View a markdown version of this page

剧本 - AWS 上的自动安全响应

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

剧本

该解决方案包括互联网安全中心 (CIS) AWS基金会基准测试v1.2.0 、CIS AWS基金会基准测试v1.4.0、CIS AWS基金会基准测试v3.0.0、 AWS基础安全最佳实践 (FSBP) v1. 0.0 支付卡行业数据安全标准 () v3.2.1和国家标准与技术研究所 (PCI-DSSN IST) 中定义的安全标准的行动手册补救措施。 https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html

如果您启用了合并控制结果,则所有标准都支持这些控件。如果启用此功能,则只需要部署 SC 剧本。如果不是,则支持先前列出的标准的剧本。

重要

仅部署已启用标准的剧本,以避免达到服务配额。

有关特定补救措施的详细信息,请参阅 Systems Manager 自动化文档,其名称由您的帐户中的解决方案部署。前往 AWS 系统管理器控制台,然后在导航窗格中选择文档

说明 AWS FSBP CIS v1.2.0 PCI v3.2.1 CIS v1.4.0 NIST CIS v3.0.0 安全控件 ID

补救总数

63

34

29

33

65

19

90

ASR-EnableAutoScalingGroupELBHealthCheck

与负载均衡器关联的 Auto Scaling 组应使用负载均衡器运行状况检查

AutoScaling.1

AutoScaling.1

AutoScaling.1

AutoScaling.1

ASR-ConfigureAutoScalingLaunchConfigToRequireIMDSv2

自动扩缩组启动配置应将 EC2 实例配置为需要实例元数据服务版本 2(IMDSv2)

