamenti automatici delle versioni secondarie. In precedenza, il controllo si applicava allo standard AWS Foundational Security Best Practices (FSBP), allo standard NIST SP 800-53 Rev. 5 e allo standard PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html |
| 12 gennaio 2026 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM ora supporta |
| 15 dicembre 2025 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM non supporta più |
| 12 dicembre 2025 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un cluster Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. |
| 21 novembre 2025 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM ora supporta |
| 14 novembre 2025 | [EC2.15] Le sottoreti Amazon EC2 non devono assegnare automaticamente indirizzi IP pubblici | Security Hub CSPM ha aggiornato la descrizione e le motivazioni di questo controllo. In precedenza, il controllo controllava solo l'assegnazione automatica degli IP pubblici IPv4 nelle sottoreti di Amazon VPC utilizzando il flag. |
| 14 novembre 2025 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM ora supporta |
| 13 novembre 2025 | [SNS.4] Le politiche di accesso agli argomenti SNS non dovrebbero consentire l'accesso pubblico | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [SQS.3] Le politiche di accesso alla coda di SQS non dovrebbero consentire l'accesso pubblico | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [GuardDuty.7] GuardDuty EKS Runtime Monitoring deve essere abilitato | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [MQ.3] I broker Amazon MQ dovrebbero avere l'aggiornamento automatico delle versioni secondarie abilitato |
Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [Opensearch.10] OpenSearch sui domini dovrebbe essere installato l'ultimo aggiornamento software | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [RDS.7] I cluster RDS devono avere la protezione dalle eliminazioni abilitata | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [CloudTrail.5] i CloudTrail trail devono essere integrati con Amazon CloudWatch Logs | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [ServiceCatalog.1] I portafogli Service Catalog devono essere condivisi all'interno di unAWSsolo organizzazione | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [CloudFront.7] CloudFront le distribuzioni devono utilizzare certificati personalizzati SSL/TLS | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [ELB.7] I Load Balancer classici dovrebbero avere il drenaggio delle connessioni abilitato | Security Hub CSPM ha modificato la gravità di questo controllo da a. |
| 13 novembre 2025 | [RedshiftServerless.5] I namespace Redshift Serverless non devono utilizzare il nome utente amministratore predefinito | Security Hub CSPM ha aggiornato questo controllo per rimuovere il parametro opzionale. |
| 23 ottobre 2025 | I cluster [ElastiCache.1] ElastiCache (Redis OSS) devono avere i backup automatici abilitati | Security Hub CSPM ha annullato le modifiche apportate al titolo, alla descrizione e alla regola per questo controllo il 14 ottobre 2025. |
| 22 ottobre 2025 | CloudFront Le distribuzioni [CloudFront.1] dovrebbero avere un oggetto root predefinito configurato | Security Hub CSPM ha aggiornato questo controllo per non generare risultati per le CloudFront distribuzioni Amazon che utilizzano origini personalizzate. |
| 16 ottobre 2025 | [CloudFront.15] CloudFront le distribuzioni devono utilizzare la politica di sicurezza TLS consigliata | Questo controllo verifica se una CloudFront distribuzione Amazon è configurata per utilizzare una politica di sicurezza TLS consigliata. Security Hub CSPM ora supporta |
| 14 ottobre 2025 | I cluster [ElastiCache.1] ElastiCache (Redis OSS) devono avere i backup automatici abilitati | Security Hub CSPM ha modificato il titolo, la descrizione e la regola di questo controllo. In precedenza, il controllo controllava i cluster Redis OSS e tutti i gruppi di replica, utilizzando la regola elasticache-redis-cluster-automatic-backup-check. https://docs.aws.amazon.com/config/latest/developerguide/elasticache-redis-cluster-automatic-backup-check.html Il titolo del controllo era: (Redis OSS) i cluster dovrebbero avere i backup automatici abilitati. ElastiCache Questo controllo ora controlla i cluster Valkey oltre ai cluster Redis OSS e tutti i gruppi di replica, utilizzando la regola elasticache-automatic-backup-check-enabled. https://docs.aws.amazon.com/config/latest/developerguide/elasticache-automatic-backup-check-enabled.html Il nuovo titolo e la nuova descrizione indicano che il controllo controlla entrambi i tipi di cluster. |
| 5 ottobre 2025 | [Opensearch.10] OpenSearch sui domini dovrebbe essere installato l'ultimo aggiornamento software | La regola per questo controllo è stata aggiornata per generare anche un |
| 24 settembre 2025 | [Redshift.9] I cluster Redshift non devono utilizzare il nome di database predefinito [RedshiftServerless.7] I namespace Redshift Serverless non devono utilizzare il nome di database predefinito |
Security Hub CSPM ha ritirato questi controlli e li ha rimossi da tutti gli standard applicabili. Security Hub CSPM ha ritirato questi controlli a causa delle limitazioni intrinseche di Amazon Redshift che impedivano un'efficace correzione dei risultati relativi ai controlli. In precedenza, i controlli si applicavano allo standard AWS Foundational Security Best Practices (FSBP) e allo standard NIST SP 800-53 Rev. 5. https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html Il Redshift.9 controllo si applicava anche allo standard gestito dai servizi. AWS Control Tower |
| 9 settembre 2025 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Questo controllo verifica se le impostazioni di runtime di una AWS Lambda funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM non supporta più |
| 13 agosto 2025 | [SageMaker.5] SageMaker i modelli dovrebbero avere l'isolamento della rete abilitato | Security Hub CSPM ha modificato il titolo e la descrizione di questo controllo. Il nuovo titolo e la nuova descrizione riflettono in modo più accurato che il controllo verifica l'impostazione del |
