Standard di gestione dei servizi: AWS Control Tower - AWS Security Hub

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Standard di gestione dei servizi: AWS Control Tower

Questa sezione fornisce informazioni su Service-Managed Standard:. AWS Control Tower

Che cos'è Service-Managed Standard:? AWS Control Tower

Questo standard è progettato per gli utenti di AWS Security Hub Cloud Security Posture Management (CSPM) e. AWS Control Tower Consente di configurare i controlli proattivi AWS Control Tower insieme ai controlli di rilevamento di Security Hub CSPM nel servizio. AWS Control Tower

I controlli proattivi aiutano a garantire il Account AWS mantenimento della conformità perché segnalano le azioni che possono portare a violazioni o configurazioni errate delle politiche. I controlli investigativi rilevano la non conformità delle risorse (ad esempio, configurazioni errate) all'interno dell'azienda. Account AWS Abilitando controlli proattivi e investigativi per l' AWS ambiente, è possibile migliorare il livello di sicurezza nelle diverse fasi di sviluppo.

Suggerimento

Gli standard gestiti dai servizi differiscono dagli standard gestiti da AWS Security Hub Cloud Security Posture Management (CSPM). Ad esempio, è necessario creare ed eliminare uno standard gestito dai servizi nel servizio di gestione. Per ulteriori informazioni, consulta Standard di gestione dei servizi in Security Hub CSPM.

Nella console e nell'API di Security Hub CSPM, puoi visualizzare Service-Managed Standard: insieme ad altri standard CSPM AWS Control Tower di Security Hub.

Creazione dello standard

Questo standard è disponibile solo se lo si crea in AWS Control Tower. AWS Control Tower crea lo standard quando si attiva per la prima volta un controllo applicabile utilizzando uno dei seguenti metodi:

I controlli CSPM di Security Hub sono identificati nella AWS Control Tower console come SH. ControlID(ad esempio, SH. CodeBuild.1).

Quando crei lo standard, se non hai già abilitato Security Hub CSPM, abilita AWS Control Tower anche Security Hub CSPM per te.

Se non lo hai configurato AWS Control Tower, non puoi visualizzare o accedere a questo standard nella console CSPM di Security Hub, nell'API CSPM di Security Hub o. AWS CLI Anche se è stato configurato AWS Control Tower, non è possibile visualizzare o accedere a questo standard in Security Hub CSPM senza prima creare lo standard AWS Control Tower utilizzando uno dei metodi precedenti.

Questo standard è disponibile solo dove AWS Control Tower è disponibile, tra Regioni AWS cui. AWS GovCloud (US)

Abilitazione e disabilitazione dei controlli nello standard

Dopo aver creato lo standard nella AWS Control Tower console, è possibile visualizzare lo standard e i controlli disponibili in entrambi i servizi.

Dopo aver creato lo standard per la prima volta, non ci sono controlli che vengono abilitati automaticamente. Inoltre, quando Security Hub CSPM aggiunge nuovi controlli, questi non vengono abilitati automaticamente per Service-Managed Standard:. AWS Control TowerÈ necessario abilitare e disabilitare i controlli per lo standard in AWS Control Tower utilizzando uno dei seguenti metodi:

Quando si modifica lo stato di attivazione di un controllo in AWS Control Tower, la modifica si riflette anche in Security Hub CSPM.

Tuttavia, la disabilitazione di un controllo in Security Hub CSPM abilitato in AWS Control Tower comporta una deriva del controllo. Lo stato del controllo in viene visualizzato come. AWS Control Tower Drifted È possibile risolvere questa deriva selezionando Re-register OU nella AWS Control Tower console oppure disabilitando e riabilitando il controllo AWS Control Tower utilizzando uno dei metodi precedenti.

Il completamento delle azioni di attivazione e disabilitazione in aiuta a evitare la deriva del controllo. AWS Control Tower

Quando abiliti o disabiliti i controlli in AWS Control Tower, l'azione si applica a tutti gli account e alle regioni. Se abiliti e disabiliti i controlli in Security Hub CSPM (non consigliato per questo standard), l'azione si applica solo all'account e alla regione correnti.

Nota

La configurazione centrale non può essere utilizzata per gestire Service-Managed Standard:. AWS Control Tower Se utilizzi la configurazione centrale, puoi utilizzare solo il AWS Control Tower servizio per abilitare e disabilitare i controlli di questo standard per un account gestito centralmente.

