View a markdown version of this page

Security Hub CSPM-Steuerelemente für AWS Lambda - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Security Hub CSPM-Steuerelemente für AWS Lambda

Diese AWS Security Hub CSPM Kontrollen bewerten den AWS Lambda Dienst und die Ressourcen. Die Steuerelemente sind möglicherweise nicht in allen Bereichen verfügbar AWS-Regionen. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.

[Lambda.1] Richtlinien für Lambda-Funktionen sollten den öffentlichen Zugriff verbieten

Verwandte Anforderungen: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 AC-4,, (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/12.3.1, PCI DSS Version 3.2. 1/12.3.2, PCI DSS v3.2. 1/12.3.4, PCI DSS Version 3.2. 1/72.2.1, PCI DSS Version 4.0. 1/7.2.1

Kategorie: Schutz > Sichere Netzwerkkonfiguration

Schweregrad: Kritisch

Art der Ressource: AWS::Lambda::Function

AWS Config -Regel: lambda-function-public-access-prohibited

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob die ressourcenbasierte Richtlinie für die Lambda-Funktion den öffentlichen Zugriff außerhalb Ihres Kontos verbietet. Die Steuerung schlägt fehl, wenn der öffentliche Zugriff zulässig ist. Die Steuerung schlägt auch fehl, wenn eine Lambda-Funktion von Amazon S3 aus aufgerufen wird und die Richtlinie keine Bedingung zur Beschränkung des öffentlichen Zugriffs enthält, wie z. AWS:SourceAccount Wir empfehlen, AWS:SourceAccount in Ihrer Bucket-Richtlinie auch andere S3-Bedingungen zu verwenden, um den Zugriff zu verfeinern.

Anmerkung

Dieses Steuerelement bewertet keine Richtlinienbedingungen, die Platzhalterzeichen oder Variablen verwenden. Um ein PASSED Ergebnis zu erhalten, dürfen die Bedingungen in der Richtlinie für die Lambda-Funktion nur feste Werte verwenden. Dabei handelt es sich um Werte, die keine Platzhalterzeichen oder Richtlinienvariablen enthalten. Informationen zu Policy-Variablen finden Sie im AWS Identity and Access Management Benutzerhandbuch unter Variablen und Tags.

Die Lambda-Funktion sollte nicht öffentlich zugänglich sein, da dies den unbeabsichtigten Zugriff auf Ihren Funktionscode ermöglichen kann.

Abhilfe

Um dieses Problem zu beheben, müssen Sie die ressourcenbasierte Richtlinie Ihrer Funktion aktualisieren, um Berechtigungen zu entfernen oder die Bedingung hinzuzufügen. AWS:SourceAccount Sie können die ressourcenbasierte Richtlinie nur über die Lambda-API oder aktualisieren. AWS CLI

Überprüfen Sie zunächst die ressourcenbasierte Richtlinie auf der Lambda-Konsole. Identifizieren Sie die Grundsatzerklärung, die Principal Feldwerte enthält, durch die die Richtlinie veröffentlicht wird, wie z. B. oder. "*" { "AWS": "*" }

Sie können die Richtlinie nicht von der Konsole aus bearbeiten. Um der Funktion Berechtigungen zu entziehen, führen Sie den remove-permission Befehl in der aus AWS CLI.

$ aws lambda remove-permission --function-name <function-name> --statement-id <statement-id>

<function-name>Ersetzen Sie durch den Namen der Lambda-Funktion und <statement-id> durch die Anweisungs-ID (Sid) der Anweisung, die Sie entfernen möchten.

[Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden

Verwandte Anforderungen: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-53.r5 SI-2 (2) NIST.800-53.r5 SI-2, (4), NIST.800-53.r5 SI-2 NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/123.3.4

Kategorie: Schutz > Sichere Entwicklung

Schweregrad: Mittel

Art der Ressource: AWS::Lambda::Function

AWS Config -Regel: lambda-function-settings-check

Zeitplantyp: Änderung ausgelöst

Parameter:

  • runtime: dotnet10, dotnet8, java25, java21, java17, java11, java8.al2, java17.al2023, java11.al2023, java8.al2023, nodejs24.x, nodejs22.x, python3.14, python3.13, python3.12, python3.11, python3.10, ruby4.0, ruby3.4, ruby3.3 (nicht anpassbar)

Dieses Steuerelement überprüft, ob die AWS Lambda Funktionslaufzeiteinstellungen den erwarteten Werten entsprechen, die für die unterstützten Laufzeiten in jeder Sprache festgelegt wurden. Die Steuerung schlägt fehl, wenn die Lambda-Funktion keine unterstützte Laufzeit verwendet, wie im Abschnitt Parameter beschrieben. Security Hub CSPM ignoriert Funktionen mit dem Pakettyp. Image

Lambda-Laufzeiten basieren auf einer Kombination aus Betriebssystem, Programmiersprache und Softwarebibliotheken, die Wartungs- und Sicherheitsupdates unterliegen. Wenn eine Laufzeitkomponente für Sicherheitsupdates nicht mehr unterstützt wird, stellt Lambda die Laufzeit als veraltet ein. Auch wenn Sie keine Funktionen erstellen können, die die veraltete Laufzeitumgebung verwenden, ist die Funktion dennoch für die Verarbeitung von Aufrufereignissen verfügbar. Wir empfehlen, sicherzustellen, dass Ihre Lambda-Funktionen aktuell sind und keine veralteten Laufzeitumgebungen verwenden. Eine Liste der unterstützten Laufzeiten finden Sie unter https://docs.aws.amazon.com/lambda/latest/dg/lambda-runtimes.html Lambda-Laufzeiten im Entwicklerhandbuch. AWS Lambda

Abhilfe

Weitere Informationen zu unterstützten Laufzeiten und Verfallszeitplänen finden Sie im Entwicklerhandbuch unter Runtime Deprecation Policy. AWS Lambda Wenn Sie Ihre Laufzeiten auf die neueste Version migrieren, folgen Sie der Syntax und Anleitung der Herausgeber der Sprache. Wir empfehlen außerdem, Runtime-Updates zu installieren, um das Risiko einer Beeinträchtigung Ihrer Workloads im seltenen Fall einer Inkompatibilität der Runtime-Version zu verringern.

[Lambda.3] Lambda-Funktionen sollten sich in einer VPC befinden

Verwandte Anforderungen: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/12.3.1, PCI DSS Version 3.2. 1/12.3.2, PCI DSS v3.2. 1/1.3.4, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 AC-4,, (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 SC-7

Kategorie: Schutz > Sichere Netzwerkkonfiguration

Schweregrad: Niedrig

Ressourcentyp: AWS::Lambda::Function

AWS Config Regel: lambda-inside-vpc

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob eine Lambda-Funktion in einer Virtual Private Cloud (VPC) bereitgestellt wird. Die Steuerung schlägt fehl, wenn die Lambda-Funktion nicht in einer VPC bereitgestellt wird. Security Hub CSPM bewertet die VPC-Subnetz-Routing-Konfiguration nicht, um die öffentliche Erreichbarkeit zu ermitteln. Möglicherweise werden fehlgeschlagene Ergebnisse für Lambda @Edge -Ressourcen angezeigt.

Die Bereitstellung von Ressourcen in einer VPC erhöht die Sicherheit und Kontrolle über Netzwerkkonfigurationen. Solche Bereitstellungen bieten auch Skalierbarkeit und hohe Fehlertoleranz über mehrere Availability Zones hinweg. Sie können VPC-Bereitstellungen an unterschiedliche Anwendungsanforderungen anpassen.

Abhilfe

Informationen zur Konfiguration einer vorhandenen Funktion zum Herstellen einer Verbindung zu privaten Subnetzen in Ihrer VPC finden Sie unter Konfiguration des VPC-Zugriffs im Entwicklerhandbuch. AWS Lambda Wir empfehlen, mindestens zwei private Subnetze für hohe Verfügbarkeit und mindestens eine Sicherheitsgruppe auszuwählen, die die Konnektivitätsanforderungen der Funktion erfüllt.

