As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Manuais
Essa solução inclui o manual de correções para os padrões de segurança definidos como parte do Center for Internet Security (CIS) AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0, AWS Foundational Security Best Practices (FSBP) v1.0.0, Payment Card Industry Data Security Standard () v3.2.1 e National Institute of Standards and Technology (NIST). PCI-DSS https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html
Se você tiver as descobertas de controle consolidadas habilitadas, esses controles serão suportados em todos os padrões. Se esse recurso estiver ativado, somente o manual do SC precisará ser implantado. Caso contrário, os manuais são compatíveis com os padrões listados anteriormente.
Importante
Implante apenas os playbooks de acordo com os padrões habilitados para evitar atingir as cotas de serviço.
Para obter detalhes sobre uma remediação específica, consulte o documento de automação do Systems Manager com o nome implantado pela solução em sua conta. Acesse o console do AWS Systems Manager e
| Description | ERA FSBP | CIS v1.2.0 | PCI versão 3.2.1 | CIS v1.4.0 | NIST | CIS v3.0.0 | ID do controle de segurança |
|---|---|---|---|---|---|---|---|
|
Total de remediações |
63 |
34 |
29 |
33 |
65 |
19 |
90 |
|
ASR-EnableAutoScalingGroupELBHealthCheck Os grupos de Auto Scaling associados a um balanceador de carga devem usar verificações de integridade do balanceador de carga |
AutoScaling.1 |
AutoScaling.1 |
AutoScaling.1 |
AutoScaling.1 |
|||
|
ASR-ConfigureAutoScalingLaunchConfigToRequireIMDSv2 As configurações de lançamento em grupo do Auto Scaling devem configurar as instâncias do EC2 para que exijam o Instance Metadata Service versão 2 (IMDSv2) |
AutoScaling.3 |
AutoScaling.3 |
|||||
|
ASR-CreateCloudTrailMultiRegionTrail CloudTrail deve ser ativado e configurado com pelo menos uma trilha multirregional |
CloudTrail.1 |
2.1 |
CloudTrail.2 |
3.1 |
CloudTrail.1 |
3.1 |
CloudTrail.1 |
|
ASR-EnableEncryption CloudTrail deve ter a criptografia em repouso ativada |
CloudTrail.2 |
2.7 |
CloudTrail.1 |
3.7 |
CloudTrail.2 |
3.5 |
CloudTrail.2 |
|
ASR-EnableLogFileValidation Certifique-se de que a validação do arquivo de CloudTrail log esteja ativada |
CloudTrail.4 |
2.2 |
CloudTrail.3 |
3.2 |
CloudTrail.4 |
CloudTrail.4 |
|
|
ASR-EnableCloudTrailToCloudWatchLogging Garanta que as CloudTrail trilhas sejam integradas com o Amazon CloudWatch Logs |
CloudTrail.5 |
2.4 |
CloudTrail.4 |
3.4 |
CloudTrail.5 |
CloudTrail.5 |
|
|
ASR-ConfigureS3BucketLogging Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3 |
2.6 |
3.6 |
3.4 |
CloudTrail.7 |
|||
|
ASR-ReplaceCodeBuildClearTextCredentials CodeBuild as variáveis de ambiente do projeto não devem conter credenciais de texto não criptografado |
CodeBuild.2 |
CodeBuild.2 |
CodeBuild.2 |
CodeBuild.2 |
|||
|
ASR-EnableAWSConfig Certifique-se de que o AWS Config esteja ativado |
Config.1 |
2,5 |
Config.1 |
3.5 |
Config.1 |
3.3 |
Config.1 |
|
ASR-MakeEBSSnapshotsPrivate Os snapshots do Amazon EBS não devem ser restauráveis publicamente |
EC2.1 |
EC2.1 |
EC2.1 |
EC2.1 |
|||
|
ASR-RemoveVPCDefaultSecurityGroupRules O grupo de segurança padrão da VPC deve proibir o tráfego de entrada e saída |
