Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Controlli CSPM di Security Hub per Amazon EFS
Questi controlli CSPM di Security Hub valutano il servizio e le risorse di Amazon Elastic File System (Amazon EFS). I controlli potrebbero non essere disponibili in tutti. Regioni AWS Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.
[EFS.1] Elastic File System deve essere configurato per crittografare i dati dei file inattivi utilizzando AWS KMS
Requisiti correlati: CIS AWS Foundations Benchmark v5.0. 0/2.3.1, CIS AWS Foundations Benchmark v3.0. 0/24.4.1, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, (1) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (10), NIST.800-53.r5 SC-7 (6) NIST.800-53.r5 SI-7
Categoria: Protezione > Protezione dei dati > Crittografia dei dati a riposo
Gravità: media
Tipo di risorsa: AWS::EFS::FileSystem
Regola AWS Config : efs-encrypted-check
Tipo di pianificazione: periodica
Parametri: nessuno
Questo controllo verifica se Amazon Elastic File System è configurato per crittografare i dati del file utilizzando. AWS KMS Il controllo non riesce nei seguenti casi.
-
Encryptedè impostato sufalsenella rispostaDescribeFileSystems. -
La chiave
KmsKeyIdnella rispostaDescribeFileSystemsnon corrisponde al parametroKmsKeyIdperefs-encrypted-check.
Questo controllo non utilizza il parametro KmsKeyId per efs-encrypted-check. Controlla solo il valore di Encrypted.
Per un ulteriore livello di sicurezza per i tuoi dati sensibili in Amazon EFS, dovresti creare file system crittografati. Amazon EFS supporta la crittografia per i file system inattivi. Puoi abilitare la crittografia dei dati inattivi quando crei un file system Amazon EFS. Per ulteriori informazioni sulla crittografia di Amazon EFS, consulta Crittografia dei dati in Amazon EFS nella Amazon Elastic File System User Guide.
Correzione
Per dettagli su come crittografare un nuovo file system Amazon EFS, consulta Encrypting data at rest nella Amazon Elastic File System User Guide.
[EFS.2] I volumi Amazon EFS devono essere inclusi nei piani di backup
Requisiti correlati: NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6,, NIST.800-53.r5 CP-6 NIST.800-53.r5 CP-6 (1), (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2) NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)
Categoria: Recupero > Resilienza > Backup
Gravità: media
Tipo di risorsa: AWS::EFS::FileSystem
Regola AWS Config : efs-in-backup-plan
Tipo di pianificazione: periodica
Parametri: nessuno
Questo controllo verifica se i file system Amazon Elastic File System (Amazon EFS) vengono aggiunti ai piani di backup in AWS Backup. Il controllo ha esito negativo se i file system Amazon EFS non sono inclusi nei piani di backup.
L'inclusione dei file system EFS nei piani di backup aiuta a proteggere i dati dall'eliminazione e dalla perdita di dati.
Correzione
Per abilitare i backup automatici per un file system Amazon EFS esistente, consulta Getting started 4: Create Amazon EFS automatic backups nella Developer Guide. AWS Backup
[EFS.3] I punti di accesso EFS dovrebbero imporre una directory principale
Requisiti correlati: NIST.800-53.r5 AC-6 (10)
Categoria: Protezione > Gestione degli accessi sicuri
Gravità: media
Tipo di risorsa: AWS::EFS::AccessPoint
Regola AWS Config : efs-access-point-enforce-root-directory
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se i punti di accesso di Amazon EFS sono configurati per applicare una directory principale. Il controllo ha esito negativo se il valore di Path è impostato su / (la directory principale predefinita del file system).
Quando applichi una directory radice, il client NFS che utilizza il punto di accesso usa la directory radice configurata sul punto di accesso anziché la directory radice del file system. L'imposizione di una directory principale per un punto di accesso aiuta a limitare l'accesso ai dati garantendo che gli utenti del punto di accesso possano accedere solo ai file della sottodirectory specificata.
Correzione
Per istruzioni su come applicare una directory principale per un punto di accesso Amazon EFS, consulta Applicare una directory principale con un punto di accesso nella Amazon Elastic File System User Guide.
[EFS.4] I punti di accesso EFS devono imporre l'identità di un utente
Requisiti correlati: NIST.800-53.r5 AC-6 (2), PCI DSS v4.0. 1/73.3.1
Categoria: Protezione > Gestione degli accessi sicuri
Gravità: media
Tipo di risorsa: AWS::EFS::AccessPoint
Regola AWS Config : efs-access-point-enforce-user-identity
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se i punti di accesso di Amazon EFS sono configurati per imporre un'identità utente. Questo controllo ha esito negativo se non viene definita un'identità utente POSIX durante la creazione del punto di accesso EFS.
I punti di accesso Amazon EFS sono punti di accesso specifici dell'applicazione in un file system EFS che semplificano la gestione dell'accesso dell'applicazione ai set di dati condivisi. I punti di accesso possono applicare un’identità utente, inclusi i gruppi dell’utente POSIX, per tutte le richieste al file system effettuate tramite il punto di accesso. I punti di accesso possono inoltre applicare una directory radice diversa per il file system in modo che i client possano accedere solo ai dati nella directory specificata o nelle sue sottodirectory.
Correzione
Per applicare un'identità utente per un punto di accesso Amazon EFS, consulta Applicare un'identità utente utilizzando un punto di accesso nella Amazon Elastic File System User Guide.