| 13 agosto 2025 | [EFS.6] Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio | Security Hub CSPM ha modificato il titolo e la descrizione di questo controllo. Il nuovo titolo e la nuova descrizione riflettono in modo più preciso l'ambito e la natura del controllo eseguito dal controllo. In precedenza, il titolo di questo controllo era: EFS mount targets should not be associated with a public subnet. |
| 24 luglio 2025 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un cluster Amazon EKS viene eseguito su una versione Kubernetes supportata. Security Hub CSPM ha modificato il valore del parametro per questo controllo da a. |
| 23 luglio 2025 | [EC2.173] Le richieste EC2 Spot Fleet con parametri di avvio dovrebbero abilitare la crittografia per i volumi EBS collegati | Security Hub CSPM ha cambiato il titolo di questo controllo. Il nuovo titolo riflette in modo più accurato che il controllo controlla solo le richieste Spot Fleet di Amazon EC2 che specificano i parametri di avvio. In precedenza, il titolo di questo controllo era: EC2 Spot Fleet requests should enable encryption for attached EBS volumes. |
| 30 giugno 2025 | [IAM.13] Assicurati che la politica delle password IAM richieda almeno un simbolo | Security Hub CSPM ha rimosso questo controllo dallo standard PCI DSS v4.0.1. PCI DSS v4.0.1 non richiede esplicitamente l'uso di simboli nelle password. |
| 30 giugno 2025 | [IAM.17] Assicurati che la policy sulle password di IAM faccia scadere le password entro 90 giorni o meno | Security Hub CSPM ha rimosso questo controllo dallo standard NIST SP 800-171 Revision 2. NIST SP 800-171 Revisione 2 in Security Hub CSPM Il NIST SP 800-171 Revision 2 non richiede esplicitamente periodi di scadenza della password pari o inferiori a 90 giorni. |
| 30 giugno 2025 | [RDS.16] I cluster Aurora DB devono essere configurati per copiare i tag negli snapshot del database | Security Hub CSPM ha cambiato il titolo di questo controllo. Il nuovo titolo riflette in modo più accurato che il controllo controlla solo i cluster Amazon Aurora DB. In precedenza, il titolo di questo controllo era:. RDS DB clusters should be configured to copy tags to snapshots |
| 30 giugno 2025 | [SageMaker.8] Le istanze del SageMaker notebook devono essere eseguite su piattaforme supportate | Questo controllo verifica se un'istanza del notebook Amazon SageMaker AI è configurata per funzionare su una piattaforma supportata, in base all'identificatore di piattaforma specificato per l'istanza del notebook. Security Hub CSPM non supporta più |
| 30 maggio 2025 | [IAM.10] Le politiche relative alle password per gli utenti IAM devono avere configurazioni solide | Security Hub CSPM ha rimosso questo controllo dallo standard PCI DSS v4.0.1. Questo controllo verifica se le politiche relative alle password degli account per gli utenti IAM soddisfano i requisiti minimi, inclusa una lunghezza minima della password di 7 caratteri. PCI DSS v4.0.1 ora richiede che le password abbiano un minimo di 8 caratteri. Il controllo continua ad applicarsi allo standard PCI DSS v3.2.1, che prevede requisiti di password diversi. Per valutare le politiche relative alle password degli account rispetto ai requisiti PCI DSS v4.0.1, è possibile utilizzare il controllo. IAM.7 Questo controllo richiede che le password abbiano un minimo di 8 caratteri. Supporta anche valori personalizzati per la lunghezza della password e altri parametri. Il IAM.7 controllo fa parte dello standard PCI DSS v4.0.1 in Security Hub CSPM. |
| 8 maggio 2025 | [RDS.46] Le istanze DB RDS non devono essere distribuite in sottoreti pubbliche con percorsi verso gateway Internet | Security Hub CSPM ha annullato completamente il rilascio del controllo. RDS.46 Regioni AWS In precedenza, questo controllo supportava lo standard AWS Foundational Security Best Practices (FSBP). |
| 7 aprile 2025 | [ELB.17] Gli Application and Network Load Balancer con listener devono utilizzare le politiche di sicurezza consigliate | Questo controllo verifica se il listener HTTPS per un Application Load Balancer o il listener TLS per un Network Load Balancer è configurato per crittografare i dati in transito utilizzando una politica di sicurezza consigliata. Security Hub CSPM ora supporta due valori di parametro aggiuntivi per questo controllo: e. |
| 27 marzo 2025 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Questo controllo verifica se le impostazioni di runtime di una AWS Lambda
funzione corrispondono ai valori previsti per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta |
| 26 marzo 2025 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) viene eseguito su una versione Kubernetes supportata. Per il |
| 10 marzo 2025 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Questo controllo verifica se le impostazioni di runtime di una AWS Lambda
funzione corrispondono ai valori previsti per i runtime supportati in ogni lingua. Security Hub CSPM non supporta più |
| 7 marzo 2025 | [RDS.18] Le istanze RDS devono essere distribuite in un VPC |
Security Hub CSPM ha rimosso questo controllo dallo standard AWS Foundational Security Best Practices e ha automatizzato i controlli per i requisiti NIST SP 800-53 Rev. 5. Da quando la EC2-Classic rete Amazon è stata ritirata, le istanze di Amazon Relational Database Service (Amazon RDS) non possono più essere distribuite all'esterno di un VPC. |
| 10 gennaio 2025 | [Glue.2] AWS I lavori Glue devono avere la registrazione abilitata | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. |
| 20 dicembre 2024 | EC2.61 tramite EC2.169 | Security Hub CSPM ha annullato il rilascio dei controlli EC2.61 EC2.169 passanti. |
| 12 dicembre 2024 | [RDS.23] Le istanze RDS non devono utilizzare una porta predefinita del motore di database | RDS.23 verifica se un cluster o un'istanza di Amazon Relational Database Service (Amazon RDS) utilizza una porta diversa da quella predefinita del motore di database. Abbiamo aggiornato il controllo in modo che la AWS Config regola sottostante restituisca il risultato di quattro NOT_APPLICABLE istanze RDS che fanno parte di un cluster. |
| 2 dicembre 2024 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta nodejs22.x come parametro. |
| 26 novembre 2024 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) viene eseguito su una versione Kubernetes supportata. La versione più vecchia supportata è ora. 1.29 |