EC2.2 |
4.3 |
EC2.2 |
5.3 |
EC2.2 |
5.4 |
EC2.2 |
|
ASR-EnableVPCFlowLogs O registro em de fluxo de VPC deve ser ativado em todas as VPCs |
EC2.6 |
2,9 |
EC2.6 |
3.9 |
EC2.6 |
3.7 |
EC2.6 |
|
ASR-EnableEbsEncryptionByDefault A criptografia padrão do EBS deve ser ativada |
EC2.7 |
2.2.1 |
EC2.7 |
2.2.1 |
EC2.7 |
||
|
ASR-RevokeUnrotatedKeys As chaves de acesso dos usuários devem ser trocadas a cada 90 dias ou menos |
IAM.3 |
1.4 |
1.14 |
IAM.3 |
1.14 |
IAM.3 |
|
|
ASR-SetIAMPasswordPolicy Política de senha padrão do IAM |
IAM.7 |
1,5-1,11 |
IAM.8 |
1.8 |
IAM.7 |
1.8 |
IAM.7 |
|
ASR-RevokeUnusedIAMUserCredentials As credenciais do usuário devem ser desativadas se não forem usadas dentro de 90 dias |
IAM.8 |
1.3 |
IAM.7 |
IAM.8 |
IAM.8 |
||
|
ASR-RevokeUnusedIAMUserCredentials As credenciais do usuário devem ser desativadas se não forem usadas dentro de 45 dias |
1.12 |
1.12 |
IAM.22 |
||||
|
ASR-RemoveLambdaPublicAccess As funções do Lambda devem proibir o acesso público |
Lambda.1 |
Lambda.1 |
Lambda.1 |
Lambda.1 |
|||
|
ASR-MakeRDSSnapshotPrivate Os instantâneos do RDS devem proibir o acesso público |
RDS.1 |
RDS.1 |
RDS.1 |
RDS.1 |
|||
|
ASR-DisablePublicAccessToRDSInstance As instâncias de banco de dados do RDS devem proibir o acesso público |
RDS.2 |
RDS.2 |
RDS.2 |
2.3.3 |
RDS.2 |
||
|
ASR-EncryptRDSSnapshot Os snapshots do cluster do RDS e os snapshots do banco de dados devem ser criptografados em repouso |
RDS.4 |
RDS.4 |
RDS.4 |
||||
|
ASR-EnableMultiAZOnRDSInstance As instâncias de banco de dados do RDS devem ser configuradas com várias zonas de disponibilidade |
RDS.5 |
RDS.5 |
RDS.5 |
||||
|
ASR-EnableEnhancedMonitoringOnRDSInstance O monitoramento aprimorado deve ser configurado para instâncias e clusters de banco de dados do RDS |
RDS.6 |
RDS.6 |
RDS.6 |
||||
|
ASR-EnableRDSClusterDeletionProtection Os clusters RDS devem ter a proteção contra exclusão ativada |
RDS.7 |
RDS.7 |
RDS.7 |
||||
|
ASR-EnableRDSInstanceDeletionProtection As instâncias de banco de dados do RDS devem ter a proteção contra exclusão ativada |
RDS.8 |
RDS.8 |
RDS.8 |
||||
|
ASR-EnableMinorVersionUpgradeOnRDSDBInstance As atualizações automáticas de versões secundárias do RDS devem ser ativadas |
RDS.13 |
RDS.13 |
2.3.2 |
RDS.13 |
|||
|
ASR-EnableCopyTagsToSnapshotOnRDSCluster Os clusters de banco de dados do RDS devem ser configurados para copiar tags para instantâneos |
RDS.16 |
RDS.16 |
RDS.16 |
||||
|
ASR-DisablePublicAccessToRedshiftCluster Os clusters do Amazon Redshift devem proibir o acesso público |
Redshift.1 |
Redshift.1 |
Redshift.1 |
Redshift.1 |
|||
|
ASR-EnableAutomaticSnapshotsOnRedshiftCluster Os clusters do Amazon Redshift devem ter os snapshots automáticos ativados |
Redshift.3 |
Redshift.3 |
Redshift.3 |
||||
|
ASR-EnableRedshiftClusterAuditLogging Os clusters do Amazon Redshift devem ter o registro de auditoria ativado |
Redshift.4 |
Redshift.4 |
Redshift.4 |
||||
|
ASR-EnableAutomaticVersionUpgradeOnRedshiftCluster O Amazon Redshift deve ter atualizações automáticas para as principais versões ativadas |
Redshift.6 |
Redshift.6 |
Redshift.6 |
||||
|
ASR-ConfigureS3PublicAccessBlock A configuração S3 Block Public Access deve ser ativada |
