View a markdown version of this page

Security Hub CSPM-Steuerelemente für Amazon S3 - AWS Sicherheits-Hub
Bei [S3.1] S3-Buckets für allgemeine Zwecke sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sein[S3.2] S3-Buckets für allgemeine Zwecke sollten den öffentlichen Lesezugriff blockieren[S3.3] S3-Buckets für allgemeine Zwecke sollten den öffentlichen Schreibzugriff blockieren[S3.5] S3-Buckets für allgemeine Zwecke sollten Anfragen zur Verwendung von TLS erfordern[S3.6] Die allgemeinen S3-Bucket-Richtlinien sollten den Zugriff auf andere einschränken AWS-Konten[S3.7] S3-Buckets für allgemeine Zwecke sollten die regionsübergreifende Replikation verwenden[S3.8] S3-Buckets für allgemeine Zwecke sollten den öffentlichen Zugriff blockierenBei [S3.9] S3-Buckets für allgemeine Zwecke sollte die Protokollierung des Serverzugriffs aktiviert sein[S3.10] S3-Buckets für allgemeine Zwecke mit aktivierter Versionierung sollten über Lifecycle-Konfigurationen verfügen[S3.11] Für S3-Buckets für allgemeine Zwecke sollten Ereignisbenachrichtigungen aktiviert sein[S3.12] ACLs sollten nicht verwendet werden, um den Benutzerzugriff auf S3-Buckets für allgemeine Zwecke zu verwalten[S3.13] S3-Buckets für allgemeine Zwecke sollten über Lifecycle-Konfigurationen verfügenFür S3.14 S3-Buckets für allgemeine Zwecke sollte die Versionierung aktiviert seinBei [S3.15] S3-Buckets für allgemeine Zwecke sollte Object Lock aktiviert sein[S3.17] S3-Buckets für allgemeine Zwecke sollten im Ruhezustand mit verschlüsselt werden AWS KMS keys[S3.19] Bei S3-Zugangspunkten sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sein[S3.20] Für S3-Buckets für allgemeine Zwecke sollte das MFA-Löschen aktiviert sein[S3.22] S3-Buckets für allgemeine Zwecke sollten Schreibereignisse auf Objektebene protokollieren[S3.23] S3-Buckets für allgemeine Zwecke sollten Leseereignisse auf Objektebene protokollieren[S3.24] Bei S3 Multi-Region Access Points sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sein[S3.25] S3-Verzeichnis-Buckets sollten Lebenszykluskonfigurationen haben

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Security Hub CSPM-Steuerelemente für Amazon S3

Diese AWS Security Hub CSPM Kontrollen bewerten den Amazon Simple Storage Service (Amazon S3) -Service und die Ressourcen. Die Steuerelemente sind möglicherweise nicht in allen Bereichen verfügbar AWS-Regionen. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.

Bei [S3.1] S3-Buckets für allgemeine Zwecke sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sein

Verwandte Anforderungen: CIS AWS Foundations Benchmark v5.0. 0/2.1.4, CIS AWS Foundations Benchmark v3.0. 0/2.1.4, CIS AWS Foundations Benchmark v1.4. 0/2.1.5, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), (21) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/12.3.1, PCI DSS Version 3.2. 1/12.3.2, PCI DSS v3.2. 1/12.3.4, PCI DSS Version 3.2. 1/12.3.6, PCI DSS v4.0. 1/13.4.4

Kategorie: Schutz > Sichere Netzwerkkonfiguration

Schweregrad: Mittel

Art der Ressource: AWS::::Account

AWS Config -Regel: s3-account-level-public-access-blocks-periodic

Art des Zeitplans: Periodisch

Parameter:

  • ignorePublicAcls: true (nicht anpassbar)

  • blockPublicPolicy: true (nicht anpassbar)

  • blockPublicAcls: true (nicht anpassbar)

  • restrictPublicBuckets: true (nicht anpassbar)

Dieses Steuerelement überprüft, ob die vorherigen Amazon S3-Einstellungen für den Zugriff auf öffentlichen Zugriff auf Kontoebene für einen S3-Bucket für allgemeine Zwecke konfiguriert sind. Die Steuerung schlägt fehl, wenn eine oder mehrere der Blockeinstellungen für den öffentlichen Zugriff auf festgelegt sindfalse.

