View a markdown version of this page

Manuais - Resposta de segurança automatizada na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Manuais

Essa solução inclui o manual de correções para os padrões de segurança definidos como parte do Center for Internet Security (CIS) AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0, AWS Foundational Security Best Practices (FSBP) v1.0.0, Payment Card Industry Data Security Standard () v3.2.1 e National Institute of Standards and Technology (NIST). PCI-DSS https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html

Se você tiver as descobertas de controle consolidadas habilitadas, esses controles serão suportados em todos os padrões. Se esse recurso estiver ativado, somente o manual do SC precisará ser implantado. Caso contrário, os manuais são compatíveis com os padrões listados anteriormente.

Importante

Implante apenas os playbooks de acordo com os padrões habilitados para evitar atingir as cotas de serviço.

Para obter detalhes sobre uma remediação específica, consulte o documento de automação do Systems Manager com o nome implantado pela solução em sua conta. Acesse o console do AWS Systems Manager e, no painel de navegação, escolha Documentos.

Description ERA FSBP CIS v1.2.0 PCI versão 3.2.1 CIS v1.4.0 NIST CIS v3.0.0 ID do controle de segurança

Total de remediações

63

34

29

33

65

19

90

ASR-EnableAutoScalingGroupELBHealthCheck

Os grupos de Auto Scaling associados a um balanceador de carga devem usar verificações de integridade do balanceador de carga

AutoScaling.1

AutoScaling.1

AutoScaling.1

AutoScaling.1

ASR-ConfigureAutoScalingLaunchConfigToRequireIMDSv2

As configurações de lançamento em grupo do Auto Scaling devem configurar as instâncias do EC2 para que exijam o Instance Metadata Service versão 2 (IMDSv2)

AutoScaling.3

AutoScaling.3

ASR-CreateCloudTrailMultiRegionTrail

CloudTrail deve ser ativado e configurado com pelo menos uma trilha multirregional

CloudTrail.1

2.1

CloudTrail.2

3.1

CloudTrail.1

3.1

CloudTrail.1

ASR-EnableEncryption

CloudTrail deve ter a criptografia em repouso ativada

CloudTrail.2

2.7

CloudTrail.1

3.7

CloudTrail.2

3.5

CloudTrail.2

ASR-EnableLogFileValidation

Certifique-se de que a validação do arquivo de CloudTrail log esteja ativada

CloudTrail.4

2.2

CloudTrail.3

3.2

CloudTrail.4

CloudTrail.4

ASR-EnableCloudTrailToCloudWatchLogging

Garanta que as CloudTrail trilhas sejam integradas com o Amazon CloudWatch Logs

CloudTrail.5

2.4

CloudTrail.4

3.4

CloudTrail.5

CloudTrail.5

ASR-ConfigureS3BucketLogging

Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3

2.6

3.6

3.4

CloudTrail.7

ASR-ReplaceCodeBuildClearTextCredentials

CodeBuild as variáveis de ambiente do projeto não devem conter credenciais de texto não criptografado

CodeBuild.2

CodeBuild.2

CodeBuild.2

CodeBuild.2

ASR-EnableAWSConfig

Certifique-se de que o AWS Config esteja ativado

Config.1

2,5

Config.1

3.5

Config.1

3.3

Config.1

ASR-MakeEBSSnapshotsPrivate

Os snapshots do Amazon EBS não devem ser restauráveis publicamente

EC2.1

EC2.1

EC2.1

EC2.1

ASR-RemoveVPCDefaultSecurityGroupRules

O grupo de segurança padrão da VPC deve proibir o tráfego de entrada e saída

EC2.2

4.3

EC2.2

5.3

EC2.2

5.4

EC2.2

ASR-EnableVPCFlowLogs

O registro em de fluxo de VPC deve ser ativado em todas as VPCs

EC2.6

2,9

EC2.6

3.9

EC2.6

3.7

EC2.6

ASR-EnableEbsEncryptionByDefault

A criptografia padrão do EBS deve ser ativada

EC2.7

2.2.1

EC2.7

2.2.1

EC2.7

ASR-RevokeUnrotatedKeys

As chaves de acesso dos usuários devem ser trocadas a cada 90 dias ou menos

IAM.3

1.4

1.14

IAM.3

1.14

IAM.3

ASR-SetIAMPasswordPolicy

Política de senha padrão do IAM

IAM.7

1,5-1,11

IAM.8

1.8

IAM.7

1.8

IAM.7

ASR-RevokeUnusedIAMUserCredentials

As credenciais do usuário devem ser desativadas se não forem usadas dentro de 90 dias