S3.1 |
2.3 |
S3.6 |
2.1.5.1 |
S3.1 |
2.1.4 |
S3.1 |
|
ASR-ConfigureS3BucketPublicAccessBlock Os buckets do S3 devem proibir o acesso público à leitura |
S3.2 |
S3.2 |
2.1.5.2 |
S3.2 |
S3.2 |
||
|
ASR-ConfigureS3BucketPublicAccessBlock Os buckets do S3 devem proibir o acesso público à gravação |
S3.3 |
S3.3 |
|||||
|
ASR-EnableDefaultEncryptionS3 Os buckets do S3 devem ter a criptografia do lado do servidor ativada |
S3.4 |
S3.4 |
2.1.1 |
S3.4 |
S3.4 |
||
|
ASR-SetSSLBucketPolicy Os buckets do S3 devem exigir solicitações para usar SSL |
S3.5 |
S3.5 |
2.1.2 |
S3.5 |
2.1.1 |
S3.5 |
|
|
ASR-S3BlockDenylist As permissões do Amazon S3 concedidas a outras contas da AWS em políticas de bucket devem ser restritas |
S3.6 |
S3.6 |
S3.6 |
||||
|
A configuração S3 Block Public Access deve ser ativada no nível do bucket |
S3.8 |
S3.8 |
S3.8 |
||||
|
ASR-ConfigureS3BucketPublicAccessBlock Certifique-se de que os CloudTrail registros do bucket do S3 não estejam acessíveis ao público |
2.3 |
CloudTrail.6 |
|||||
|
ASR-CreateAccessLoggingBucket Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3 |
2.6 |
CloudTrail.7 |
|||||
|
ASR-EnableKeyRotation Garanta que a rotação das CMKs criadas pelo cliente esteja ativada |
2.8 |
KMS.1 |
3.8 |
KMS.4 |
3.6 |
KMS.4 |
|
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para chamadas de API não autorizadas |
3.1 |
4.1 |
CloudWatch.1 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Certifique-se de que exista um log, métrica, filtro e alarme para o login do AWS Management Console sem MFA |
3.2 |
4.2 |
CloudWatch.2 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Certifique-se de que existam um filtro de métrica de log e um alarme para uso do usuário “root” |
3.3 |
CW.1 |
4.3 |
CloudWatch.3 |
|||
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para alterações de política do IAM |
3.4 |
4.4 |
CloudWatch.4 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Certifique-se de que existam um filtro métrico de log e um alarme para alterações CloudTrail de configuração |
3.5 |
4.5 |
CloudWatch.5 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Certifique-se de que exista um log, métrica, filtro e alarme para falhas de autenticação do AWS Management Console |
3.6 |
4.6 |
CloudWatch.6 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para a desativação ou exclusão programada de CMKs criadas pelo cliente |
3.7 |
4.7 |
CloudWatch.7 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para alterações de política do bucket do S3 |
3.8 |
4,8 |
CloudWatch.8 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Certifique-se de que exista um log, métrica, filtro e alarme para alterações na configuração do AWS Config |
3.9 |
4,9 |
CloudWatch.9 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para alterações do grupo de segurança |
3,10 |
4,10 |
CloudWatch.10 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para alterações em listas de controle de acesso à rede (NACL) |
3,11 |
4,11 |
CloudWatch.11 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para alterações nos gateways de rede |
3,12 |
4,12 |
CloudWatch.12 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para alterações da tabela de rotas |
3.13 |
4,13 |
CloudWatch.13 |
||||
