Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Controlli CSPM di Security Hub per Amazon EKS
Questi controlli CSPM di Security Hub valutano il servizio e le risorse di Amazon Elastic Kubernetes Service (Amazon EKS). I controlli potrebbero non essere disponibili in tutti. Regioni AWS Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.
[EKS.1] Gli endpoint del cluster EKS non dovrebbero essere accessibili al pubblico
Requisiti correlati: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v4.0. 1/14.4.4
Categoria: Protezione > Configurazione sicura della rete > Risorse non accessibili al pubblico
Gravità: alta
Tipo di risorsa: AWS::EKS::Cluster
Regola AWS Config : eks-endpoint-no-public-access
Tipo di pianificazione: periodica
Parametri: nessuno
Questo controllo verifica se un endpoint del cluster Amazon EKS è accessibile pubblicamente. Il controllo ha esito negativo se un cluster EKS ha un endpoint accessibile pubblicamente.
Quando crei un nuovo cluster, Amazon EKS crea un endpoint per il server API Kubernetes gestito che usi per comunicare con il tuo cluster. Per impostazione predefinita, questo endpoint del server API è disponibile pubblicamente su Internet. L'accesso al server API è protetto utilizzando una combinazione di AWS Identity and Access Management (IAM) e RBAC (Kubernetes Role Based Access Control) nativo. Rimuovendo l'accesso pubblico all'endpoint, puoi evitare l'esposizione e l'accesso involontari al tuo cluster.
Correzione
Per modificare l'accesso agli endpoint per un cluster EKS esistente, consulta Modifying cluster endpoint access nella Amazon EKS User Guide. Puoi configurare l'accesso agli endpoint per un nuovo cluster EKS durante la creazione. Per istruzioni sulla creazione di un nuovo cluster Amazon EKS, consulta Creazione di un cluster Amazon EKS nella Amazon EKS User Guide .
[EKS.2] I cluster EKS devono essere eseguiti su una versione Kubernetes supportata
Requisiti correlati: NIST.800-53.r5 CA-9 (1),, NIST.800-53.r5 CM-2 NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-2 (2), (4), NIST.800-53.r5 SI-2 NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/123.4
Categoria: Identifica > Gestione delle vulnerabilità, delle patch e delle versioni
Gravità: alta
Tipo di risorsa: AWS::EKS::Cluster
Regola AWS Config : eks-cluster-supported-version
Tipo di pianificazione: modifica attivata
Parametri:
-
oldestVersionSupported:1.34(non personalizzabile)
Questo controllo verifica se un cluster Amazon Elastic Kubernetes Service (Amazon EKS) è in esecuzione su una versione Kubernetes con supporto standard. Il controllo ha esito negativo se il cluster Amazon EKS è in esecuzione su una versione con supporto non supportato o esteso.
Se la tua applicazione non richiede una versione specifica di Kubernetes, ti consigliamo di utilizzare l'ultima versione di Kubernetes disponibile supportata da EKS per i tuoi cluster. Per ulteriori informazioni, consulta il calendario delle versioni di Amazon EKS Kubernetes e Comprendi il ciclo di vita delle versioni di Kubernetes su Amazon EKS nella Amazon EKS User Guide.
Correzione
Per aggiornare un cluster EKS, consulta Aggiornare un cluster esistente a una nuova versione di Kubernetes nella Amazon EKS User Guide.
[EKS.3] I cluster EKS devono utilizzare segreti Kubernetes crittografati
Requisiti correlati: NIST.800-53.r5 SC-8,, NIST.800-53.r5 SC-12 NIST.800-53.r5 SC-13, PCI DSS NIST.800-53.r5 SC-28 v4.0. 1/83.3.2
Categoria: Protezione > Protezione dei dati > Crittografia dei dati a riposo
Gravità: media
Tipo di risorsa: AWS::EKS::Cluster
Regola AWS Config : eks-cluster-secrets-encrypted
Tipo di pianificazione: periodica
Parametri: nessuno
Questo controllo verifica se un cluster Amazon EKS utilizza segreti Kubernetes crittografati. Il controllo ha esito negativo se i segreti Kubernetes del cluster non sono crittografati.
Quando crittografi i segreti, puoi usare le chiavi AWS Key Management Service (AWS KMS) per fornire la crittografia in busta dei segreti Kubernetes archiviati in etcd per il tuo cluster. Questa crittografia si aggiunge alla crittografia dei volumi EBS che è abilitata di default per tutti i dati (inclusi i segreti) archiviati in etcd come parte di un cluster EKS. L'utilizzo della crittografia dei segreti per il cluster EKS consente di implementare una strategia di difesa approfondita per le applicazioni Kubernetes crittografando i segreti di Kubernetes con una chiave KMS definita e gestita dall'utente.
Nota
Questo controllo verrà ritirato dopo il 10 agosto 2026 e rimosso da tutti gli standard CSPM di Security Hub applicabili. A partire dalla versione 1.28 di Kubernetes, i cluster Amazon EKS hanno i segreti Kubernetes protetti con crittografia a inviluppo per impostazione predefinita.
Correzione
Per abilitare la crittografia dei segreti su un cluster EKS, consulta Abilitazione della crittografia segreta su un cluster esistente nella Amazon EKS User Guide.
