Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Service-Managed Norma: AWS Control Tower
Questa sezione fornisce informazioni su Service-Managed Standard:. AWS Control Tower
Che cos'è Service-Managed lo standard: AWS Control Tower?
Service-Managed Standard: AWS Control Tower è uno standard gestito dai servizi che AWS Control Tower gestisce e supporta un sottoinsieme di controlli Security Hub. Questo standard è progettato per gli utenti di AWS Security Hub CSPM e. AWS Control Tower Consente di configurare i controlli investigativi di Security Hub CSPM dal servizio. AWS Control Tower
I controlli investigativi rilevano la non conformità delle risorse (ad esempio, configurazioni errate) all'interno del tuo. Account AWS
Suggerimento
Service-managed gli standard sono diversi dagli standard gestiti da AWS Security Hub CSPM. Ad esempio, è necessario creare ed eliminare uno standard gestito dal servizio nel servizio di gestione. Per ulteriori informazioni, consulta Service-managed standard in Security Hub CSPM.
Quando abiliti il controllo CSPM di Security Hub tramite AWS Control Tower, Control Tower abilita anche Security Hub CSPM per te in quegli account e regioni specifici, se non è già abilitato. Nella console e nell'API Security Hub CSPM, puoi visualizzare Service-Managed Standard: AWS Control Tower insieme ad altri standard CSPM di Security Hub, una volta abilitato lo standard da. AWS Control Tower
Per ulteriori informazioni su questo standard, consulta i controlli CSPM di Security Hub nella Guida per l'utente. AWS Control Tower
Creazione dello standard
Questo standard è disponibile in Security Hub CSPM solo se si abilitano i controlli CSPM di Security Hub da. AWS Control Tower AWS Control Tower crea lo standard quando si abilita per la prima volta un controllo applicabile utilizzando uno dei seguenti metodi:
-
AWS Control Tower console
-
AWS Control Tower API (chiama l'
EnableControlAPI) -
AWS CLI (esegui il
enable-controlcomando)
Quando abiliti un controllo CSPM di Security Hub AWS Control Tower, se non hai già abilitato Security Hub CSPM, abilita AWS Control Tower anche Security Hub CSPM per te in quegli account e regioni specifici.
Per identificare un controllo CSPM di Security Hub tramite l'ID di controllo in Control Catalog, puoi utilizzare il campo in. Implementation.Identifier AWS Control Tower Questo campo è associato all'ID di controllo CSPM di Security Hub e può essere utilizzato per filtrare in base a un ID di controllo specifico. Per recuperare i metadati di controllo per uno specifico controllo CSPM di Security Hub (ad esempio, "CodeBuild.1«) in AWS Control Tower, puoi utilizzare l'API: ListControls
aws controlcatalog list-controls --filter '{"Implementations":{"Identifiers":["CodeBuild.1"],"Types":["AWS::SecurityHub::SecurityControl"]}}'
Non è possibile visualizzare o accedere a questo standard nella console Security Hub CSPM, nell'API Security Hub CSPM o AWS CLI senza prima configurare AWS Control Tower e abilitare i controlli CSPM di Security Hub utilizzando uno dei metodi precedenti. AWS Control Tower
Questo standard è disponibile solo dove è disponibile. Regioni AWSAWS Control Tower
Abilitazione e disabilitazione dei controlli nello standard
Dopo aver abilitato i controlli CSPM di Security Hub AWS Control Tower e aver creato lo Service-Managed standard AWS Control Tower Standard:, è possibile visualizzare lo standard e i relativi controlli disponibili in Security Hub CSPM.
Quando Security Hub CSPM aggiunge nuovi controlli allo Service-Managed standard AWS Control Tower Standard:, non vengono abilitati automaticamente per i clienti che hanno lo standard abilitato. È necessario abilitare e disabilitare i controlli per lo standard AWS Control Tower utilizzando uno dei seguenti metodi:
-
AWS Control Tower console
-
AWS Control Tower API (chiama le
DisableControlAPIEnableControland) -
AWS CLI (esegui i
disable-controlcomandienable-controland)
Quando si modifica lo stato di abilitazione di un controllo in AWS Control Tower, la modifica si riflette anche in Security Hub CSPM.
Tuttavia, la disabilitazione di un controllo in Security Hub CSPM che è abilitato comporta una deriva del controllo. AWS Control Tower Lo stato del controllo in viene visualizzato come. AWS Control Tower Drifted È possibile risolvere questa deriva utilizzando l'ResetEnabledControlAPI per reimpostare il controllo in deriva, selezionando Re-register OU nella AWS Control Tower console o disabilitando e riabilitando il controllo AWS Control Tower utilizzando uno dei metodi precedenti.
Il completamento delle azioni di attivazione e disattivazione in aiuta a evitare la deriva dei controlli. AWS Control Tower
Quando abiliti o disabiliti i controlli in AWS Control Tower, l'azione si applica a tutti gli account e alle aree regolate da. AWS Control Tower Se abiliti e disabiliti i controlli in Security Hub CSPM (non consigliato per questo standard), l'azione si applica solo all'account e alla regione correnti.
Nota
La configurazione centrale non può essere utilizzata per gestire Service-Managed Standard:. AWS Control Tower Puoi utilizzare il AWS Control Tower servizio solo per abilitare e disabilitare i controlli in questo standard.