AutoScaling.3

AutoScaling.3

ASR-CreateCloudTrailMultiRegionTrail

CloudTrail 应激活并配置至少一条多区域跟踪

CloudTrail.1

2.1

CloudTrail.2

3.1

CloudTrail.1

3.1

CloudTrail.1

ASR-EnableEncryption

CloudTrail 应该激活静态加密

CloudTrail.2

2.7

CloudTrail.1

3.7

CloudTrail.2

3.5

CloudTrail.2

ASR-EnableLogFileValidation

确保激活 CloudTrail 日志文件验证

CloudTrail.4

2.2

CloudTrail.3

3.2

CloudTrail.4

CloudTrail.4

ASR-EnableCloudTrailToCloudWatchLogging

确保 CloudTrail 跟踪与亚马逊 CloudWatch 日志整合

CloudTrail.5

2.4

CloudTrail.4

3.4

CloudTrail.5

CloudTrail.5

ASR-ConfigureS3BucketLogging

确保在 S3 存储桶上启用 CloudTrail S3 存储桶访问日志记录

2.6

3.6

3.4

CloudTrail.7

ASR-ReplaceCodeBuildClearTextCredentials

CodeBuild 项目环境变量不应包含明文凭证

CodeBuild.2

CodeBuild.2

CodeBuild.2

CodeBuild.2

ASR-EnableAWSConfig

确保 AWS 配置已激活

Config.1

2.5

Config.1

3.5

Config.1

3.3

Config.1

ASR-MakeEBSSnapshotsPrivate

Amazon EBS 快照不应公开恢复

EC2.1

EC2.1

EC2.1

EC2.1

ASR-RemoveVPCDefaultSecurityGroupRules

VPC 默认安全组应禁止入站和出站流量

EC2.2

4.3

EC2.2

5.3

EC2.2

5.4

EC2.2

ASR-EnableVPCFlowLogs

应在所有 VPC 中启用 VPC 流日志记录

EC2.6

2.9

EC2.6

3.9

EC2.6

3.7

EC2.6

ASR-EnableEbsEncryptionByDefault

应激活 EBS 默认加密

EC2.7

2.2.1

EC2.7

2.2.1

EC2.7

ASR-RevokeUnrotatedKeys

用户的访问密钥应每 90 天或更短的时间轮换一次

IAM.3

1.4

1.14

IAM.3

1.14

IAM.3

ASR-SetIAMPasswordPolicy

IAM 默认密码政策

IAM.7

1.5-1.11

IAM.8

1.8

IAM.7

1.8

IAM.7

ASR-RevokeUnusedIAMUserCredentials

如果在 90 天内未使用用户凭证,则应将其关闭

IAM.8

1.3

IAM.7

IAM.8

IAM.8

ASR-RevokeUnusedIAMUserCredentials

如果在 45 天内未使用用户凭证,则应将其关闭

1.12

1.12

IAM.22

ASR-RemoveLambdaPublicAccess

Lambda 函数应禁止公共访问

Lambda.1

Lambda.1

Lambda.1

Lambda.1

ASR-MakeRDSSnapshotPrivate

RDS 快照应禁止公众访问

RDS.1

RDS.1

RDS.1

RDS.1

ASR-DisablePublicAccessToRDSInstance

RDS 数据库实例应禁止公共访问

RDS.2

RDS.2

RDS.2

2.3.3

RDS.2

ASR-EncryptRDSSnapshot

RDS 集群快照和数据库快照应进行静态加密

RDS.4

RDS.4

RDS.4

ASR-EnableMultiAZOnRDSInstance

RDS 数据库实例应配置多个可用区

RDS.5

RDS.5

RDS.5

ASR-EnableEnhancedMonitoringOnRDSInstance

应为 RDS 数据库实例和集群配置增强监控

RDS.6

RDS.6

RDS.6

ASR-EnableRDSClusterDeletionProtection

RDS 集群应激活删除保护

RDS.7

RDS.7

RDS.7

ASR-EnableRDSInstanceDeletionProtection

RDS 数据库实例应激活删除保护

RDS.8

RDS.8

RDS.8

ASR-EnableMinorVersionUpgradeOnRDSDBInstance

应激活 RDS 次要版本自动升级

RDS.13

RDS.13

2.3.2

RDS.13

ASR-EnableCopyTagsToSnapshotOnRDSCluster

应将 RDS 数据库集群配置为将标签复制到快照

RDS.16

RDS.16

RDS.16

ASR-DisablePublicAccessToRedshiftCluster

Amazon Redshift 集群应禁止公共访问

Redshift.1

Redshift.1

Redshift.1

Redshift.1

ASR-EnableAutomaticSnapshotsOnRedshiftCluster

Amazon Redshift 集群应激活自动快照

Redshift.3

Redshift.3

Redshift.3

ASR-EnableRedshiftClusterAuditLogging

Amazon Redshift 集群应激活审计日志

Redshift.4

Redshift.4

Redshift.4

ASR-EnableAutomaticVersionUpgradeOnRedshiftCluster

亚马逊 Redshift 应激活对主要版本的自动升级

Redshift.6

Redshift.6

Redshift.6

ASR-ConfigureS3PublicAccessBlock

应激活 S3 阻止公共访问设置

S3.1

2.3

S3.6

2.1.5.1

S3.1

2.1.4

S3.1

ASR-ConfigureS3BucketPublicAccessBlock

S3 存储桶应禁止公开读取访问

S3.2

S3.2

2.1.5.2

S3.2

S3.2

ASR-ConfigureS3BucketPublicAccessBlock

S3 存储桶应禁止公开写入访问

S3.3

S3.3