| 20 novembre 2024 | [Config.1] AWS Config devono essere abilitati e utilizzare il ruolo collegato al servizio per la registrazione delle risorse | Config.1 verifica se AWS Config è abilitato, utilizza il ruolo collegato al servizio e registra le risorse per i controlli abilitati. Security Hub CSPM ha aumentato la gravità di questo controllo da a. Per ricevere i |
| 12 novembre 2024 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 controlla se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta python3.13 come parametro. |
| 11 ottobre 2024 | ElastiCache controlli | Titoli di controllo modificati per ElastiCache.3 ElastiCache.4, ElastiCache.5, e ElastiCache.7. I titoli non menzionano più Redis OSS perché i controlli si applicano anche ElastiCache a Valkey. |
| 27 settembre 2024 | [ELB.4] Application Load Balancer deve essere configurato per eliminare intestazioni http non valide | Il titolo di controllo modificato da Application Load Balancer deve essere configurato per eliminare le intestazioni http su Application Load Balancer deve essere configurato in modo da eliminare le intestazioni http non valide. |
| 19 agosto 2024 | Modifiche al titolo e ai controlli DMS.12 ElastiCache | Titoli di controllo modificati DMS.12 in ElastiCache.1 toto ElastiCache.7. Abbiamo modificato questi titoli per riflettere un cambio di nome nel servizio Amazon ElastiCache (Redis OSS). |
| 15 agosto 2024 | [Config.1] AWS Config devono essere abilitati e utilizzare il ruolo collegato al servizio per la registrazione delle risorse | Config.1 verifica se AWS Config è abilitato, utilizza il ruolo collegato al servizio e registra le risorse per i controlli abilitati. Security Hub CSPM ha aggiunto un parametro di controllo personalizzato denominato. includeConfigServiceLinkedRoleCheck Impostando questo parametro sufalse, puoi scegliere di non verificare se AWS Config utilizza il ruolo collegato al servizio. |
| 31 luglio 2024 | [IoT.1]AWS IoT Device Defenderi profili di sicurezza devono essere etichettati | Il titolo di controllo modificato dai profili AWS IoT Core di sicurezza deve essere contrassegnato ai profili AWS IoT Device Defender di sicurezza deve essere contrassegnato. |
| 29 luglio 2024 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 controlla se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM non è più supportato nodejs16.x come parametro. |
| 29 luglio 2024 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) viene eseguito su una versione Kubernetes supportata. La versione più vecchia supportata è. 1.28 |
| 25 giugno 2024 | [Config.1] AWS Config devono essere abilitati e utilizzare il ruolo collegato al servizio per la registrazione delle risorse | Questo controllo verifica se AWS Config è abilitato, utilizza il ruolo collegato al servizio e registra le risorse per i controlli abilitati. Security Hub CSPM ha aggiornato il titolo del controllo per riflettere ciò che il controllo valuta. |
| 14 giugno 2024 | [RDS.34] I cluster Aurora MySQL DB dovrebbero pubblicare i log di controllo su Logs CloudWatch | Questo controllo verifica se un cluster Amazon Aurora MySQL DB è configurato per pubblicare log di controllo su Amazon Logs. CloudWatch Security Hub CSPM ha aggiornato il controllo in modo da non generare risultati per i cluster DB Aurora Serverless v1. |
| 11 giugno 2024 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) viene eseguito su una versione Kubernetes supportata. La versione più vecchia supportata è. 1.27 |
| 10 giugno 2024 | [Config.1] AWS Config devono essere abilitati e utilizzare il ruolo collegato al servizio per la registrazione delle risorse | Questo controllo verifica se AWS Config è abilitato e la registrazione AWS Config delle risorse è attivata. In precedenza, il controllo produceva un PASSED risultato solo se si configurava la registrazione per tutte le risorse. Security Hub CSPM ha aggiornato il controllo per produrre un PASSED risultato quando la registrazione è attiva per le risorse necessarie per i controlli abilitati. Il controllo è stato aggiornato anche per verificare se viene utilizzato il ruolo AWS Config collegato al servizio, che fornisce le autorizzazioni per registrare le risorse necessarie. |
| 8 maggio 2024 | [S3.20] I bucket S3 per uso generico devono avere l'eliminazione MFA abilitata | Questo controllo verifica se un bucket con versioni generiche di Amazon S3 ha l'autenticazione a più fattori (MFA) abilitata. In precedenza, il controllo produceva una FAILED ricerca per i bucket con una configurazione del ciclo di vita. Tuttavia, l'eliminazione MFA con controllo delle versioni non può essere abilitata su un bucket con una configurazione Lifecycle. Security Hub CSPM ha aggiornato il controllo in modo da non produrre risultati per i bucket con una configurazione del ciclo di vita. La descrizione del controllo è stata aggiornata per riflettere il comportamento corrente. |
| 2 maggio 2024 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Security Hub CSPM ha aggiornato la versione più vecchia supportata di Kubernetes su cui può essere eseguito il cluster Amazon EKS per produrre un risultato approvato. La versione attualmente più vecchia supportata è Kubernetes. 1.26 |
| 30 aprile 2024 | [CloudTrail.3] Almeno un CloudTrail percorso deve essere abilitato | Il titolo di controllo modificato da CloudTrail dovrebbe essere abilitato a Deve essere abilitato almeno un CloudTrail percorso. Questo controllo attualmente produce una PASSED rilevazione se Account AWS ha almeno un CloudTrail percorso abilitato. Il titolo e la descrizione sono stati modificati per riflettere accuratamente il comportamento corrente. |
| 29 aprile 2024 | [AutoScaling.1] I gruppi di Auto Scaling associati a un sistema di bilanciamento del carico devono utilizzare i controlli di integrità ELB | Il titolo di controllo modificato è passato dai gruppi Auto Scaling associati a Classic Load Balancer devono utilizzare i controlli di integrità del load balancer a quelli di Auto Scaling associati a un Load Balancer devono utilizzare i controlli di integrità ELB. Questo controllo attualmente valuta Application, Gateway, Network e Classic Load Balancer. Il titolo e la descrizione sono stati modificati per riflettere accuratamente il comportamento attuale. |
