本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
剧本
该解决方案包括互联网安全中心 (CIS) AWS基金会基准测试v1.2.0 、CIS AWS基金会基准测试v1.4.0、CIS AWS基金会基准测试v3.0.0、 AWS基础安全最佳实践 (FSBP) v1. 0.0 、支付卡行业数据安全标准 () v3.2.1和国家标准与技术研究所 (PCI-DSSN IST) 中定义的安全标准的行动手册补救措施。 https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html
如果您启用了合并控制结果,则所有标准都支持这些控件。如果启用此功能,则只需要部署 SC 剧本。如果不是,则支持先前列出的标准的剧本。
重要
仅部署已启用标准的剧本,以避免达到服务配额。
有关特定补救措施的详细信息,请参阅 Systems Manager 自动化文档,其名称由您的帐户中的解决方案部署。前往 AWS 系统管理器控制台
| 说明 | AWS FSBP | CIS v1.2.0 | PCI v3.2.1 | CIS v1.4.0 | NIST | CIS v3.0.0 | 安全控件 ID |
|---|---|---|---|---|---|---|---|
|
补救总数 |
63 |
34 |
29 |
33 |
65 |
19 |
90 |
|
ASR-EnableAutoScalingGroupELBHealthCheck 与负载均衡器关联的 Auto Scaling 组应使用负载均衡器运行状况检查 |
AutoScaling.1 |
AutoScaling.1 |
AutoScaling.1 |
AutoScaling.1 |
|||
|
ASR-ConfigureAutoScalingLaunchConfigToRequireIMDSv2 自动扩缩组启动配置应将 EC2 实例配置为需要实例元数据服务版本 2(IMDSv2) |
AutoScaling.3 |
AutoScaling.3 |
|||||
|
ASR-CreateCloudTrailMultiRegionTrail CloudTrail 应激活并配置至少一条多区域跟踪 |
CloudTrail.1 |
2.1 |
CloudTrail.2 |
3.1 |
CloudTrail.1 |
3.1 |
CloudTrail.1 |
|
ASR-EnableEncryption CloudTrail 应该激活静态加密 |
CloudTrail.2 |
2.7 |
CloudTrail.1 |
3.7 |
CloudTrail.2 |
3.5 |
CloudTrail.2 |
|
ASR-EnableLogFileValidation 确保激活 CloudTrail 日志文件验证 |
CloudTrail.4 |
2.2 |
CloudTrail.3 |
3.2 |
CloudTrail.4 |
CloudTrail.4 |
|
|
ASR-EnableCloudTrailToCloudWatchLogging 确保 CloudTrail 跟踪与亚马逊 CloudWatch 日志整合 |
CloudTrail.5 |
2.4 |
CloudTrail.4 |
3.4 |
CloudTrail.5 |
CloudTrail.5 |
|
|
ASR-ConfigureS3BucketLogging 确保在 S3 存储桶上启用 CloudTrail S3 存储桶访问日志记录 |
2.6 |
3.6 |
3.4 |
CloudTrail.7 |
|||
|
ASR-ReplaceCodeBuildClearTextCredentials CodeBuild 项目环境变量不应包含明文凭证 |
CodeBuild.2 |
CodeBuild.2 |
CodeBuild.2 |
CodeBuild.2 |
|||
|
ASR-EnableAWSConfig 确保 AWS 配置已激活 |
Config.1 |
2.5 |
Config.1 |
3.5 |
Config.1 |
3.3 |
Config.1 |
|
ASR-MakeEBSSnapshotsPrivate Amazon EBS 快照不应公开恢复 |
EC2.1 |
EC2.1 |
EC2.1 |
EC2.1 |
|||
|
ASR-RemoveVPCDefaultSecurityGroupRules VPC 默认安全组应禁止入站和出站流量 |
EC2.2 |
4.3 |
EC2.2 |
5.3 |
EC2.2 |
5.4 |
EC2.2 |
|
ASR-EnableVPCFlowLogs 应在所有 VPC 中启用 VPC 流日志记录 |
EC2.6 |
2.9 |
EC2.6 |
3.9 |
EC2.6 |
3.7 |
EC2.6 |
|
ASR-EnableEbsEncryptionByDefault 应激活 EBS 默认加密 |