Die Steuerung schlägt fehlfalse, wenn eine der Einstellungen auf gesetzt ist oder wenn eine der Einstellungen nicht konfiguriert ist.

Der Amazon S3-Block für öffentlichen Zugriff ist so konzipiert, dass er Kontrollen für den gesamten S3-Bucket AWS-Konto oder auf der Ebene einzelner S3-Buckets bereitstellt, um sicherzustellen, dass Objekte niemals öffentlich zugänglich sind. Öffentlicher Zugriff auf Buckets und Objekte wird über Zugriffskontrolllisten (ACLs), Bucket-Richtlinien oder beides gewährt.

Sofern Sie nicht beabsichtigen, Ihre S3-Buckets öffentlich zugänglich zu machen, sollten Sie die Amazon S3 Block Public Access-Funktion auf Kontoebene konfigurieren.

Weitere Informationen finden Sie unter Verwenden von Amazon S3 Block Public Access im Amazon Simple Storage Service-Benutzerhandbuch.

Abhilfe

Informationen zur Aktivierung von Amazon S3 Block Public Access für Sie AWS-Konto finden Sie unter Konfiguration der Blockeinstellungen für den öffentlichen Zugriff für Ihr Konto im Amazon Simple Storage Service-Benutzerhandbuch.

[S3.2] S3-Buckets für allgemeine Zwecke sollten den öffentlichen Lesezugriff blockieren

Verwandte Anforderungen: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/12.3.1, PCI DSS Version 3.2. 1/12.3.2, PCI DSS v3.2. 1/12.3.6, PCI DSS Version 3.2. 1/7.2.1, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 AC-4,, (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 SC-7

Kategorie: Schutz > Sichere Netzwerkkonfiguration

Schweregrad: Kritisch

Ressourcentyp: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-public-read-prohibited

Zeitplantyp: Periodisch und durch Änderungen ausgelöst

Parameter: Keine

Dieses Steuerelement prüft, ob ein Amazon S3-Allzweck-Bucket öffentlichen Lesezugriff zulässt. Es überprüft die Einstellungen für „Block Public Access“ (Blockieren des öffentlichen Zugriffs), die Bucket-Richtlinie und die Bucket-Zugriffskontrollliste (ACL). Die Steuerung schlägt fehl, wenn der Bucket öffentlichen Lesezugriff zulässt.

Anmerkung

Wenn ein S3-Bucket über eine Bucket-Richtlinie verfügt, bewertet dieses Steuerelement keine Richtlinienbedingungen, die Platzhalterzeichen oder Variablen verwenden. Um ein PASSED Ergebnis zu erhalten, dürfen die Bedingungen in der Bucket-Richtlinie nur feste Werte verwenden. Dabei handelt es sich um Werte, die keine Platzhalterzeichen oder Richtlinienvariablen enthalten. Informationen zu Policy-Variablen finden Sie unter Variablen und Tags im AWS Identity and Access Management Benutzerhandbuch.

In einigen Anwendungsfällen kann es erforderlich sein, dass jeder im Internet aus Ihrem S3-Bucket lesen kann. Solche Situationen sind jedoch selten. Um die Integrität und Sicherheit Ihrer Daten zu gewährleisten, sollte Ihr S3-Bucket nicht öffentlich lesbar sein.

Abhilfe

Informationen zum Blockieren des öffentlichen Lesezugriffs auf Ihre Amazon S3-Buckets finden Sie unter Konfiguration der Blockeinstellungen für den öffentlichen Zugriff für Ihre S3-Buckets im Amazon Simple Storage Service-Benutzerhandbuch.