[EKS.6] I cluster EKS devono essere contrassegnati
Categoria: Identificazione > Inventario > Etichettatura
Gravità: bassa
Tipo di risorsa: AWS::EKS::Cluster
AWS Config regola: tagged-eks-cluster (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri:
| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub |
|---|---|---|---|---|
requiredTagKeys
|
Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole. | StringList (massimo 6 articoli) | 1—6 chiavi tag che soddisfano AWS i requisiti. | Nessun valore predefinito |
Questo controllo verifica se un cluster Amazon EKS ha tag con le chiavi specifiche definite nel parametro. requiredTagKeys Il controllo ha esito negativo se il cluster non ha alcuna chiave tag o se non ha tutte le chiavi specificate nel parametrorequiredTagKeys. Se il parametro requiredTagKeys non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se il cluster non è contrassegnato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano conaws:, vengono ignorati.
Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'utente IAM.
Nota
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta Tagging your AWS resources in. Riferimenti generali di AWS
Correzione
Per aggiungere tag a un cluster EKS, consulta Tagging your Amazon EKS resources nella Amazon EKS User Guide.
[EKS.7] Le configurazioni dei provider di identità EKS devono essere contrassegnate
Categoria: Identificazione > Inventario > Etichettatura
Gravità: bassa
Tipo di risorsa: AWS::EKS::IdentityProviderConfig
AWS Config regola: tagged-eks-identityproviderconfig (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri:
| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub |
|---|---|---|---|---|
requiredTagKeys
|
Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole. | StringList (massimo 6 articoli) | 1—6 chiavi tag che soddisfano AWS i requisiti. | Nessun valore predefinito |
Questo controllo verifica se la configurazione di un provider di identità Amazon EKS contiene tag con le chiavi specifiche definite nel parametro. requiredTagKeys Il controllo ha esito negativo se la configurazione non contiene alcuna chiave tag o se non ha tutte le chiavi specificate nel parametrorequiredTagKeys. Se il parametro requiredTagKeys non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se la configurazione non è contrassegnata con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano conaws:, vengono ignorati.
Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'utente IAM.
Nota
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta Tagging your AWS resources in. Riferimenti generali di AWS
Correzione
Per aggiungere tag alle configurazioni di un provider di identità EKS, consulta Tagging your Amazon EKS resources nella Amazon EKS User Guide.
[EKS.8] I cluster EKS devono avere la registrazione di controllo abilitata
Requisiti correlati: NIST.800-53.r5 AC-2 (12), NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12,, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 AU-9 (7), (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20) NIST.800-53.r5 SI-4, NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/102.2.1
Categoria: Identificazione > Registrazione
Gravità: media
Tipo di risorsa: AWS::EKS::Cluster
Regola AWS Config : eks-cluster-log-enabled
Tipo di pianificazione: modifica attivata
Parametri:
logTypes: audit(non personalizzabile)
Questo controllo verifica se un cluster Amazon EKS ha la registrazione di controllo abilitata. Il controllo ha esito negativo se la registrazione di controllo non è abilitata per il cluster.
Nota
Questo controllo non verifica se la registrazione di audit di Amazon EKS è abilitata tramite Amazon Security Lake per. Account AWS
La registrazione del piano di controllo EKS fornisce registri di controllo e diagnostica direttamente dal piano di controllo EKS ad Amazon CloudWatch Logs nel tuo account. Puoi selezionare i tipi di log di cui hai bisogno e i log vengono inviati come flussi di log a un gruppo per ogni cluster EKS in. CloudWatch La registrazione fornisce visibilità sull'accesso e sulle prestazioni dei cluster EKS. Inviando i log del piano di controllo EKS per i cluster EKS a CloudWatch Logs, è possibile registrare le operazioni per scopi di audit e diagnostica in una posizione centrale.
Correzione
Per abilitare i log di controllo per il tuo cluster EKS, consulta Abilitazione e disabilitazione dei log del piano di controllo nella Amazon EKS User Guide.
[EKS.9] I gruppi di nodi EKS devono essere eseguiti su una versione Kubernetes supportata
Categoria: Identifica > Gestione delle vulnerabilità, delle patch e delle versioni
Gravità: alta
Tipo di risorsa: AWS::EKS::Nodegroup
Regola AWS Config : eks-nodegroup-supported-version-check
Tipo di pianificazione: modifica attivata
Parametri:
-
oldestVersionSupported:1.34(non personalizzabile)
Questo controllo verifica se un gruppo di nodi Amazon EKS viene eseguito su una versione Kubernetes con supporto standard. Il controllo ha esito negativo se il gruppo di nodi Amazon EKS viene eseguito su una versione con supporto esteso o non supportata.
L'esecuzione di gruppi di nodi EKS su versioni Kubernetes non supportate significa che tali nodi non ricevono più patch di sicurezza, correzioni di bug o aggiornamenti di compatibilità da. AWS Le versioni non supportate possono contenere vulnerabilità note che sono state risolte nelle versioni più recenti e potrebbero presentare problemi di compatibilità con immagini dei contenitori aggiornate e strumenti di terze parti nell'ecosistema Servizi AWS Kubernetes. Se la tua applicazione non richiede una versione specifica di Kubernetes, ti consigliamo di utilizzare l'ultima versione di Kubernetes disponibile supportata da Amazon EKS per i tuoi gruppi di nodi. Per ulteriori informazioni, consulta il calendario delle versioni di Amazon EKS Kubernetes e scopri ogni fase degli aggiornamenti dei nodi nella Amazon EKS User Guide.
Correzione
Per aggiornare un gruppo di nodi EKS, consulta Aggiornare un gruppo di nodi gestiti per il tuo cluster nella Amazon EKS User Guide.