IAM.8

1.3

IAM.7

IAM.8

IAM.8

ASR-RevokeUnusedIAMUserCredentials

As credenciais do usuário devem ser desativadas se não forem usadas dentro de 45 dias

1.12

1.12

IAM.22

ASR-RemoveLambdaPublicAccess

As funções do Lambda devem proibir o acesso público

Lambda.1

Lambda.1

Lambda.1

Lambda.1

ASR-MakeRDSSnapshotPrivate

Os instantâneos do RDS devem proibir o acesso público

RDS.1

RDS.1

RDS.1

RDS.1

ASR-DisablePublicAccessToRDSInstance

As instâncias de banco de dados do RDS devem proibir o acesso público

RDS.2

RDS.2

RDS.2

2.3.3

RDS.2

ASR-EncryptRDSSnapshot

Os snapshots do cluster do RDS e os snapshots do banco de dados devem ser criptografados em repouso

RDS.4

RDS.4

RDS.4

ASR-EnableMultiAZOnRDSInstance

As instâncias de banco de dados do RDS devem ser configuradas com várias zonas de disponibilidade

RDS.5

RDS.5

RDS.5

ASR-EnableEnhancedMonitoringOnRDSInstance

O monitoramento aprimorado deve ser configurado para instâncias e clusters de banco de dados do RDS

RDS.6

RDS.6

RDS.6

ASR-EnableRDSClusterDeletionProtection

Os clusters RDS devem ter a proteção contra exclusão ativada

RDS.7

RDS.7

RDS.7

ASR-EnableRDSInstanceDeletionProtection

As instâncias de banco de dados do RDS devem ter a proteção contra exclusão ativada

RDS.8

RDS.8

RDS.8

ASR-EnableMinorVersionUpgradeOnRDSDBInstance

As atualizações automáticas de versões secundárias do RDS devem ser ativadas

RDS.13

RDS.13

2.3.2

RDS.13

ASR-EnableCopyTagsToSnapshotOnRDSCluster

Os clusters de banco de dados do RDS devem ser configurados para copiar tags para instantâneos

RDS.16

RDS.16

RDS.16

ASR-DisablePublicAccessToRedshiftCluster

Os clusters do Amazon Redshift devem proibir o acesso público

Redshift.1

Redshift.1

Redshift.1

Redshift.1

ASR-EnableAutomaticSnapshotsOnRedshiftCluster

Os clusters do Amazon Redshift devem ter os snapshots automáticos ativados

Redshift.3

Redshift.3

Redshift.3

ASR-EnableRedshiftClusterAuditLogging

Os clusters do Amazon Redshift devem ter o registro de auditoria ativado

Redshift.4

Redshift.4

Redshift.4

ASR-EnableAutomaticVersionUpgradeOnRedshiftCluster

O Amazon Redshift deve ter atualizações automáticas para as principais versões ativadas

Redshift.6

Redshift.6

Redshift.6

ASR-ConfigureS3PublicAccessBlock

A configuração S3 Block Public Access deve ser ativada

S3.1

2.3

S3.6

2.1.5.1

S3.1

2.1.4

S3.1

ASR-ConfigureS3BucketPublicAccessBlock

Os buckets do S3 devem proibir o acesso público à leitura

S3.2

S3.2

2.1.5.2

S3.2

S3.2

ASR-ConfigureS3BucketPublicAccessBlock

Os buckets do S3 devem proibir o acesso público à gravação

S3.3

S3.3

ASR-EnableDefaultEncryptionS3

Os buckets do S3 devem ter a criptografia do lado do servidor ativada

S3.4

S3.4

2.1.1

S3.4

S3.4

ASR-SetSSLBucketPolicy

Os buckets do S3 devem exigir solicitações para usar SSL

S3.5

S3.5

2.1.2

S3.5

2.1.1

S3.5

ASR-S3BlockDenylist

As permissões do Amazon S3 concedidas a outras contas da AWS em políticas de bucket devem ser restritas

S3.6

S3.6

S3.6

A configuração S3 Block Public Access deve ser ativada no nível do bucket

S3.8

S3.8

S3.8

ASR-ConfigureS3BucketPublicAccessBlock

Certifique-se de que os CloudTrail registros do bucket do S3 não estejam acessíveis ao público

2.3

CloudTrail.6

ASR-CreateAccessLoggingBucket

Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3

2.6

CloudTrail.7

ASR-EnableKeyRotation

Garanta que a rotação das CMKs criadas pelo cliente esteja ativada

2.8

KMS.1

3.8

KMS.4

3.6

KMS.4

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para chamadas de API não autorizadas

3.1

4.1

CloudWatch.1

ASR-CreateLogMetricFilterAndAlarm

Certifique-se de que exista um log, métrica, filtro e alarme para o login do AWS Management Console sem MFA