EC2.7 |
2.2.1 |
EC2.7 |
2.2.1 |
EC2.7 |
||
|
ASR-RevokeUnrotatedKeys 用户的访问密钥应每 90 天或更短的时间轮换一次 |
IAM.3 |
1.4 |
1.14 |
IAM.3 |
1.14 |
IAM.3 |
|
|
ASR-SetIAMPasswordPolicy IAM 默认密码政策 |
IAM.7 |
1.5-1.11 |
IAM.8 |
1.8 |
IAM.7 |
1.8 |
IAM.7 |
|
ASR-RevokeUnusedIAMUserCredentials 如果在 90 天内未使用用户凭证,则应将其关闭 |
IAM.8 |
1.3 |
IAM.7 |
IAM.8 |
IAM.8 |
||
|
ASR-RevokeUnusedIAMUserCredentials 如果在 45 天内未使用用户凭证,则应将其关闭 |
1.12 |
1.12 |
IAM.22 |
||||
|
ASR-RemoveLambdaPublicAccess Lambda 函数应禁止公共访问 |
Lambda.1 |
Lambda.1 |
Lambda.1 |
Lambda.1 |
|||
|
ASR-MakeRDSSnapshotPrivate RDS 快照应禁止公众访问 |
RDS.1 |
RDS.1 |
RDS.1 |
RDS.1 |
|||
|
ASR-DisablePublicAccessToRDSInstance RDS 数据库实例应禁止公共访问 |
RDS.2 |
RDS.2 |
RDS.2 |
2.3.3 |
RDS.2 |
||
|
ASR-EncryptRDSSnapshot RDS 集群快照和数据库快照应进行静态加密 |
RDS.4 |
RDS.4 |
RDS.4 |
||||
|
ASR-EnableMultiAZOnRDSInstance RDS 数据库实例应配置多个可用区 |
RDS.5 |
RDS.5 |
RDS.5 |
||||
|
ASR-EnableEnhancedMonitoringOnRDSInstance 应为 RDS 数据库实例和集群配置增强监控 |
RDS.6 |
RDS.6 |
RDS.6 |
||||
|
ASR-EnableRDSClusterDeletionProtection RDS 集群应激活删除保护 |
RDS.7 |
RDS.7 |
RDS.7 |
||||
|
ASR-EnableRDSInstanceDeletionProtection RDS 数据库实例应激活删除保护 |
RDS.8 |
RDS.8 |
RDS.8 |
||||
|
ASR-EnableMinorVersionUpgradeOnRDSDBInstance 应激活 RDS 次要版本自动升级 |
RDS.13 |
RDS.13 |
2.3.2 |
RDS.13 |
|||
|
ASR-EnableCopyTagsToSnapshotOnRDSCluster 应将 RDS 数据库集群配置为将标签复制到快照 |
RDS.16 |
RDS.16 |
RDS.16 |
||||
|
ASR-DisablePublicAccessToRedshiftCluster Amazon Redshift 集群应禁止公共访问 |
Redshift.1 |
Redshift.1 |
Redshift.1 |
Redshift.1 |
|||
|
ASR-EnableAutomaticSnapshotsOnRedshiftCluster Amazon Redshift 集群应激活自动快照 |
Redshift.3 |
Redshift.3 |
Redshift.3 |
||||
|
ASR-EnableRedshiftClusterAuditLogging Amazon Redshift 集群应激活审计日志 |
Redshift.4 |
Redshift.4 |
Redshift.4 |
||||
|
ASR-EnableAutomaticVersionUpgradeOnRedshiftCluster 亚马逊 Redshift 应激活对主要版本的自动升级 |
Redshift.6 |
Redshift.6 |
Redshift.6 |
||||
|
ASR-ConfigureS3PublicAccessBlock 应激活 S3 阻止公共访问设置 |
S3.1 |
2.3 |
S3.6 |
2.1.5.1 |
S3.1 |
2.1.4 |
S3.1 |
|
ASR-ConfigureS3BucketPublicAccessBlock S3 存储桶应禁止公开读取访问 |
S3.2 |
S3.2 |
2.1.5.2 |
S3.2 |
S3.2 |
||
|
ASR-ConfigureS3BucketPublicAccessBlock S3 存储桶应禁止公开写入访问 |
S3.3 |
S3.3 |