[EFS.5] I punti di accesso EFS devono essere contrassegnati
Categoria: Identificazione > Inventario > Etichettatura
Gravità: bassa
Tipo di risorsa: AWS::EFS::AccessPoint
AWS Config regola: tagged-efs-accesspoint (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri:
| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub |
|---|---|---|---|---|
requiredTagKeys
|
Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole. | StringList (massimo 6 articoli) | 1—6 chiavi tag che soddisfano AWS i requisiti. | Nessun valore predefinito |
Questo controllo verifica se un punto di accesso Amazon EFS dispone di tag con le chiavi specifiche definite nel parametro. requiredTagKeys Il controllo ha esito negativo se il punto di accesso non ha alcuna chiave tag o se non ha tutte le chiavi specificate nel parametrorequiredTagKeys. Se il parametro requiredTagKeys non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se il punto di accesso non è contrassegnato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano conaws:, vengono ignorati.
Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'utente IAM.
Nota
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta Tagging your AWS resources in. Riferimenti generali di AWS
Correzione
Per aggiungere tag a un access point EFS, consulta la sezione Tagging Amazon EFS resources nella Amazon Elastic File System User Guide.
[EFS.6] Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio
Requisiti correlati: NIST.800-171.r2 3.1.20 NIST.800-53.r5 SC-7, PCI DSS v4.0. 1/14.4.4
Categoria: Protezione > Sicurezza della rete > Risorse non accessibili al pubblico
Gravità: media
Tipo di risorsa: AWS::EFS::FileSystem
Regola AWS Config : efs-mount-target-public-accessible
Tipo di pianificazione: periodica
Parametri: nessuno
Questo controllo verifica se un target di montaggio di Amazon EFS è associato a sottoreti che assegnano indirizzi IP pubblici all'avvio. Il controllo ha esito negativo se il target di montaggio è associato a sottoreti che assegnano indirizzi IP pubblici all'avvio.
Le sottoreti dispongono di attributi che determinano se le interfacce di rete create nella sottorete ricevono automaticamente indirizzi IP pubblici. Per IPv4, l'MapPublicIpOnLaunchattributo è impostato su per le sottoreti predefinite e TRUE per le sottoreti non predefinite (con un'eccezione FALSE per le sottoreti non predefinite create tramite la procedura guidata di avvio dell'istanza di EC2, dove è impostato su). TRUE Per IPv6, l'attributo è impostato su per tutte le sottoreti per impostazione predefinita. AssignIpv6AddressOnCreation FALSE
Sebbene non sia possibile assegnare indirizzi IPv4 pubblici ai target di montaggio di Amazon EFS, posizionarli in sottoreti configurate per assegnare indirizzi IP pubblici all'avvio indica che le istanze co-locate avviate in tali sottoreti che possono montare il file system EFS potrebbero ricevere automaticamente indirizzi IP pubblici, il che potrebbe rischiare che i dati del file system diventino accessibili da host indirizzati pubblicamente.
Le destinazioni di montaggio in sottoreti con l'assegnazione automatica degli indirizzi IPv6 pubblici abilitata possono ricevere indirizzi IPv6 instradabili a livello globale.
Nota
Il 3 agosto 2026, Security Hub CSPM ha rimosso questo controllo dallo standard Foundational Security Best Practices (FSBP). AWS Questo controllo sarà disponibile nello standard NIST SP 800-53 Rev. 5, nello standard NIST SP 800-171 Revision 2 e nello standard PCI DSS v4.0.1. https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html
Correzione
Per associare una destinazione di montaggio esistente a una sottorete diversa, è necessario creare una nuova destinazione di montaggio in una sottorete che non assegni indirizzi IP pubblici all'avvio e quindi rimuovere la vecchia destinazione di montaggio. Per informazioni sulla gestione dei target di montaggio, consulta Creazione e gestione dei target di montaggio e dei gruppi di sicurezza nella Amazon Elastic File System User Guide.
[EFS.7] I file system EFS devono avere i backup automatici abilitati
Categoria: Recover > Resilience > Backup abilitati
Gravità: media
Tipo di risorsa: AWS::EFS::FileSystem
Regola AWS Config : efs-automatic-backups-enabled
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se un file system Amazon EFS ha i backup automatici abilitati. Questo controllo ha esito negativo se il file system EFS non ha i backup automatici abilitati.
Un backup dei dati è una copia dei dati del sistema, della configurazione o dell'applicazione archiviata separatamente dall'originale. L'attivazione di backup regolari consente di salvaguardare i dati importanti da eventi imprevisti come guasti del sistema, attacchi informatici o cancellazioni accidentali. Disporre di una solida strategia di backup facilita inoltre un ripristino più rapido, la continuità aziendale e la tranquillità di fronte a potenziali perdite di dati.
Correzione
Per informazioni sull'utilizzo AWS Backup dei file system EFS, consulta Backup up EFS file system nella Amazon Elastic File System User Guide.
[EFS.8] I file system EFS devono essere crittografati quando sono inattivi
Requisiti correlati: CIS AWS Foundations Benchmark v5.0. 0/23.3.1
Categoria: Protezione > Protezione dei dati > Crittografia dei dati a riposo
Gravità: media
Tipo di risorsa: AWS::EFS::FileSystem
Regola AWS Config : efs-filesystem-ct-encrypted
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se un file system Amazon EFS crittografa i dati con AWS Key Management Service ()AWS KMS. Il controllo ha esito negativo se un file system non è crittografato.
I dati inattivi si riferiscono ai dati archiviati in uno storage persistente e non volatile per qualsiasi durata. La crittografia dei dati inattivi consente di proteggerne la riservatezza, riducendo il rischio che un utente non autorizzato possa accedervi.
Correzione
Per abilitare la crittografia a riposo per un nuovo file system EFS, consulta Encrypting data at rest nella Amazon Elastic File System User Guide.