[Lambda.5] VPC-Lambda-Funktionen sollten in mehreren Availability Zones ausgeführt werden

Verwandte Anforderungen: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategorie: Wiederherstellung > Resilienz > Hochverfügbarkeit

Schweregrad: Mittel

Art der Ressource: AWS::Lambda::Function

AWS Config -Regel: lambda-vpc-multi-az-check

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

availabilityZones

Mindestanzahl von Availability Zones

Enum

2, 3, 4, 5, 6

2

Dieses Steuerelement überprüft, ob eine AWS Lambda Funktion, die eine Verbindung zu einer Virtual Private Cloud (VPC) herstellt, in mindestens der angegebenen Anzahl von Availability Zone (AZs) ausgeführt wird. Die Steuerung schlägt fehl, wenn die Funktion nicht mindestens in der angegebenen Anzahl von AZs ausgeführt wird. Sofern Sie keinen benutzerdefinierten Parameterwert für die Mindestanzahl von AZs angeben, verwendet Security Hub CSPM einen Standardwert von zwei AZs.

Die Bereitstellung von Ressourcen auf mehrere AZs ist eine AWS bewährte Methode, um eine hohe Verfügbarkeit innerhalb Ihrer Architektur sicherzustellen. Verfügbarkeit ist eine zentrale Säule des Sicherheitsmodells der Triade Vertraulichkeit, Integrität und Verfügbarkeit. Alle Lambda-Funktionen, die mit einer VPC verbunden sind, sollten über eine Multi-AZ-Bereitstellung verfügen, um sicherzustellen, dass eine einzelne Ausfallzone nicht zu einer vollständigen Betriebsunterbrechung führt.

Abhilfe

Wenn Sie Ihre Funktion so konfigurieren, dass sie eine Verbindung zu einer VPC in Ihrem Konto herstellt, geben Sie Subnetze in mehreren AZs an, um eine hohe Verfügbarkeit sicherzustellen. Eine Anleitung finden Sie unter Konfiguration des VPC-Zugriffs im Entwicklerhandbuch. AWS Lambda

Lambda führt automatisch andere Funktionen in mehreren AZs aus, um sicherzustellen, dass es für die Verarbeitung von Ereignissen im Falle einer Dienstunterbrechung in einer einzelnen Zone verfügbar ist.

[Lambda.6] Lambda-Funktionen sollten mit Tags versehen werden

Kategorie: Identifizieren > Inventar > Tagging

Schweregrad: Niedrig

Art der Ressource: AWS::Lambda::Function

AWS Config Regel: tagged-lambda-function (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert
requiredTagKeys Liste der Nori-Tag-Schlüssel, die die evaluierte Ressource enthalten muss. Bei Tag-Schlüsseln wird zwischen Groß- und Kleinschreibung unterschieden. StringList (maximal 6 Artikel) 1—6 Tag-Schlüssel, die den AWS Anforderungen entsprechen. No default value

Dieses Steuerelement überprüft, ob eine AWS Lambda Funktion Tags mit den spezifischen Schlüsseln hat, die im Parameter requiredTagKeys definiert sind. Das Steuerelement schlägt fehl, wenn die Funktion keine Tag-Schlüssel hat oder wenn sie nicht über alle im Parameter angegebenen Schlüssel verfügtrequiredTagKeys. Wenn der Parameter requiredTagKeys nicht angegeben wird, prüft das Steuerelement nur, ob ein Tag-Schlüssel vorhanden ist, und schlägt fehl, wenn die Funktion nicht mit einem Schlüssel versehen ist. System-Tags, die automatisch angewendet werden und mit dem beginnenaws:, werden ignoriert.