|||||
|
ASR-EnableDefaultEncryptionS3 S3 存储桶应激活服务器端加密 |
S3.4 |
S3.4 |
2.1.1 |
S3.4 |
S3.4 |
||
|
ASR-SetSSLBucketPolicy S3 存储桶应要求请求使用 SSL |
S3.5 |
S3.5 |
2.1.2 |
S3.5 |
2.1.1 |
S3.5 |
|
|
ASR-S3BlockDenylist 应限制在存储桶策略中授予其他 AWS 账户的 Amazon S3 权限 |
S3.6 |
S3.6 |
S3.6 |
||||
|
应在存储桶级别激活 S3 阻止公有访问设置 |
S3.8 |
S3.8 |
S3.8 |
||||
|
ASR-ConfigureS3BucketPublicAccessBlock 确保无法公开访问的 S3 存储桶 CloudTrail 日志 |
2.3 |
CloudTrail.6 |
|||||
|
ASR-CreateAccessLoggingBucket 确保在 S3 存储桶上激活 S CloudTrail 3 存储桶访问日志记录 |
2.6 |
CloudTrail.7 |
|||||
|
ASR-EnableKeyRotation 确保激活客户创建的 CMK 的轮换 |
2.8 |
KMS.1 |
3.8 |
KMS.4 |
3.6 |
KMS.4 |
|
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于未经授权的 API 调用的日志指标筛选条件和警报 |
3.1 |
4.1 |
CloudWatch.1 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保在没有 MFA 的情况下登录 AWS 管理控制台时存在日志指标筛选条件和警报 |
3.2 |
4.2 |
CloudWatch.2 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在日志指标过滤器和警报以供 “root” 用户使用 |
3.3 |
CW.1 |
4.3 |
CloudWatch.3 |
|||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于 IAM 策略更改的日志指标筛选条件和警报 |
3.4 |
4.4 |
CloudWatch.4 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在针对 CloudTrail 配置更改的日志指标过滤器和警报 |
3.5 |
4.5 |
CloudWatch.5 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在针对 AWS 管理控制台身份验证失败的日志指标筛选器和警报 |
3.6 |
4.6 |
CloudWatch.6 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于禁用或计划删除客户创建的 CMK 的日志指标筛选条件和警报 |
3.7 |
4.7 |
CloudWatch.7 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于 S3 存储桶策略更改的日志指标筛选条件和警报 |
3.8 |
4.8 |
CloudWatch.8 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在针对 AWS Config 配置更改的日志指标筛选条件和警报 |
3.9 |
4.9 |
CloudWatch.9 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于安全组更改的日志指标筛选条件和警报 |
3.10 |
4.10 |
CloudWatch.10 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于网络访问控制列表(NACL)更改的日志指标筛选条件和警报 |
3.11 |
4.11 |
CloudWatch.11 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于网络网关更改的日志指标筛选条件和警报 |
3.12 |
4.12 |
CloudWatch.12 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于路由表更改的日志指标筛选条件和警报 |
3.13 |
4.13 |
CloudWatch.13 |
||||
|
ASR-CreateLogMetricFilterAndAlarm 确保存在关于 VPC 更改的日志指标筛选条件和警报 |
3.14 |
4.14 |
CloudWatch.14 |
||||