| 19 aprile 2024 | [CloudTrail.1] CloudTrail deve essere abilitato e configurato con almeno un percorso multiregionale che includa eventi di gestione di lettura e scrittura | Il controllo verifica se AWS CloudTrail è abilitato e configurato con almeno un percorso multiregionale che include eventi di gestione in lettura e scrittura. In precedenza, il controllo generava erroneamente PASSED risultati quando un account era CloudTrail abilitato e configurato con almeno un percorso multiregione, anche se nessun percorso registrava eventi di gestione in lettura e scrittura. Il controllo ora genera un PASSED risultato solo se CloudTrail è abilitato e configurato con almeno un percorso multiregionale che acquisisce gli eventi di gestione di lettura e scrittura. |
| 10 aprile 2024 | [Athena.1] I gruppi di lavoro Athena devono essere crittografati quando sono inattivi | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. I gruppi di lavoro Athena inviano i log ai bucket Amazon Simple Storage Service (Amazon S3). Amazon S3 ora fornisce la crittografia predefinita con chiavi gestite S3 (SS3-S3) su bucket S3 nuovi ed esistenti. |
| 10 aprile 2024 | [AutoScaling.4] La configurazione di avvio del gruppo Auto Scaling non deve avere un limite di hop di risposta ai metadati superiore a 1 | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. I limiti dell'hop di risposta ai metadati per le istanze Amazon Elastic Compute Cloud (Amazon EC2) dipendono dal carico di lavoro. |
| 10 aprile 2024 | [CloudFormation.1] gli CloudFormation stack devono essere integrati con Simple Notification Service (SNS) | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. L'integrazione degli AWS CloudFormation stack con gli argomenti di Amazon SNS non è più una best practice di sicurezza. Sebbene l'integrazione di CloudFormation stack importanti con argomenti SNS possa essere utile, non è necessaria per tutti gli stack. |
| 10 aprile 2024 | [CodeBuild.5] gli ambienti di CodeBuild progetto non dovrebbero avere la modalità privilegiata abilitata | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. L'attivazione della modalità privilegiata in un CodeBuild progetto non comporta rischi aggiuntivi per l'ambiente del cliente. |
| 10 aprile 2024 | [IAM.20] Evita l'uso dell'utente root | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. Lo scopo di questo controllo è coperto da un altro controllo,. [CloudWatch.1] Dovrebbero esistere un filtro metrico di registro e un allarme per l'utilizzo da parte dell'utente «root» |
| 10 aprile 2024 | [SNS.2] La registrazione dello stato di consegna deve essere abilitata per i messaggi di notifica inviati a un argomento | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. La registrazione dello stato di consegna per gli argomenti SNS non è più una best practice di sicurezza. Sebbene la registrazione dello stato di consegna dei log per importanti argomenti SNS possa essere utile, non è richiesta per tutti gli argomenti. |
| 10 aprile 2024 | [S3.10] I bucket S3 per uso generico con il controllo delle versioni abilitato devono avere configurazioni del ciclo di vita | Security Hub CSPM ha rimosso questo controllo da AWS Foundational Security Best Practices and Standard:. Service-Managed AWS Control Tower Lo scopo di questo controllo è coperto da altri due controlli: e. [S3.13] I bucket S3 per uso generico devono avere configurazioni del ciclo di vita S3.14[] I bucket S3 per uso generico devono avere il controllo delle versioni abilitato Questo controllo fa ancora parte del NIST SP 800-53 Rev. 5. |
| 10 aprile 2024 | [] I bucket S3 per uso generico devono S3.11 avere le notifiche degli eventi abilitate | Security Hub CSPM ha rimosso questo controllo da AWS Foundational Security Best Practices and Standard:. Service-Managed AWS Control Tower Sebbene ci siano alcuni casi in cui le notifiche di eventi per i bucket S3 sono utili, questa non è una best practice di sicurezza universale. Questo controllo fa ancora parte del NIST SP 800-53 Rev. 5. |
| 10 aprile 2024 | [SNS.1] Gli argomenti SNS devono essere crittografati quando sono inattivi utilizzandoAWS KMS | Security Hub CSPM ha rimosso questo controllo da AWS Foundational Security Best Practices and Standard:. Service-Managed AWS Control Tower Per impostazione predefinita, SNS crittografa gli argomenti inattivi con la crittografia del disco. Per ulteriori informazioni, consulta Crittografia dei dati. L'utilizzo AWS KMS della crittografia degli argomenti non è più consigliato come best practice di sicurezza. Questo controllo fa ancora parte del NIST SP 800-53 Rev. 5. |
| 8 aprile 2024 | [ELB.6] Application, Gateway e Network Load Balancer devono avere la protezione dall'eliminazione abilitata | Il titolo di controllo modificato da Application Load Balancer dovrebbe essere abilitato a Application, Gateway e Network Load Balancer dovrebbe avere la protezione da eliminazione abilitata. Questo controllo attualmente valuta gli Application, Gateway e Network Load Balancer. Il titolo e la descrizione sono stati modificati per riflettere accuratamente il comportamento corrente. |
| 22 marzo 2024 | [Opensearch.8] Le connessioni ai OpenSearch domini devono essere crittografate utilizzando la politica di sicurezza TLS più recente | Il titolo di controllo modificato da Connessioni ai OpenSearch domini deve essere crittografato utilizzando TLS 1.2 a Le connessioni ai OpenSearch domini devono essere crittografate utilizzando la politica di sicurezza TLS più recente. In precedenza, il controllo controllava solo se le connessioni ai OpenSearch domini utilizzavano TLS 1.2. Il controllo ora determina se i OpenSearch domini sono crittografati utilizzando la più recente politica di sicurezza TLS. PASSED Il titolo e la descrizione del controllo sono stati aggiornati per riflettere il comportamento corrente. |
| 22 marzo 2024 | [ES.8] Le connessioni ai domini Elasticsearch devono essere crittografate utilizzando la politica di sicurezza TLS più recente | Il titolo di controllo modificato da Connessioni ai domini Elasticsearch deve essere crittografato utilizzando TLS 1.2 a Connessioni ai domini Elasticsearch deve essere crittografato utilizzando la politica di sicurezza TLS più recente. In precedenza, il controllo controllava solo se le connessioni ai domini Elasticsearch utilizzavano TLS 1.2. Il controllo ora determina se i domini Elasticsearch sono crittografati utilizzando la politica di sicurezza TLS più recente. PASSED Il titolo e la descrizione del controllo sono stati aggiornati per riflettere il comportamento corrente. |