3.2

4.2

CloudWatch.2

ASR-CreateLogMetricFilterAndAlarm

Certifique-se de que existam um filtro de métrica de log e um alarme para uso do usuário “root”

3.3

CW.1

4.3

CloudWatch.3

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para alterações de política do IAM

3.4

4.4

CloudWatch.4

ASR-CreateLogMetricFilterAndAlarm

Certifique-se de que existam um filtro métrico de log e um alarme para alterações CloudTrail de configuração

3.5

4.5

CloudWatch.5

ASR-CreateLogMetricFilterAndAlarm

Certifique-se de que exista um log, métrica, filtro e alarme para falhas de autenticação do AWS Management Console

3.6

4.6

CloudWatch.6

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para a desativação ou exclusão programada de CMKs criadas pelo cliente

3.7

4.7

CloudWatch.7

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para alterações de política do bucket do S3

3.8

4,8

CloudWatch.8

ASR-CreateLogMetricFilterAndAlarm

Certifique-se de que exista um log, métrica, filtro e alarme para alterações na configuração do AWS Config

3.9

4,9

CloudWatch.9

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para alterações do grupo de segurança

3,10

4,10

CloudWatch.10

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para alterações em listas de controle de acesso à rede (NACL)

3,11

4,11

CloudWatch.11

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para alterações nos gateways de rede

3,12

4,12

CloudWatch.12

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para alterações da tabela de rotas

3.13

4,13

CloudWatch.13

ASR-CreateLogMetricFilterAndAlarm

Verificar se existe um alarme e um filtro de métrica de log para alterações de VPC

3,14

4,14

CloudWatch.14

AWS-DisablePublicAccessForSecurityGroup

Certifique-se de que nenhum grupo de segurança permita a entrada a partir de 0.0.0. 0/0 para a porta 22

4.1

EC2.5

EC2.13

EC2.13

AWS-DisablePublicAccessForSecurityGroup

Certifique-se de que nenhum grupo de segurança permita a entrada a partir de 0.0.0. 0/0 para a porta 3389

4.2

EC2.14

EC2.14

ASR-ConfigureSNSTopicForStack

CloudFormation.1

CloudFormation.1

CloudFormation.1

ASR-CreateIAMSupportRole

1,20

1.17

1.17

IAM.18

ASR-DisablePublicIPAutoAssign

As sub-redes do Amazon EC2 não devem atribuir automaticamente endereços IP públicos

EC2.15

EC2.15

EC2.15

ASR-EnableCloudTrailLogFileValidation

CloudTrail.4

2.2

CloudTrail.3

3.2

CloudTrail.4

ASR-EnableEncryptionForSNSTopic

SNS.1

SNS.1

SNS.1

ASR-EnableDeliveryStatusLoggingForSNSTopic

O registro do status de entrega deve ser ativado para mensagens de notificação enviadas para um tópico

SNS.2

SNS.2

SNS.2

ASR-EnableEncryptionForSQSQueue

SQS.1

SQS.1

SQS.1

ASR-MakeRDSSnapshotPrivateO instantâneo do RDS deve ser privado

RDS.1

RDS.1

RDS.1

ASR-BlockSSMDocumentPublicAccess

Os documentos SSM não devem ser públicos

SSM.4

SSM.4

SSM.4

ASR-EnableCloudFrontDefaultRootObject

CloudFront as distribuições devem ter um objeto raiz padrão configurado

CloudFront.1

CloudFront.1

CloudFront.1

ASR-SetCloudFrontOriginDomain

CloudFront as distribuições não devem apontar para origens S3 inexistentes

CloudFront.12

CloudFront.12

CloudFront.12

ASR-RemoveCodeBuildPrivilegedMode

CodeBuild ambientes de projeto devem ter uma configuração de registro da AWS

CodeBuild.5

CodeBuild.5

CodeBuild.5

ASR-TerminateEC2Instance

As instâncias EC2 interrompidas devem ser removidas após um período de tempo especificado

EC2.4

EC2.4

EC2.4

ASR-EnableIMDSV2OnInstance

As instâncias do EC2 devem usar o Instance Metadata Service Version 2 (IMDSv2)

EC2.8

EC2.8

5.6

EC2.8

ASR-RevokeUnauthorizedInboudRules

Os grupos de segurança só devem permitir tráfego de entrada irrestrito para portas autorizadas