ASR-EnableDefaultEncryptionS3

S3 存储桶应激活服务器端加密

S3.4

S3.4

2.1.1

S3.4

S3.4

ASR-SetSSLBucketPolicy

S3 存储桶应要求请求使用 SSL

S3.5

S3.5

2.1.2

S3.5

2.1.1

S3.5

ASR-S3BlockDenylist

应限制在存储桶策略中授予其他 AWS 账户的 Amazon S3 权限

S3.6

S3.6

S3.6

应在存储桶级别激活 S3 阻止公有访问设置

S3.8

S3.8

S3.8

ASR-ConfigureS3BucketPublicAccessBlock

确保无法公开访问的 S3 存储桶 CloudTrail 日志

2.3

CloudTrail.6

ASR-CreateAccessLoggingBucket

确保在 S3 存储桶上激活 S CloudTrail 3 存储桶访问日志记录

2.6

CloudTrail.7

ASR-EnableKeyRotation

确保激活客户创建的 CMK 的轮换

2.8

KMS.1

3.8

KMS.4

3.6

KMS.4

ASR-CreateLogMetricFilterAndAlarm

确保存在关于未经授权的 API 调用的日志指标筛选条件和警报

3.1

4.1

CloudWatch.1

ASR-CreateLogMetricFilterAndAlarm

确保在没有 MFA 的情况下登录 AWS 管理控制台时存在日志指标筛选条件和警报

3.2

4.2

CloudWatch.2

ASR-CreateLogMetricFilterAndAlarm

确保存在日志指标过滤器和警报以供 “root” 用户使用

3.3

CW.1

4.3

CloudWatch.3

ASR-CreateLogMetricFilterAndAlarm

确保存在关于 IAM 策略更改的日志指标筛选条件和警报

3.4

4.4

CloudWatch.4

ASR-CreateLogMetricFilterAndAlarm

确保存在针对 CloudTrail 配置更改的日志指标过滤器和警报

3.5

4.5

CloudWatch.5

ASR-CreateLogMetricFilterAndAlarm

确保存在针对 AWS 管理控制台身份验证失败的日志指标筛选器和警报

3.6

4.6

CloudWatch.6

ASR-CreateLogMetricFilterAndAlarm

确保存在关于禁用或计划删除客户创建的 CMK 的日志指标筛选条件和警报

3.7

4.7

CloudWatch.7

ASR-CreateLogMetricFilterAndAlarm

确保存在关于 S3 存储桶策略更改的日志指标筛选条件和警报

3.8

4.8

CloudWatch.8

ASR-CreateLogMetricFilterAndAlarm

确保存在针对 AWS Config 配置更改的日志指标筛选条件和警报

3.9

4.9

CloudWatch.9

ASR-CreateLogMetricFilterAndAlarm

确保存在关于安全组更改的日志指标筛选条件和警报

3.10

4.10

CloudWatch.10

ASR-CreateLogMetricFilterAndAlarm

确保存在关于网络访问控制列表(NACL)更改的日志指标筛选条件和警报

3.11

4.11

CloudWatch.11

ASR-CreateLogMetricFilterAndAlarm

确保存在关于网络网关更改的日志指标筛选条件和警报

3.12

4.12

CloudWatch.12

ASR-CreateLogMetricFilterAndAlarm

确保存在关于路由表更改的日志指标筛选条件和警报

3.13

4.13

CloudWatch.13

ASR-CreateLogMetricFilterAndAlarm

确保存在关于 VPC 更改的日志指标筛选条件和警报

3.14

4.14

CloudWatch.14

AWS-DisablePublicAccessForSecurityGroup

确保没有安全组允许从 0.0.0 开始的入口。0/0 到端口 22

4.1

EC2.5

EC2.13

EC2.13

AWS-DisablePublicAccessForSecurityGroup

确保没有安全组允许从 0.0.0 开始的入口。0/0 到端口 3389

4.2

EC2.14

EC2.14

ASR-ConfigureSNSTopicForStack

CloudFormation.1

CloudFormation.1

CloudFormation.1

ASR-CreateIAMSupportRole

1.20

1.17

1.17

IAM.18

ASR-DisablePublicIPAutoAssign

Amazon EC2 子网不应自动分配公有 IP 地址

EC2.15

EC2.15

EC2.15

ASR-EnableCloudTrailLogFileValidation

CloudTrail.4

2.2

CloudTrail.3

3.2

CloudTrail.4

ASR-EnableEncryptionForSNSTopic

SNS.1

SNS.1

SNS.1

ASR-EnableDeliveryStatusLoggingForSNSTopic

应为发送到主题的通知消息启用传输状态记录

SNS.2

SNS.2

SNS.2

ASR-EnableEncryptionForSQSQueue

SQS.1

SQS.1

SQS.1

ASR-MakeRDSSnapshotPrivateRDS 快照应该是私有的

RDS.1

RDS.1

RDS.1

ASR-BlockSSMDocumentPublicAccess

SSM 文档不应公开

SSM.4

SSM.4

SSM.4

ASR-EnableCloudFrontDefaultRootObject

CloudFront 发行版应配置默认根对象

CloudFront.1

CloudFront.1

CloudFront.1

ASR-SetCloudFrontOriginDomain

CloudFront 发行版不应指向不存在的 S3 来源

CloudFront.12

CloudFront.12

CloudFront.12

ASR-RemoveCodeBuildPrivilegedMode

CodeBuild 项目环境应该有日志 AWS 配置

CodeBuild.5

CodeBuild.5

CodeBuild.5

ASR-TerminateEC2Instance

停止的 EC2 实例应在指定时间段后删除

EC2.4

EC2.4

EC2.4

ASR-EnableIMDSV2OnInstance

EC2 实例应使用实例元数据服务版本 2(IMDSv2)