|
AWS-DisablePublicAccessForSecurityGroup 确保没有安全组允许从 0.0.0 开始的入口。0/0 到端口 22 |
4.1 |
EC2.5 |
EC2.13 |
EC2.13 |
|||
|
AWS-DisablePublicAccessForSecurityGroup 确保没有安全组允许从 0.0.0 开始的入口。0/0 到端口 3389 |
4.2 |
EC2.14 |
EC2.14 |
||||
|
ASR-ConfigureSNSTopicForStack |
CloudFormation.1 |
CloudFormation.1 |
CloudFormation.1 |
||||
|
ASR-CreateIAMSupportRole |
1.20 |
1.17 |
1.17 |
IAM.18 |
|||
|
ASR-DisablePublicIPAutoAssign Amazon EC2 子网不应自动分配公有 IP 地址 |
EC2.15 |
EC2.15 |
EC2.15 |
||||
|
ASR-EnableCloudTrailLogFileValidation |
CloudTrail.4 |
2.2 |
CloudTrail.3 |
3.2 |
CloudTrail.4 |
||
|
ASR-EnableEncryptionForSNSTopic |
SNS.1 |
SNS.1 |
SNS.1 |
||||
|
ASR-EnableDeliveryStatusLoggingForSNSTopic 应为发送到主题的通知消息启用传输状态记录 |
SNS.2 |
SNS.2 |
SNS.2 |
||||
|
ASR-EnableEncryptionForSQSQueue |
SQS.1 |
SQS.1 |
SQS.1 |
||||
|
ASR-MakeRDSSnapshotPrivateRDS 快照应该是私有的 |
RDS.1 |
RDS.1 |
RDS.1 |
||||
|
ASR-BlockSSMDocumentPublicAccess SSM 文档不应公开 |
SSM.4 |
SSM.4 |
SSM.4 |
||||
|
ASR-EnableCloudFrontDefaultRootObject CloudFront 发行版应配置默认根对象 |
CloudFront.1 |
CloudFront.1 |
CloudFront.1 |
||||
|
ASR-SetCloudFrontOriginDomain CloudFront 发行版不应指向不存在的 S3 来源 |
CloudFront.12 |
CloudFront.12 |
CloudFront.12 |
||||
|
ASR-RemoveCodeBuildPrivilegedMode CodeBuild 项目环境应该有日志 AWS 配置 |
CodeBuild.5 |
CodeBuild.5 |
CodeBuild.5 |
||||
|
ASR-TerminateEC2Instance 停止的 EC2 实例应在指定时间段后删除 |
EC2.4 |
EC2.4 |
EC2.4 |
||||
|
ASR-EnableIMDSV2OnInstance EC2 实例应使用实例元数据服务版本 2(IMDSv2) |
EC2.8 |
EC2.8 |
5.6 |
EC2.8 |
|||
|
ASR-RevokeUnauthorizedInboudRules 安全组应仅允许授权端口不受限制的传入流量 |
EC2.18 |
EC2.18 |
EC2.18 |
||||
|
ASR-DisableUnrestrictedAccessToHighRiskPorts 安全组不应允许无限制地访问高风险端口 |
EC2.19 |
EC2.19 |
EC2.19 |
||||
|
ASR-DisableTGWAutoAcceptSharedAttachments 亚马逊 EC2 传输网关不应自动接受 VPC 附件请求 |
EC2.23 |
EC2.23 |
EC2.23 |
||||
|
ASR-EnablePrivateRepositoryScanning ECR 私有存储库应配置图像扫描 |
ECR.1 |
ECR.1 |
ECR.1 |
||||
|
ASR-EnableGuardDuty GuardDuty 应该启用 |
GuardDuty.1 |
GuardDuty.1 |
GuardDuty.1 |
GuardDuty.1 |
|||
|
ASR-ConfigureS3BucketLogging 应启用 S3 存储桶服务器访问日志记录 |
S3.9 |
S3.9 |
S3.9 |
||||
|
ASR-EnableBucketEventNotifications S3 存储桶应启用事件通知 |
S3.11 |
S3.11 |
S3.11 |
||||
|