|
ASR-CreateLogMetricFilterAndAlarm Verificar se existe um alarme e um filtro de métrica de log para alterações de VPC |
3,14 |
4,14 |
CloudWatch.14 |
||||
|
AWS-DisablePublicAccessForSecurityGroup Certifique-se de que nenhum grupo de segurança permita a entrada a partir de 0.0.0. 0/0 para a porta 22 |
4.1 |
EC2.5 |
EC2.13 |
EC2.13 |
|||
|
AWS-DisablePublicAccessForSecurityGroup Certifique-se de que nenhum grupo de segurança permita a entrada a partir de 0.0.0. 0/0 para a porta 3389 |
4.2 |
EC2.14 |
EC2.14 |
||||
|
ASR-ConfigureSNSTopicForStack |
CloudFormation.1 |
CloudFormation.1 |
CloudFormation.1 |
||||
|
ASR-CreateIAMSupportRole |
1,20 |
1.17 |
1.17 |
IAM.18 |
|||
|
ASR-DisablePublicIPAutoAssign As sub-redes do Amazon EC2 não devem atribuir automaticamente endereços IP públicos |
EC2.15 |
EC2.15 |
EC2.15 |
||||
|
ASR-EnableCloudTrailLogFileValidation |
CloudTrail.4 |
2.2 |
CloudTrail.3 |
3.2 |
CloudTrail.4 |
||
|
ASR-EnableEncryptionForSNSTopic |
SNS.1 |
SNS.1 |
SNS.1 |
||||
|
ASR-EnableDeliveryStatusLoggingForSNSTopic O registro do status de entrega deve ser ativado para mensagens de notificação enviadas para um tópico |
SNS.2 |
SNS.2 |
SNS.2 |
||||
|
ASR-EnableEncryptionForSQSQueue |
SQS.1 |
SQS.1 |
SQS.1 |
||||
|
ASR-MakeRDSSnapshotPrivateO instantâneo do RDS deve ser privado |
RDS.1 |
RDS.1 |
RDS.1 |
||||
|
ASR-BlockSSMDocumentPublicAccess Os documentos SSM não devem ser públicos |
SSM.4 |
SSM.4 |
SSM.4 |
||||
|
ASR-EnableCloudFrontDefaultRootObject CloudFront as distribuições devem ter um objeto raiz padrão configurado |
CloudFront.1 |
CloudFront.1 |
CloudFront.1 |
||||
|
ASR-SetCloudFrontOriginDomain CloudFront as distribuições não devem apontar para origens S3 inexistentes |
CloudFront.12 |
CloudFront.12 |
CloudFront.12 |
||||
|
ASR-RemoveCodeBuildPrivilegedMode CodeBuild ambientes de projeto devem ter uma configuração de registro da AWS |
CodeBuild.5 |
CodeBuild.5 |
CodeBuild.5 |
||||
|
ASR-TerminateEC2Instance As instâncias EC2 interrompidas devem ser removidas após um período de tempo especificado |
EC2.4 |
EC2.4 |
EC2.4 |
||||
|
ASR-EnableIMDSV2OnInstance As instâncias do EC2 devem usar o Instance Metadata Service Version 2 (IMDSv2) |
EC2.8 |
EC2.8 |
5.6 |
EC2.8 |
|||
|
ASR-RevokeUnauthorizedInboudRules Os grupos de segurança só devem permitir tráfego de entrada irrestrito para portas autorizadas |
EC2.18 |
EC2.18 |
EC2.18 |
||||
|
ASR-DisableUnrestrictedAccessToHighRiskPorts Grupos de segurança não devem permitir acesso irrestrito a portas com alto risco |
EC2.19 |
EC2.19 |
EC2.19 |
||||
|
ASR-DisableTGWAutoAcceptSharedAttachments Os Amazon EC2 Transit Gateways não devem aceitar automaticamente solicitações de anexos de VPC |
EC2.23 |
EC2.23 |
EC2.23 |
||||
|
ASR-EnablePrivateRepositoryScanning Os repositórios privados do ECR devem ter a digitalização de imagens configurada |
ECR.1 |
ECR.1 |
ECR.1 |
||||
|
ASR-EnableGuardDuty GuardDuty deve ser habilitado |
GuardDuty.1 |
GuardDuty.1 |
GuardDuty.1 |
GuardDuty.1 |
|||
|
ASR-ConfigureS3BucketLogging O registro em log de acesso ao servidor para bucket do S3 deve estar habilitado |
S3.9 |
S3.9 |
S3.9 |
||||
|
ASR-EnableBucketEventNotifications Os buckets do S3 devem ter as notificações de eventos ativadas |