| 12 marzo 2024 | [S3.1] I bucket S3 per uso generico devono avere le impostazioni di blocco dell'accesso pubblico abilitate | Il titolo modificato dall'impostazione S3 Block Public Access dovrebbe essere abilitata a quella dei bucket S3 generici con le impostazioni di blocco dell'accesso pubblico abilitate. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.2] I bucket S3 per uso generico dovrebbero bloccare l'accesso pubblico in lettura | Il titolo modificato dai bucket S3 dovrebbe vietare l'accesso pubblico in lettura ai bucket S3 per uso generico dovrebbe bloccare l'accesso pubblico in lettura. Security Hub CSPM ha cambiato il titolo in account per un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.3] I bucket S3 per uso generico dovrebbero bloccare l'accesso pubblico in scrittura | Il titolo modificato dai bucket S3 dovrebbe vietare l'accesso pubblico in scrittura ai bucket S3 per uso generico dovrebbe bloccare l'accesso pubblico in scrittura. Security Hub CSPM ha cambiato il titolo in account per un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.5] I bucket S3 per uso generico dovrebbero richiedere richieste di utilizzo di SSL | Il titolo modificato dai bucket S3 dovrebbe richiedere l'utilizzo di Secure Socket Layer a quello dei bucket S3 per uso generico dovrebbe richiedere l'uso di SSL. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.6] Le policy generiche relative ai bucket di S3 dovrebbero limitare l'accesso ad altriAccount AWS | Il titolo modificato rispetto alle autorizzazioni S3 concesse ad altre policy Account AWS in bucket dovrebbe essere limitato a quello generico di S3. Le politiche dei bucket dovrebbero limitare l'accesso ad altri. Account AWS Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.7] I bucket S3 per uso generico devono utilizzare la replica tra regioni | Il titolo modificato dai bucket S3 dovrebbe avere la replica tra regioni abilitata mentre i bucket S3 generici dovrebbero utilizzare la replica tra regioni. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.7] I bucket S3 per uso generico devono utilizzare la replica tra regioni | Il titolo modificato dai bucket S3 dovrebbe avere la replica tra regioni abilitata mentre i bucket S3 generici dovrebbero utilizzare la replica tra regioni. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.8] I bucket generici S3 dovrebbero bloccare l'accesso pubblico | Il titolo modificato dall'impostazione S3 Block Public Access dovrebbe essere abilitato a livello di bucket mentre i bucket S3 generici dovrebbero bloccare l'accesso pubblico. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.9] I bucket generici S3 devono avere la registrazione degli accessi al server abilitata | Il titolo modificato dalla registrazione degli accessi al server bucket S3 deve essere abilitata alla registrazione degli accessi al server deve essere abilitata per i bucket S3 generici. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.10] I bucket S3 per uso generico con il controllo delle versioni abilitato devono avere configurazioni del ciclo di vita | Il titolo modificato dai bucket S3 con il controllo delle versioni abilitato dovrebbe avere le policy del ciclo di vita configurate in bucket S3 generici con il controllo delle versioni abilitato dovrebbero avere configurazioni del ciclo di vita. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [] I bucket S3 per uso generico devono S3.11 avere le notifiche degli eventi abilitate | Il titolo modificato dai bucket S3 dovrebbe avere le notifiche degli eventi abilitate mentre i bucket S3 generici dovrebbero avere le notifiche degli eventi abilitate. Security Hub CSPM ha modificato il titolo in account per un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.12] Gli ACL non devono essere utilizzati per gestire l'accesso degli utenti ai bucket generici S3 | Il titolo modificato dagli elenchi di controllo degli accessi (ACL) di S3 non deve essere utilizzato per gestire l'accesso degli utenti ai bucket. Gli ACL non devono essere utilizzati per gestire l'accesso degli utenti ai bucket S3 per uso generico. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.13] I bucket S3 per uso generico devono avere configurazioni del ciclo di vita | Il titolo modificato dai bucket S3 dovrebbe avere le politiche del ciclo di vita configurate in modo che i bucket S3 generici dovrebbero avere configurazioni del ciclo di vita. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | S3.14[] I bucket S3 per uso generico devono avere il controllo delle versioni abilitato | Il titolo modificato dai bucket S3 dovrebbe utilizzare il controllo delle versioni ai bucket S3 generici dovrebbe avere il controllo delle versioni abilitato. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.15] I bucket generici S3 devono avere Object Lock abilitato | Il titolo modificato dai bucket S3 deve essere configurato per utilizzare Object Lock in modo che i bucket S3 generici abbiano Object Lock abilitato. Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 12 marzo 2024 | [S3.17] I bucket S3 per uso generico devono essere crittografati quando sono inattivi conAWS KMS keys | Il titolo modificato dai bucket S3 dovrebbe essere crittografato mentre i bucket S3 generici dovrebbero AWS KMS keys essere crittografati mentre sono inattivi. AWS KMS keys Security Hub CSPM ha modificato il titolo per includere un nuovo tipo di bucket S3. |
| 7 marzo 2024 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 controlla se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta nodejs20.x e come parametri. ruby3.3 |
| 22 febbraio 2024 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta dotnet8 come parametro. |
| 5 febbraio 2024 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Security Hub CSPM ha aggiornato la versione più vecchia supportata di Kubernetes su cui può essere eseguito il cluster Amazon EKS per produrre un risultato approvato. La versione attualmente più vecchia supportata è Kubernetes. 1.25 |