ASR-SetS3LifecyclePolicy S3 存储桶应配置生命周期策略 |
S3.13 |
S3.13 |
S3.13 |
||||
|
ASR-EnableAutoSecretRotation Secrets Manager 密钥应启用自动轮换 |
SecretsManager.1 |
SecretsManager.1 |
SecretsManager.1 |
||||
|
ASR-RemoveUnusedSecret 移除未使用 Secrets Manager 密钥 |
SecretsManager.3 |
SecretsManager.3 |
SecretsManager.3 |
||||
|
ASR-UpdateSecretRotationPeriod Secrets Manager 密钥应在指定的天数内轮换 |
SecretsManager.4 |
SecretsManager.4 |
SecretsManager.4 |
||||
|
ASR-EnableAPIGatewayCacheDataEncryption API Gateway REST API 缓存数据应静态加密 |
APIGateway.5 |
APIGateway.5 |
|||||
|
ASR-SetLogGroupRetentionDays CloudWatch 日志组应保留一段指定的时间段 |
CloudWatch.16 |
CloudWatch.16 |
|||||
|
ASR-AttachServiceVPCEndpoint 应将 Amazon EC2 配置为使用为 Amazon EC2 服务创建的 VPC 端点 |
EC2.10 |
EC2.10 |
EC2.10 |
||||
|
ASR-TagGuardDutyResource GuardDuty 过滤器应该被标记 |
GuardDuty.2 |
||||||
|
ASR-TagGuardDutyResource GuardDuty 应该给探测器加标签 |
GuardDuty.4 |
||||||
|
ASR-AttachSSMPermissionsToEC2 Amazon EC2 实例应由系统管理器管理 |
SSM.1 |
SSM.3 |
SSM.1 |
||||
|
ASR-ConfigureLaunchConfigNoPublicIPDocument 使用 Auto Scaling 组启动配置启动的 Amazon EC2 实例不应具有公有 IP 地址 |
AutoScaling.5 |
AutoScaling.5 |
|||||
|
ASR-EnableAPIGatewayExecutionLogs |
APIGateway.1 |
APIGateway.1 |
|||||
|
ASR-EnableMacie 应启用 Amazon Macie |
Macie.1 |
Macie.1 |
Macie.1 |
||||
|
ASR-EnableAthenaWorkGroupLogging Athena 工作组应启用日志记录 |
Athena.4 |
Athena.4 |
|||||
|
ASR-EnforceHTTPSForALB 应用程序负载均衡器应配置为将所有 HTTP 请求重定向到 HTTPS |
ELB.1 |
ELB.1 |
ELB.1 |
ELB.1 |
|||
|
ASR-LimitECSRootFilesystemAccess ECS 容器应限制为仅对根文件系统具有只读访问权限。 |
ECS.5 |
ECS.5 |
ECS.5 |
||||
|
ASR-EnableElastiCacheBackups ElastiCache (Redis OSS) 集群应启用自动备份 |
ElastiCache.1 |
ElastiCache.1 |
ElastiCache.1 |
||||
|
ASR-EnableElastiCacheVersionUpgrades ElastiCache 集群应启用自动次要版本升级 |
ElastiCache.2 |
ElastiCache.2 |
ElastiCache.2 |
||||
|
ASR-EnableElastiCacheReplicationGroupFailover ElastiCache 复制组应启用自动故障转移 |
ElastiCache.3 |
ElastiCache.3 |
ElastiCache.3 |
||||
|
ASR-ConfigureDynamoDBAutoScaling DynamoDB 表应根据需求自动扩展容量 |
DynamoDB.1 |
DynamoDB.1 |
DynamoDB.1 |
||||
|
ASR-TagDynamoDBTableResource 应标记 DynamoDB 表 |
DynamoDB.5 |
||||||
|
ASR-EnableDynamoDBDeletionProtection DynamoDB 表应启用删除保护 |
DynamoDB.6 |
DynamoDB.6 |