EC2.8

EC2.8

5.6

EC2.8

ASR-RevokeUnauthorizedInboudRules

安全组应仅允许授权端口不受限制的传入流量

EC2.18

EC2.18

EC2.18

ASR-DisableUnrestrictedAccessToHighRiskPorts

安全组不应允许无限制地访问高风险端口

EC2.19

EC2.19

EC2.19

ASR-DisableTGWAutoAcceptSharedAttachments

亚马逊 EC2 传输网关不应自动接受 VPC 附件请求

EC2.23

EC2.23

EC2.23

ASR-EnablePrivateRepositoryScanning

ECR 私有存储库应配置图像扫描

ECR.1

ECR.1

ECR.1

ASR-EnableGuardDuty

GuardDuty 应该启用

GuardDuty.1

GuardDuty.1

GuardDuty.1

GuardDuty.1

ASR-ConfigureS3BucketLogging

应启用 S3 存储桶服务器访问日志记录

S3.9

S3.9

S3.9

ASR-EnableBucketEventNotifications

S3 存储桶应启用事件通知

S3.11

S3.11

S3.11

ASR-SetS3LifecyclePolicy

S3 存储桶应配置生命周期策略

S3.13

S3.13

S3.13

ASR-EnableAutoSecretRotation

Secrets Manager 密钥应启用自动轮换

SecretsManager.1

SecretsManager.1

SecretsManager.1

ASR-RemoveUnusedSecret

移除未使用 Secrets Manager 密钥

SecretsManager.3

SecretsManager.3

SecretsManager.3

ASR-UpdateSecretRotationPeriod

Secrets Manager 密钥应在指定的天数内轮换

SecretsManager.4

SecretsManager.4

SecretsManager.4

ASR-EnableAPIGatewayCacheDataEncryption

API Gateway REST API 缓存数据应静态加密

APIGateway.5

APIGateway.5

ASR-SetLogGroupRetentionDays

CloudWatch 日志组应保留一段指定的时间段

CloudWatch.16

CloudWatch.16

ASR-AttachServiceVPCEndpoint

应将 Amazon EC2 配置为使用为 Amazon EC2 服务创建的 VPC 端点

EC2.10

EC2.10

EC2.10

ASR-TagGuardDutyResource

GuardDuty 过滤器应该被标记

GuardDuty.2

ASR-TagGuardDutyResource

GuardDuty 应该给探测器加标签

GuardDuty.4

ASR-AttachSSMPermissionsToEC2

Amazon EC2 实例应由系统管理器管理

SSM.1

SSM.3

SSM.1

ASR-ConfigureLaunchConfigNoPublicIPDocument

使用 Auto Scaling 组启动配置启动的 Amazon EC2 实例不应具有公有 IP 地址

AutoScaling.5

AutoScaling.5

ASR-EnableAPIGatewayExecutionLogs

APIGateway.1

APIGateway.1

ASR-EnableMacie

应启用 Amazon Macie

Macie.1

Macie.1

Macie.1

ASR-EnableAthenaWorkGroupLogging

Athena 工作组应启用日志记录

Athena.4

Athena.4

ASR-EnforceHTTPSForALB

应用程序负载均衡器应配置为将所有 HTTP 请求重定向到 HTTPS

ELB.1

ELB.1

ELB.1

ELB.1

ASR-LimitECSRootFilesystemAccess

ECS 容器应限制为仅对根文件系统具有只读访问权限。

ECS.5

ECS.5

ECS.5

ASR-EnableElastiCacheBackups

ElastiCache (Redis OSS) 集群应启用自动备份

ElastiCache.1

ElastiCache.1

ElastiCache.1

ASR-EnableElastiCacheVersionUpgrades

ElastiCache 集群应启用自动次要版本升级

ElastiCache.2

ElastiCache.2

ElastiCache.2

ASR-EnableElastiCacheReplicationGroupFailover

ElastiCache 复制组应启用自动故障转移

ElastiCache.3

ElastiCache.3

ElastiCache.3

ASR-ConfigureDynamoDBAutoScaling

DynamoDB 表应根据需求自动扩展容量

DynamoDB.1

DynamoDB.1

DynamoDB.1

ASR-TagDynamoDBTableResource

应标记 DynamoDB 表

DynamoDB.5

ASR-EnableDynamoDBDeletionProtection

DynamoDB 表应启用删除保护

DynamoDB.6

DynamoDB.6