Visualizzazione dello stato di abilitazione e dello stato del controllo
È possibile visualizzare lo stato di attivazione di un controllo utilizzando uno dei seguenti metodi:
-
Console CSPM Security Hub, API Security Hub CSPM o AWS CLI
-
AWS Control Tower console
-
AWS Control Tower API per visualizzare un elenco di controlli abilitati (chiama l'
ListEnabledControlsAPI) -
AWS CLI per visualizzare un elenco dei controlli abilitati (esegui il
list-enabled-controlscomando)
Un controllo disabilitato AWS Control Tower ha lo stato di attivazione in Security Hub CSPM Disabled a meno che non si abiliti esplicitamente tale controllo in Security Hub CSPM.
Security Hub CSPM calcola lo stato del controllo in base allo stato del flusso di lavoro e allo stato di conformità dei risultati del controllo. Per ulteriori informazioni sullo stato di abilitazione e sullo stato del controllo, vedere. Revisione dei dettagli dei controlli in Security Hub CSPM
In base agli stati di controllo, Security Hub CSPM calcola un punteggio di sicurezza per Standard:. Service-Managed AWS Control Tower Questo punteggio è disponibile solo in Security Hub CSPM. Inoltre, è possibile visualizzare i risultati del controllo solo in Security Hub CSPM. Il punteggio di sicurezza standard e i risultati di controllo non sono disponibili in. AWS Control Tower
Nota
Quando si abilitano i controlli per Service-Managed Standard: AWS Control Tower, Security Hub CSPM può impiegare fino a 18 ore per generare i risultati dei controlli che utilizzano una regola esistente collegata ai AWS Config servizi. Potresti avere regole collegate ai servizi esistenti se hai abilitato altri standard e controlli in Security Hub CSPM. Per ulteriori informazioni, consulta Pianificazione dell'esecuzione dei controlli di sicurezza.
Eliminazione dello standard
È possibile eliminare questo standard gestito dal servizio in AWS Control Tower disabilitando tutti i controlli applicabili utilizzando uno dei seguenti metodi:
-
AWS Control Tower console
-
AWS Control Tower API (chiama l'
DisableControlAPI) -
AWS CLI (esegui il
disable-controlcomando)
La disabilitazione di tutti i controlli comporta l'eliminazione dello standard in tutti gli account gestiti e nelle regioni controllate in. AWS Control Tower L'eliminazione dello standard in lo AWS Control Tower rimuove dalla pagina Standard della console Security Hub CSPM e non è più possibile accedervi utilizzando l'API Security Hub CSPM o. AWS CLI
Nota
La disabilitazione di tutti i controlli dallo standard in Security Hub CSPM non disabilita o elimina lo standard.
La disabilitazione del servizio Security Hub CSPM rimuove Service-Managed Standard: AWS Control Tower e qualsiasi altro standard abilitato.
Ricerca del formato di campo per Standard: Service-Managed AWS Control Tower
Quando crei Service-Managed Standard: AWS Control Tower e abiliti i relativi controlli, inizierai a ricevere i risultati del controllo in Security Hub CSPM. Security Hub CSPM riporta i risultati di controllo nel. AWS Security Finding Format (ASFF) Questi sono i valori ASFF per Amazon Resource Name (ARN) di questo standard e: GeneratorId
-
ARN standard —
arn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0 -
GeneratorId –
service-managed-aws-control-tower/v/1.0.0/CodeBuild.1
Per un esempio di risultato per Service-Managed Standard: AWS Control Tower, vedereEsempi di risultati di controllo.
Controlli che si applicano a Service-Managed Standard: AWS Control Tower
Service-Managed Standard: AWS Control Tower supporta un sottoinsieme di controlli che fanno parte dello standard AWS Foundational Security Best Practices (FSBP). Scegli un controllo per visualizzarne le informazioni, comprese le procedure di correzione in caso di risultati non riusciti.
Per vedere da cosa sono supportati i controlli CSPM di Security Hub AWS Control Tower, puoi utilizzare uno dei seguenti metodi:
-
AWS Console Control Catalog in cui è possibile filtrare per
“Control owner = AWS Security Hub” -
AWS L'API di Control Catalog (chiamata
ListControlsAPI) con filtroImplementationsda verificareTypesèAWS::SecurityHub::SecurityControl -
AWS CLI (esegui il
list-controlscomando) con filtro perImplementations. Esempio di comando CLI:aws controlcatalog list-controls --filter '{"Implementations":{"Types":["AWS::SecurityHub::SecurityControl"]}}'
I limiti regionali sui controlli CSPM di Security Hub, se abilitati tramite lo standard Control Tower, potrebbero non corrispondere ai limiti regionali sui controlli sottostanti.
In Security Hub CSPM, se i risultati di controllo consolidati sono disattivati nel tuo account, il ProductFields.ControlId campo nei risultati generati utilizza l'ID di controllo basato sullo standard. L'ID di controllo basato su standard è formattato come CT. ControlId(ad esempio,). CT.CodeBuild.1
Per ulteriori informazioni su questo standard, vedere i controlli CSPM di Security Hub nella Guida per l'AWS Control Tower utente.