| 10 gennaio 2024 | [CodeBuild.1] Gli URL del repository di origine di CodeBuild Bitbucket non devono contenere credenziali sensibili | Il titolo modificato CodeBuild GitHub o gli URL del repository di origine di Bitbucket devono utilizzare OAuth mentre gli URL del repository di origine di CodeBuild Bitbucket non devono contenere credenziali sensibili. Security Hub CSPM ha rimosso la menzione di OAuth perché anche altri metodi di connessione possono essere sicuri. Security Hub CSPM ha rimosso la menzione di questo GitHub perché non è più possibile avere un token di accesso personale o un nome utente e una password negli URL del repository di origine. GitHub |
| 8 gennaio 2024 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM non supporta più go1.x e java8 come parametri perché si tratta di runtime ritirati. |
| 29 dicembre 2023 | [RDS.8] Le istanze DB RDS devono avere la protezione da eliminazione abilitata | RDS.8 verifica se un'istanza DB di Amazon RDS che utilizza uno dei motori di database supportati ha la protezione dall'eliminazione abilitata. Security Hub CSPM ora supporta e custom-oracle-ee oracle-se2-cdb come motori di oracle-ee-cdb database. |
| 22 dicembre 2023 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta java21 e come parametri. python3.12 Security Hub CSPM non è più supportato ruby2.7 come parametro. |
| 15 dicembre 2023 | CloudFront Le distribuzioni [CloudFront.1] dovrebbero avere un oggetto root predefinito configurato | CloudFront.1 verifica se una CloudFront distribuzione Amazon ha un oggetto root predefinito configurato. Security Hub CSPM ha ridotto la gravità di questo controllo da CRITICAL a HIGH perché l'aggiunta dell'oggetto root predefinito è una raccomandazione che dipende dall'applicazione dell'utente e dai requisiti specifici. |
| 5 dicembre 2023 | [EC2.13] I gruppi di sicurezza non dovrebbero consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 22 | Il titolo di controllo modificato da Security groups non dovrebbe consentire l'ingresso da 0.0.0. 0/0 la porta 22 verso i gruppi di sicurezza non dovrebbe consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 22. |
| 5 dicembre 2023 | [EC2.14] I gruppi di sicurezza non dovrebbero consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 3389 | Titolo di controllo modificato da Assicurati che nessun gruppo di sicurezza consenta l'ingresso da 0.0.0. 0/0 la porta 3389 verso i gruppi di sicurezza non dovrebbe consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 3389. |
| 5 dicembre 2023 | [RDS.9] Le istanze DB RDS devono pubblicare i log in Logs CloudWatch | Il titolo di controllo modificato da Database logging deve essere abilitato a RDS Le istanze DB RDS devono pubblicare i log in Logs. CloudWatch Security Hub CSPM ha rilevato che questo controllo controlla solo se i log sono pubblicati su Amazon Logs e non controlla se CloudWatch i log RDS sono abilitati. Il controllo determina se le istanze DB RDS sono configurate per pubblicare i log nei log. PASSED CloudWatch Il titolo del controllo è stato aggiornato per riflettere il comportamento corrente. |
| 5 dicembre 2023 | [EKS.8] I cluster EKS devono avere la registrazione di controllo abilitata | Questo controllo verifica se i cluster Amazon EKS hanno la registrazione di controllo abilitata. La AWS Config regola utilizzata da Security Hub CSPM per valutare questo controllo è passata da a. eks-cluster-logging-enabled eks-cluster-log-enabled |
| 17 novembre 2023 | [EC2.19] I gruppi di sicurezza non devono consentire l'accesso illimitato alle porte ad alto rischio | EC2.19 verifica se il traffico in entrata senza restrizioni per un gruppo di sicurezza è accessibile alle porte specificate considerate ad alto rischio. Security Hub CSPM ha aggiornato questo controllo per tenere conto degli elenchi di prefissi gestiti quando vengono forniti come origine per una regola del gruppo di sicurezza. Il controllo produce un FAILED risultato se gli elenchi di prefissi contengono le stringhe '0.0.0. 0/0' o ': :/0'. |
| 16 novembre 2023 | [CloudWatch.15] gli CloudWatch allarmi dovrebbero avere delle azioni specificate configurate | La modifica del titolo di controllo da CloudWatch allarmi dovrebbe avere un'azione configurata per lo stato CloudWatch ALARM a quella per gli allarmi dovrebbe avere azioni specificate configurate. |
| 16 novembre 2023 | [CloudWatch.16] i gruppi di CloudWatch log devono essere conservati per un periodo di tempo specificato | Il titolo di controllo modificato dai gruppi di CloudWatch log deve essere conservato per almeno 1 anno, mentre i gruppi di CloudWatch log devono essere conservati per un periodo di tempo specificato. |
| 16 novembre 2023 | [Lambda.5] Le funzioni VPC Lambda dovrebbero funzionare in più zone di disponibilità | Il titolo di controllo modificato dalle funzioni VPC Lambda dovrebbe funzionare in più di una zona di disponibilità mentre le funzioni VPC Lambda dovrebbero funzionare in più zone di disponibilità. |
| 16 novembre 2023 | [AppSync.2]AWS AppSyncdovrebbe avere la registrazione a livello di campo abilitata | Il titolo di controllo modificato da AWS AppSync dovrebbe avere la registrazione a livello di richiesta e a livello di campo attiva a dovrebbe avere la registrazione a livello di campo abilitata. AWS AppSync |
| 16 novembre 2023 | [EMR.1] I nodi primari del cluster Amazon EMR non devono avere indirizzi IP pubblici | Il titolo di controllo modificato dai nodi master del MapReduce cluster Amazon Elastic non dovrebbe avere indirizzi IP pubblici mentre i nodi primari del cluster Amazon EMR non dovrebbero avere indirizzi IP pubblici. |
| 16 novembre 2023 | [Opensearch.2] i OpenSearch domini non devono essere accessibili al pubblico | Il titolo di controllo modificato dai OpenSearch domini dovrebbe trovarsi in un VPC in quanto i OpenSearch domini non dovrebbero essere accessibili al pubblico. |
| 16 novembre 2023 | [ES.2] I domini Elasticsearch non devono essere accessibili al pubblico | Il titolo di controllo modificato dai domini Elasticsearch dovrebbe trovarsi in un VPC in modo che i domini Elasticsearch non dovrebbero essere accessibili al pubblico. |