Ein Tag ist eine Bezeichnung, die Sie einer AWS Ressource zuweisen. Sie besteht aus einem Schlüssel und einem optionalen Wert. Sie können Tags erstellen, um Ressourcen nach Zweck, Eigentümer, Umgebung oder anderen Kriterien zu kategorisieren. Mithilfe von Tags können Sie Ressourcen identifizieren, organisieren, suchen und filtern. Tagging hilft dir auch dabei, verantwortliche Ressourceninhaber im Hinblick auf Aktionen und Benachrichtigungen im Auge zu behalten. Wenn Sie Tagging verwenden, können Sie die attributbasierte Zugriffskontrolle (ABAC) als Autorisierungsstrategie implementieren, bei der Berechtigungen auf der Grundlage von Stichwörtern definiert werden. Sie können IAM-Entitäten (Benutzern oder Rollen) und Ressourcen Tags zuordnen. AWS Sie können eine einzelne ABAC-Richtlinie oder einen separaten Satz von Richtlinien für Ihre IAM-Prinzipale erstellen. Sie können diese ABAC-Richtlinien so entwerfen, dass sie Operationen zulassen, wenn das Tag des Principals mit dem Ressourcen-Tag übereinstimmt. Weitere Informationen finden Sie unter Wofür ist ABAC gedacht? AWSim IAM-Benutzerhandbuch.

Anmerkung

Fügen Sie keine persönlich identifizierbaren Informationen (PII) oder andere vertrauliche oder sensible Informationen in Tags ein. Stichwörter sind für viele zugänglich AWS-Services, darunter AWS Billing Weitere bewährte Methoden zum Taggen finden Sie unter Taggen Ihrer AWS Ressourcen im. Allgemeine AWS-Referenz

Abhilfe

Informationen zum Hinzufügen von Tags zu einer Lambda-Funktion finden Sie unter Verwenden von Tags für Lambda-Funktionen im Entwicklerhandbuch. AWS Lambda

[Lambda.7] Lambda-Funktionen sollten AWS X-Ray aktives Tracing aktiviert

Verwandte Anforderungen: NIST.800-53.r5 CA-7

Kategorie: Identifizieren > Protokollierung

Schweregrad: Niedrig

Art der Ressource: AWS::Lambda::Function

AWS Config -Regel: lambda-function-xray-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob die aktive Ablaufverfolgung mit für eine AWS Lambda Funktion aktiviert AWS X-Ray ist. Die Steuerung schlägt fehl, wenn die aktive Ablaufverfolgung mit für die Lambda-Funktion deaktiviert X-Ray ist.

AWS X-Ray kann Funktionen zur Ablaufverfolgung und Überwachung von AWS Lambda Funktionen bereitstellen, wodurch Zeit und Mühe beim Debuggen und Ausführen von Lambda-Funktionen eingespart werden können. Es kann Ihnen helfen, Fehler zu diagnostizieren und Leistungsengpässe, Verlangsamungen und Timeouts zu identifizieren, indem es die Latenz für Lambda-Funktionen aufschlüsselt. Es kann auch bei Datenschutz- und Compliance-Anforderungen helfen. Wenn Sie das aktive Tracing für eine Lambda-Funktion aktivieren, X-Ray bietet es einen ganzheitlichen Überblick über den Datenfluss und die Verarbeitung innerhalb der Lambda-Funktion, was Ihnen helfen kann, potenzielle Sicherheitslücken oder nicht konforme Datenverarbeitungspraktiken zu identifizieren. Diese Transparenz kann Ihnen helfen, die Datenintegrität und Vertraulichkeit zu wahren und die geltenden Vorschriften einzuhalten.

Anmerkung

AWS X-Ray Tracing wird derzeit nicht für Lambda-Funktionen mit Amazon Managed Streaming for Apache Kafka (Amazon MSK), selbstverwaltetem Apache Kafka, Amazon MQ mit ActiveMQ und RabbitMQ oder Amazon DocumentDB-Ereignisquellenzuordnungen unterstützt.

Abhilfe

Informationen zum Aktivieren der aktiven Ablaufverfolgung für eine Funktion finden Sie unter Visualisieren von Lambda-Funktionsaufrufen mithilfe im Entwicklerhandbuch. AWS Lambda AWS X-Ray AWS Lambda