S3.11 |
S3.11 |
S3.11 |
||||
|
ASR-SetS3LifecyclePolicy Os buckets do S3 devem ter políticas de ciclo de vida configuradas |
S3.13 |
S3.13 |
S3.13 |
||||
|
ASR-EnableAutoSecretRotation Os segredos do Secrets Manager devem ter a alternância automática ativada |
SecretsManager.1 |
SecretsManager.1 |
SecretsManager.1 |
||||
|
ASR-RemoveUnusedSecret Remover segredos do Secrets Manager não utilizados |
SecretsManager.3 |
SecretsManager.3 |
SecretsManager.3 |
||||
|
ASR-UpdateSecretRotationPeriod Os segredos do Secrets Manager devem ser alternados dentro de um determinado número de dias |
SecretsManager.4 |
SecretsManager.4 |
SecretsManager.4 |
||||
|
ASR-EnableAPIGatewayCacheDataEncryption Os dados do cache da API REST de Gateway devem ser criptografados em repouso |
APIGateway.5 |
APIGateway.5 |
|||||
|
ASR-SetLogGroupRetentionDays CloudWatch os grupos de registros devem ser mantidos por um período de tempo especificado |
CloudWatch.16 |
CloudWatch.16 |
|||||
|
ASR-AttachServiceVPCEndpoint O Amazon EC2 deve ser configurado para usar endpoints da VPC criados para o serviço Amazon EC2 |
EC2.10 |
EC2.10 |
EC2.10 |
||||
|
ASR-TagGuardDutyResource GuardDuty os filtros devem ser marcados |
GuardDuty.2 |
||||||
|
ASR-TagGuardDutyResource GuardDuty detectores devem ser marcados |
GuardDuty.4 |
||||||
|
ASR-AttachSSMPermissionsToEC2 As instâncias do Amazon EC2 devem ser gerenciadas pelo Systems Manager |
SSM.1 |
SSM.3 |
SSM.1 |
||||
|
ASR-ConfigureLaunchConfigNoPublicIPDocument As instâncias do Amazon EC2 lançadas usando configurações de lançamento em grupo do Auto Scaling não devem ter endereços IP públicos |
AutoScaling.5 |
AutoScaling.5 |
|||||
|
ASR-EnableAPIGatewayExecutionLogs |
APIGateway.1 |
APIGateway.1 |
|||||
|
ASR-EnableMacie O Amazon Macie deve ser habilitado |
Macie.1 |
Macie.1 |
Macie.1 |
||||
|
ASR-EnableAthenaWorkGroupLogging Os grupos de trabalho do Athena devem ter o registro em log habilitado |
Athena.4 |
Athena.4 |
|||||
|
ASR-EnforceHTTPSForALB O Application Load Balancer deve ser configurado para redirecionar todas as solicitações HTTP para HTTPS |
ELB.1 |
ELB.1 |
ELB.1 |
ELB.1 |
|||
|
ASR-LimitECSRootFilesystemAccess Os contêineres do ECS devem ser limitados ao acesso somente leitura aos sistemas de arquivos raiz |
ECS.5 |
ECS.5 |
ECS.5 |
||||
|
ASR-EnableElastiCacheBackups ElastiCache Os clusters (Redis OSS) devem ter os backups automáticos habilitados |
ElastiCache.1 |
ElastiCache.1 |
ElastiCache.1 |
||||
|
ASR-EnableElastiCacheVersionUpgrades ElastiCache clusters devem ter atualizações automáticas de versões secundárias habilitadas |
ElastiCache.2 |
ElastiCache.2 |
ElastiCache.2 |
||||
|
ASR-EnableElastiCacheReplicationGroupFailover ElastiCache grupos de replicação devem ter o failover automático ativado |
ElastiCache.3 |
ElastiCache.3 |
ElastiCache.3 |
||||
|
ASR-ConfigureDynamoDBAutoScaling As tabelas do DynamoDB devem escalar automaticamente a capacidade de acordo com a demanda |
DynamoDB.1 |
DynamoDB.1 |
DynamoDB.1 |
||||
|
ASR-TagDynamoDBTableResource As tabelas do DynamoDB devem ser marcadas |
DynamoDB.5 |
||||||
|
ASR-EnableDynamoDBDeletionProtection As tabelas do DynamoDB devem ter a proteção contra exclusão habilitada |
DynamoDB.6 |
DynamoDB.6 |