| 31 ottobre 2023 | [ES.4] La registrazione degli errori di dominio Elasticsearch nei log deve essere abilitata CloudWatch | ES.4 verifica se i domini Elasticsearch sono configurati per inviare log di errore ad Amazon Logs. CloudWatch Il controllo ha precedentemente prodotto un PASSED risultato per un dominio Elasticsearch con tutti i log configurati per l'invio a Logs. CloudWatch Security Hub CSPM ha aggiornato il controllo per produrre un PASSED risultato solo per un dominio Elasticsearch configurato per inviare i log degli errori ai log. CloudWatch Il controllo è stato inoltre aggiornato per escludere dalla valutazione le versioni di Elasticsearch che non supportano i log degli errori. |
| 16 ottobre 2023 | [EC2.13] I gruppi di sicurezza non dovrebbero consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 22 | EC2.13 verifica se i gruppi di sicurezza consentono l'accesso in ingresso illimitato alla porta 22. Security Hub CSPM ha aggiornato questo controllo per tenere conto degli elenchi di prefissi gestiti quando vengono forniti come origine per una regola del gruppo di sicurezza. Il controllo produce un FAILED risultato se gli elenchi di prefissi contengono le stringhe '0.0.0. 0/0' o ': :/0'. |
| 16 ottobre 2023 | [EC2.14] I gruppi di sicurezza non dovrebbero consentire l'ingresso da 0.0.0. 0/0 oppure: :/0 alla porta 3389 | EC2.14 controlla se i gruppi di sicurezza consentono l'accesso in ingresso illimitato alla porta 3389. Security Hub CSPM ha aggiornato questo controllo per tenere conto degli elenchi di prefissi gestiti quando vengono forniti come origine per una regola del gruppo di sicurezza. Il controllo produce un FAILED risultato se gli elenchi di prefissi contengono le stringhe '0.0.0. 0/0' o ': :/0'. |
| 16 ottobre 2023 | [EC2.18] I gruppi di sicurezza devono consentire il traffico in entrata senza restrizioni solo per le porte autorizzate | EC2.18 controlla se i gruppi di sicurezza in uso consentono un traffico in entrata senza restrizioni. Security Hub CSPM ha aggiornato questo controllo per tenere conto degli elenchi di prefissi gestiti quando vengono forniti come origine per una regola del gruppo di sicurezza. Il controllo produce un FAILED risultato se gli elenchi di prefissi contengono le stringhe '0.0.0. 0/0' o ': :/0'. |
| 16 ottobre 2023 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 controlla se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta python3.11 come parametro. |
| 4 ottobre 2023 | [S3.7] I bucket S3 per uso generico devono utilizzare la replica tra regioni | Security Hub CSPM ha aggiunto il parametro ReplicationType con il valore di CROSS-REGION per garantire che i bucket S3 abbiano la replica in più regioni abilitata anziché la replica nella stessa regione. |
| 27 settembre 2023 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | Security Hub CSPM ha aggiornato la versione più vecchia supportata di Kubernetes su cui può essere eseguito il cluster Amazon EKS per produrre un risultato positivo. La versione attualmente più vecchia supportata è Kubernetes. 1.24 |
| 20 settembre 2023 | [CloudFront.2] le CloudFront distribuzioni devono avere l'identità di accesso all'origine abilitata | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. Altrimenti, consulta [CloudFront.13] CloudFront le distribuzioni devono utilizzare il controllo di accesso all'origine. Il controllo degli accessi di Origin è l'attuale best practice di sicurezza. Questo controllo verrà rimosso dalla documentazione entro 90 giorni. |
| 20 settembre 2023 | [EC2.22] I gruppi di sicurezza Amazon EC2 non utilizzati devono essere rimossi | Security Hub CSPM ha rimosso questo controllo dalla AWS Foundational Security Best Practices (FSBP) e dal National Institute of Standards and Technology (NIST) SP 800-53 Rev. 5. Service-Managed AWS Control Tower Fa ancora parte di Standard:. Questo controllo produce un risultato positivo se i gruppi di sicurezza sono collegati alle istanze EC2 o a un'interfaccia di rete elastica. Tuttavia, per alcuni casi d'uso, i gruppi di sicurezza non collegati non rappresentano un rischio per la sicurezza. Puoi utilizzare altri controlli EC2 EC2.2, come,, e EC2.13 EC2.14 EC2.18 EC2.19, per monitorare i tuoi gruppi di sicurezza. |
| 20 settembre 2023 | [EC2.29] Le istanze EC2 devono essere avviate in un VPC | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. Amazon EC2 ha migrato EC2-Classic le istanze su un VPC. Questo controllo verrà rimosso dalla documentazione entro 90 giorni. |
| 20 settembre 2023 | [S3.4] I bucket S3 devono avere la crittografia lato server abilitata | Security Hub CSPM ha ritirato questo controllo e lo ha rimosso da tutti gli standard. Amazon S3 ora fornisce la crittografia predefinita con chiavi gestite da S3 (SS3-S3) su bucket S3 nuovi ed esistenti. Le impostazioni di crittografia sono invariate per i bucket esistenti crittografati con o con crittografia lato server. SS3-S3 SS3-KMS Questo controllo verrà rimosso dalla documentazione entro 90 giorni. |
| 14 settembre 2023 | [EC2.2] I gruppi di sicurezza VPC predefiniti non dovrebbero consentire il traffico in entrata o in uscita | Titolo di controllo modificato da Il gruppo di sicurezza predefinito di VPC non dovrebbe consentire il traffico in entrata e in uscita verso i gruppi di sicurezza predefiniti di VPC non dovrebbe consentire il traffico in entrata o in uscita. |
| 14 settembre 2023 | [IAM.9] L'MFA deve essere abilitata per l'utente root | Il titolo di controllo modificato da Virtual MFA dovrebbe essere abilitato per l'utente root a MFA dovrebbe essere abilitato per l'utente root. |
|
14 settembre 2023 |
[RDS.19] Le sottoscrizioni alle notifiche degli eventi RDS esistenti devono essere configurate per gli eventi critici del cluster | Titolo di controllo modificato da Un abbonamento alle notifiche degli eventi RDS deve essere configurato per gli eventi critici del cluster a Gli abbonamenti alle notifiche degli eventi RDS esistenti devono essere configurati per gli eventi critici del cluster. |
| 14 settembre 2023 | [RDS.20] Le sottoscrizioni alle notifiche degli eventi RDS esistenti devono essere configurate per gli eventi critici delle istanze di database | Titolo di controllo modificato da Un abbonamento alle notifiche di eventi RDS deve essere configurato per eventi critici di istanze di database a Sottoscrizioni di notifiche di eventi RDS esistenti deve essere configurato per eventi critici di istanze di database. |