EC2.18

EC2.18

EC2.18

ASR-DisableUnrestrictedAccessToHighRiskPorts

Grupos de segurança não devem permitir acesso irrestrito a portas com alto risco

EC2.19

EC2.19

EC2.19

ASR-DisableTGWAutoAcceptSharedAttachments

Os Amazon EC2 Transit Gateways não devem aceitar automaticamente solicitações de anexos de VPC

EC2.23

EC2.23

EC2.23

ASR-EnablePrivateRepositoryScanning

Os repositórios privados do ECR devem ter a digitalização de imagens configurada

ECR.1

ECR.1

ECR.1

ASR-EnableGuardDuty

GuardDuty deve ser habilitado

GuardDuty.1

GuardDuty.1

GuardDuty.1

GuardDuty.1

ASR-ConfigureS3BucketLogging

O registro em log de acesso ao servidor para bucket do S3 deve estar habilitado

S3.9

S3.9

S3.9

ASR-EnableBucketEventNotifications

Os buckets do S3 devem ter as notificações de eventos ativadas

S3.11

S3.11

S3.11

ASR-SetS3LifecyclePolicy

Os buckets do S3 devem ter políticas de ciclo de vida configuradas

S3.13

S3.13

S3.13

ASR-EnableAutoSecretRotation

Os segredos do Secrets Manager devem ter a alternância automática ativada

SecretsManager.1

SecretsManager.1

SecretsManager.1

ASR-RemoveUnusedSecret

Remover segredos do Secrets Manager não utilizados

SecretsManager.3

SecretsManager.3

SecretsManager.3

ASR-UpdateSecretRotationPeriod

Os segredos do Secrets Manager devem ser alternados dentro de um determinado número de dias

SecretsManager.4

SecretsManager.4

SecretsManager.4

ASR-EnableAPIGatewayCacheDataEncryption

Os dados do cache da API REST de Gateway devem ser criptografados em repouso

APIGateway.5

APIGateway.5

ASR-SetLogGroupRetentionDays

CloudWatch os grupos de registros devem ser mantidos por um período de tempo especificado

CloudWatch.16

CloudWatch.16

ASR-AttachServiceVPCEndpoint

O Amazon EC2 deve ser configurado para usar endpoints da VPC criados para o serviço Amazon EC2

EC2.10

EC2.10

EC2.10

ASR-TagGuardDutyResource

GuardDuty os filtros devem ser marcados

GuardDuty.2

ASR-TagGuardDutyResource

GuardDuty detectores devem ser marcados

GuardDuty.4

ASR-AttachSSMPermissionsToEC2

As instâncias do Amazon EC2 devem ser gerenciadas pelo Systems Manager

SSM.1

SSM.3

SSM.1

ASR-ConfigureLaunchConfigNoPublicIPDocument

As instâncias do Amazon EC2 lançadas usando configurações de lançamento em grupo do Auto Scaling não devem ter endereços IP públicos

AutoScaling.5

AutoScaling.5

ASR-EnableAPIGatewayExecutionLogs

APIGateway.1

APIGateway.1

ASR-EnableMacie

O Amazon Macie deve ser habilitado

Macie.1

Macie.1

Macie.1

ASR-EnableAthenaWorkGroupLogging

Os grupos de trabalho do Athena devem ter o registro em log habilitado

Athena.4

Athena.4

ASR-EnforceHTTPSForALB

O Application Load Balancer deve ser configurado para redirecionar todas as solicitações HTTP para HTTPS

ELB.1

ELB.1

ELB.1

ELB.1

ASR-LimitECSRootFilesystemAccess

Os contêineres do ECS devem ser limitados ao acesso somente leitura aos sistemas de arquivos raiz

ECS.5

ECS.5

ECS.5

ASR-EnableElastiCacheBackups

ElastiCache Os clusters (Redis OSS) devem ter os backups automáticos habilitados

ElastiCache.1

ElastiCache.1

ElastiCache.1

ASR-EnableElastiCacheVersionUpgrades

ElastiCache clusters devem ter atualizações automáticas de versões secundárias habilitadas

ElastiCache.2

ElastiCache.2

ElastiCache.2

ASR-EnableElastiCacheReplicationGroupFailover

ElastiCache grupos de replicação devem ter o failover automático ativado

ElastiCache.3

ElastiCache.3

ElastiCache.3

ASR-ConfigureDynamoDBAutoScaling

As tabelas do DynamoDB devem escalar automaticamente a capacidade de acordo com a demanda

DynamoDB.1

DynamoDB.1

DynamoDB.1

ASR-TagDynamoDBTableResource

As tabelas do DynamoDB devem ser marcadas

DynamoDB.5

ASR-EnableDynamoDBDeletionProtection

As tabelas do DynamoDB devem ter a proteção contra exclusão habilitada

DynamoDB.6

DynamoDB.6