View a markdown version of this page

Disattivazione di uno standard di sicurezza - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Disattivazione di uno standard di sicurezza

Quando si disabilita uno standard di sicurezza in AWS Security Hub CSPM, si verifica quanto segue:

  • Tutti i controlli che si applicano allo standard sono disabilitati, a meno che non siano associati a un altro standard attualmente abilitato.

  • I controlli di sicurezza per i controlli disabilitati non vengono più eseguiti e non vengono generati ulteriori risultati per i controlli disabilitati.

  • I risultati esistenti per i controlli per disabili vengono archiviati automaticamente dopo circa 3-5 giorni.

  • AWS Config le regole create da Security Hub CSPM per i controlli disabili vengono eliminate.

L'eliminazione delle AWS Config regole appropriate avviene in genere entro pochi minuti dalla disabilitazione di uno standard. Tuttavia, potrebbe richiedere più tempo. Se la prima richiesta non elimina le regole, Security Hub CSPM riprova ogni 12 ore. Tuttavia, se hai disabilitato Security Hub CSPM o non hai altri standard abilitati, Security Hub CSPM non può riprovare, il che significa che non può eliminare le regole. Se ciò accade e devi eliminare le regole, contatta. Supporto AWS

Disattivazione di uno standard in più account e Regioni AWS

Per disattivare uno standard di sicurezza su più account Regioni AWS, utilizza la configurazione Comprendere la configurazione centrale in Security Hub CSPM centrale. Con la configurazione centrale, l'amministratore delegato di Security Hub CSPM può creare policy di configurazione Security Hub CSPM che disabilitano uno o più standard. L'amministratore può quindi associare una politica di configurazione a singoli account, unità organizzative (OU) o alla radice. Una politica di configurazione influisce sulla regione di origine, nota anche come regione di aggregazione, e su tutte le regioni collegate.

Le politiche di configurazione offrono opzioni di personalizzazione. Ad esempio, potresti scegliere di disabilitare il Payment Card Industry Data Security Standard (PCI DSS) in un'unità organizzativa. Per un'altra unità organizzativa, puoi scegliere di disattivare sia lo standard PCI DSS che lo standard SP 800-53 Rev. 5 del National Institute of Standards and Technology (NIST). Per informazioni sulla creazione di una politica di configurazione che abiliti o disabiliti i singoli standard specificati, vedere. Creazione e associazione di policy di configurazione

Nota

L'amministratore del Security Hub CSPM può utilizzare i criteri di configurazione per disabilitare qualsiasi standard ad eccezione dello AWS Control Tower standard gestito dai servizi. Per disabilitare questo standard, l'amministratore deve utilizzarlo direttamente. AWS Control Tower Devono inoltre essere utilizzati AWS Control Tower per disabilitare o abilitare singoli controlli in questo standard per un account gestito centralmente.

Se si desidera che alcuni account configurino o disattivino gli standard per i propri account, l'amministratore del Security Hub CSPM può designare tali account come account autogestiti. Self-managed gli account devono disabilitare gli standard separatamente in ciascuna regione.

Disattivazione di uno standard in un singolo account e Regione AWS

Se non utilizzi la configurazione centrale o disponi di un account autogestito, non puoi utilizzare i criteri di configurazione per disabilitare centralmente gli standard di sicurezza in più account o. Regioni AWS Tuttavia, puoi disabilitare uno standard in un singolo account e regione. Puoi farlo utilizzando la console Security Hub CSPM o l'API Security Hub CSPM.

Security Hub CSPM console

Segui questi passaggi per disabilitare uno standard in un account e in una regione utilizzando la console Security Hub CSPM.

Per disattivare uno standard in un account e in una regione
  1. Aprire la console CSPM AWS di Security Hub all'indirizzo. https://console.aws.amazon.com/securityhub/

  2. Utilizzando il Regione AWS selettore nell'angolo in alto a destra della pagina, scegli la regione in cui desideri disattivare lo standard.

  3. Nel pannello di navigazione, scegli Standard di sicurezza.

  4. Nella sezione relativa allo standard che desideri disattivare, scegli Disabilita standard.

Per disattivare lo standard in altre regioni, ripeti i passaggi precedenti in ogni regione aggiuntiva.

Security Hub CSPM API

Per disabilitare uno standard a livello di codice in un singolo account e regione, usa l'operazione. BatchDisableStandards Oppure, se stai usando AWS Command Line Interface (AWS CLI), esegui il batch-disable-standards comando.

Nella tua richiesta, utilizza il StandardsSubscriptionArns parametro per specificare l'Amazon Resource Name (ARN) dello standard che desideri disattivare. Se stai usando il AWS CLI, usa il standards-subscription-arns parametro per specificare l'ARN. Specifica anche la regione a cui si applica la tua richiesta. Ad esempio, il comando seguente disabilita lo standard AWS Foundational Security Best Practices (FSBP) per un account (): 123456789012

$ aws securityhub batch-disable-standards \ --standards-subscription-arns "arn:aws:securityhub:us-east-1:123456789012:subscription/aws-foundational-security-best-practices/v/1.0.0" \ --region us-east-1

arn:aws:securityhub:us-east-1:123456789012:subscription/aws-foundational-security-best-practices/v/1.0.0Dov'è l'ARN dello standard FSBP per l'account nella regione Stati Uniti orientali (Virginia settentrionale) ed us-east-1 è la regione in cui disabilitarlo.

Per ottenere l'ARN per uno standard, è possibile utilizzare l'operazione. GetEnabledStandards Questa operazione recupera informazioni sugli standard attualmente abilitati nel tuo account. Se stai utilizzando il AWS CLI, puoi eseguire il comando get-enabled-standards per recuperare queste informazioni.

Dopo aver disabilitato uno standard, Security Hub CSPM inizia a eseguire le attività per disabilitare lo standard nell'account e nella regione specificata. Ciò include la disattivazione di tutti i controlli che si applicano allo standard. Per monitorare lo stato di queste attività, puoi controllare lo stato dello standard per l'account e la regione.