Visualizzazione dello stato di attivazione e dello stato di controllo

È possibile visualizzare lo stato di attivazione di un controllo utilizzando uno dei seguenti metodi:

  • Console CSPM Security Hub, API CSPM Security Hub o AWS CLI

  • AWS Control Tower console

  • AWS Control Tower API per visualizzare un elenco di controlli abilitati (chiama l'ListEnabledControlsAPI)

  • AWS CLI per visualizzare un elenco di controlli abilitati (esegui il list-enabled-controlscomando)

Un controllo che disabiliti AWS Control Tower ha lo stato di attivazione in Security Hub CSPM, Disabled a meno che non abiliti esplicitamente tale controllo in Security Hub CSPM.

Security Hub CSPM calcola lo stato del controllo in base allo stato del flusso di lavoro e allo stato di conformità dei risultati del controllo. Per ulteriori informazioni sullo stato di attivazione e sullo stato di controllo, vedere. Revisione dei dettagli dei controlli in Security Hub CSPM

In base agli stati di controllo, Security Hub CSPM calcola un punteggio di sicurezza per Service-Managed Standard:. AWS Control Tower Questo punteggio è disponibile solo in Security Hub CSPM. Inoltre, è possibile visualizzare i risultati del controllo solo in Security Hub CSPM. Il punteggio di sicurezza standard e i risultati del controllo non sono disponibili in. AWS Control Tower

Nota

Quando abiliti i controlli per Service-Managed Standard: AWS Control Tower, Security Hub CSPM può impiegare fino a 18 ore per generare risultati per i controlli che utilizzano una regola esistente collegata al servizio. AWS Config Potresti avere regole collegate ai servizi esistenti se hai abilitato altri standard e controlli in Security Hub CSPM. Per ulteriori informazioni, consulta Pianificazione dell'esecuzione dei controlli di sicurezza.

Eliminazione dello standard

È possibile eliminare questo standard disattivando tutti i controlli applicabili utilizzando uno dei seguenti metodi: AWS Control Tower

La disabilitazione di tutti i controlli elimina lo standard in tutti gli account gestiti e nelle regioni governate in. AWS Control Tower L'eliminazione dello standard lo AWS Control Tower rimuove dalla pagina Standard della console CSPM di Security Hub e non è più possibile accedervi utilizzando l'API CSPM di Security Hub o. AWS CLI

Nota

La disabilitazione di tutti i controlli dallo standard in Security Hub CSPM non disabilita o elimina lo standard.

La disattivazione del servizio CSPM Security Hub rimuove Service-Managed Standard AWS Control Tower e tutti gli altri standard che hai abilitato.

Trova il formato dei campi per Service-Managed Standard: AWS Control Tower

Quando crei Service-Managed Standard: AWS Control Tower e ne abiliti i controlli, inizierai a ricevere i risultati del controllo in Security Hub CSPM. Security Hub CSPM riporta i risultati del controllo in. AWS Formato ASFF (Security Finding Format) Questi sono i valori ASFF per Amazon Resource Name (ARN) di questo standard e: GeneratorId

  • ARN standardarn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0

  • GeneratorIdservice-managed-aws-control-tower/v/1.0.0/CodeBuild.1

Per un esempio di risultato per Service-Managed Standard: AWS Control Tower, vedere. Esempi di risultati di controllo

Controlli che si applicano a Service-Managed Standard: AWS Control Tower

Service-Managed Standard: AWS Control Tower supporta un sottoinsieme di controlli che fanno parte dello standard AWS Foundational Security Best Practices (FSBP). Scegliete un controllo per visualizzarne le informazioni, incluse le procedure di correzione in caso di risultati non riusciti.

L'elenco seguente mostra i controlli disponibili per Service-Managed Standard:. AWS Control Tower I limiti regionali sui controlli corrispondono ai limiti regionali sui controlli corollari dello standard FSBP. Questo elenco mostra il controllo di sicurezza indipendente dagli standard. IDs Nella AWS Control Tower console, i controlli IDs sono formattati come SH. ControlID(ad esempio SH. CodeBuild.1). In Security Hub CSPM, se i risultati del controllo consolidato sono disattivati nel tuo account, il ProductFields.ControlId campo utilizza l'ID di controllo standard. L'ID di controllo basato su standard è formattato come CT. ControlId(ad esempio, CT. CodeBuild.1).

Per ulteriori informazioni su questo standard, consulta i controlli CSPM di Security Hub nella Guida per l'AWS Control Tower utente.