| 14 settembre 2023 | [WAF.2]AWS WAFLe regole regionali classiche devono avere almeno una condizione | Titolo di controllo modificato da Una regola WAF Regional deve avere almeno una condizione a Regional AWS WAF Classic deve avere almeno una condizione. |
| 14 settembre 2023 | [WAF.3]AWS WAFI gruppi di regole regionali classici devono avere almeno una regola | Titolo di controllo modificato da Un gruppo di regole WAF Regional dovrebbe avere almeno una regola a un gruppo di regole Regionali AWS WAF Classic dovrebbe avere almeno una regola. |
| 14 settembre 2023 | [WAF.4]AWS WAFGli ACL Web regionali classici devono avere almeno una regola o un gruppo di regole | Titolo di controllo modificato da Un ACL web regionale WAF deve avere almeno una regola o un gruppo di regole a un ACL web regionale AWS WAF classico deve avere almeno una regola o un gruppo di regole. |
| 14 settembre 2023 | [WAF.6]AWS WAFLe regole globali classiche devono avere almeno una condizione | Titolo di controllo modificato da Una regola globale WAF deve avere almeno una condizione a Le regole globali AWS WAF classiche devono avere almeno una condizione. |
| 14 settembre 2023 | [WAF.7]AWS WAFI gruppi di regole globali classici devono avere almeno una regola | Titolo di controllo modificato da Un gruppo di regole globali WAF deve avere almeno una regola ai gruppi di regole globali AWS WAF classici deve avere almeno una regola. |
| 14 settembre 2023 | [WAF.8]AWS WAFGli ACL Web globali classici devono avere almeno una regola o un gruppo di regole | Titolo di controllo modificato da Un ACL web globale WAF deve avere almeno una regola o un gruppo di regole a un ACL web globale AWS WAF classico deve avere almeno una regola o un gruppo di regole. |
| 14 settembre 2023 | [WAF.10]AWS WAFgli ACL web devono avere almeno una regola o un gruppo di regole | Il titolo di controllo modificato da Un ACL web WAFv2 deve contenere almeno una regola o un gruppo di regole agli ACL AWS WAF web deve avere almeno una regola o un gruppo di regole. |
| 14 settembre 2023 | [WAF.11]AWS WAFla registrazione ACL web deve essere abilitata | Il titolo di controllo modificato dalla registrazione ACL web AWS WAF v2 deve essere attivato alla registrazione ACL web deve essere abilitata. AWS WAF |
|
20 luglio 2023 |
[S3.4] I bucket S3 dovrebbero avere la crittografia lato server abilitata | S3.4 verifica se un bucket Amazon S3 ha la crittografia lato server abilitata o se la policy del bucket S3 nega esplicitamente le richieste senza crittografia lato server. PutObject Security Hub CSPM ha aggiornato questo controllo per includere la crittografia lato server a doppio livello con chiavi KMS (). DSSE-KMS Il controllo produce un risultato positivo quando un bucket S3 è crittografato con,, o. SSE-S3 SSE-KMS DSSE-KMS |
| 17 luglio 2023 | [S3.17] I bucket S3 per uso generico devono essere crittografati quando sono inattivi conAWS KMS keys | S3.17 verifica se un bucket Amazon S3 è crittografato con un. AWS KMS key Security Hub CSPM ha aggiornato questo controllo per includere la crittografia lato server a doppio livello con chiavi KMS (). DSSE-KMS Il controllo produce un risultato positivo quando un bucket S3 è crittografato con o. SSE-KMS DSSE-KMS |
| 9 giugno 2023 | [EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | EKS.2 verifica se un cluster Amazon EKS è in esecuzione su una versione Kubernetes supportata. La versione più vecchia supportata è ora. 1.23 |
| 9 giugno 2023 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta ruby3.2 come parametro. |
| 5 giugno 2023 | [APIGateway.5] I dati della cache dell'API REST di API Gateway devono essere crittografati quando sono inattivi | APIGateway.5.checks se tutti i metodi nelle fasi dell'API REST di Amazon API Gateway sono crittografati a riposo. Security Hub CSPM ha aggiornato il controllo per valutare la crittografia di un particolare metodo solo quando la memorizzazione nella cache è abilitata per quel metodo. |
| 18 maggio 2023 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta java17 come parametro. |
| 18 maggio 2023 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM non è più supportato nodejs12.x come parametro. |
| 23 aprile 2023 | [ECS.10] I servizi ECS Fargate devono essere eseguiti sulla versione più recente della piattaforma Fargate | ECS.10 verifica se i servizi Amazon ECS Fargate eseguono la versione più recente della piattaforma Fargate. I clienti possono implementare Amazon ECS tramite ECS direttamente o utilizzando. CodeDeploy Security Hub CSPM ha aggiornato questo controllo per produrre risultati approvati quando si utilizzano i servizi ECS Fargate per distribuire i servizi ECS CodeDeploy Fargate. |
| 20 aprile 2023 | [S3.6] Le policy generiche relative ai bucket di S3 dovrebbero limitare l'accesso ad altriAccount AWS | S3.6 verifica se una policy sui bucket di Amazon Simple Storage Service (Amazon S3) impedisce ai principali di eseguire azioni negate Account AWS sulle risorse del bucket S3. Security Hub CSPM ha aggiornato il controllo per tenere conto dei condizionali in una policy bucket. |
| 18 aprile 2023 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM ora supporta python3.10 come parametro. |
| 18 aprile 2023 | [Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati | Lambda.2 verifica se le impostazioni delle AWS Lambda funzioni per i runtime corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Security Hub CSPM non è più supportato dotnetcore3.1 come parametro. |
| 17 aprile 2023 | [RDS.11] Le istanze RDS devono avere i backup automatici abilitati | RDS.11 verifica se le istanze Amazon RDS hanno i backup automatici abilitati, con un periodo di conservazione dei backup superiore o uguale a sette giorni. Security Hub CSPM ha aggiornato questo controllo per escludere le repliche di lettura dalla valutazione, poiché non tutti i motori supportano i backup automatici sulle repliche di lettura. Inoltre, RDS non offre la possibilità di specificare un periodo di conservazione del backup durante la creazione delle repliche di lettura. Per impostazione predefinita, le repliche di lettura vengono create con un periodo di conservazione dei backup pari a. 0 |