[S3.3] S3-Buckets für allgemeine Zwecke sollten den öffentlichen Schreibzugriff blockieren

Verwandte Anforderungen: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/12.3.1, PCI DSS Version 3.2. 1/12.3.2, PCI DSS v3.2. 1/12.3.4, PCI DSS Version 3.2. 1/12.3.6, PCI DSS Version 3.2. 1/7.2.1, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 AC-4,, (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 SC-7

Kategorie: Schutz > Sichere Netzwerkkonfiguration

Schweregrad: Kritisch

Ressourcentyp: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-public-write-prohibited

Zeitplantyp: Periodisch und durch Änderungen ausgelöst

Parameter: Keine

Dieses Steuerelement prüft, ob ein Amazon S3-Allzweck-Bucket öffentlichen Schreibzugriff zulässt. Es überprüft die Einstellungen für „Block Public Access“ (Blockieren des öffentlichen Zugriffs), die Bucket-Richtlinie und die Bucket-Zugriffskontrollliste (ACL). Die Steuerung schlägt fehl, wenn der Bucket öffentlichen Schreibzugriff zulässt.

Anmerkung

Wenn ein S3-Bucket über eine Bucket-Richtlinie verfügt, bewertet dieses Steuerelement keine Richtlinienbedingungen, die Platzhalterzeichen oder Variablen verwenden. Um ein PASSED Ergebnis zu erhalten, dürfen die Bedingungen in der Bucket-Richtlinie nur feste Werte verwenden. Dabei handelt es sich um Werte, die keine Platzhalterzeichen oder Richtlinienvariablen enthalten. Informationen zu Policy-Variablen finden Sie unter Variablen und Tags im AWS Identity and Access Management Benutzerhandbuch.

Einige Anwendungsfälle erfordern, dass jeder im Internet in den S3-Bucket schreiben kann. Solche Situationen sind jedoch selten. Um die Integrität und Sicherheit Ihrer Daten zu gewährleisten, sollte Ihr S3-Bucket nicht öffentlich beschreibbar sein.

Abhilfe

Informationen zum Blockieren des öffentlichen Schreibzugriffs auf Ihre Amazon S3-Buckets finden Sie unter Konfiguration der Blockeinstellungen für den öffentlichen Zugriff für Ihre S3-Buckets im Amazon Simple Storage Service-Benutzerhandbuch.

[S3.5] S3-Buckets für allgemeine Zwecke sollten Anfragen zur Verwendung von TLS erfordern

Verwandte Anforderungen: CIS AWS Foundations Benchmark v5.0. 0/2.1.1, CIS AWS Foundations Benchmark v3.0. 0/2.1.1, CIS AWS Foundations Benchmark v1.4. 0/2.1.2, NIST.800-53.r5 AC-17 (2), (1) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (3),, NIST.800-53.r5 SC-12 (3) NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23 (3) NIST.800-53.r5 SC-23, (4), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), NIST.800-53.r5 SC-8 NIST.800-171.r2 3.13.8, 3.13.15, PCI DSS NIST.800-171.r2 v3.2. 1/42.1, PCI DSS v4.0. 1/42.2.1

Kategorie: Schutz > Sichere Zugriffsverwaltung

Schweregrad: Mittel

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-ssl-requests-only

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob ein Amazon S3-Bucket für allgemeine Zwecke über eine Richtlinie verfügt, die vorschreibt, dass Anfragen TLS verwenden müssen. Die Steuerung schlägt fehl, wenn die Bucket-Richtlinie keine Anfragen zur Verwendung von TLS erfordert.

S3-Buckets sollten über Richtlinien verfügen, die vorschreiben, dass alle Anfragen (Action: S3:*) in der S3-Ressourcenrichtlinie nur die Übertragung von Daten über HTTPS akzeptieren, was durch den Bedingungsschlüssel aws:SecureTransport angegeben wird.

Abhilfe

Informationen zum Aktualisieren einer Amazon S3-Bucket-Richtlinie zur Verweigerung unsicherer Transporte finden Sie unter Hinzufügen einer Bucket-Richtlinie mithilfe der Amazon S3-Konsole im Amazon Simple Storage Service-Benutzerhandbuch.

Fügen Sie eine Richtlinienerklärung hinzu, die der in der folgenden Richtlinie ähnelt. amzn-s3-demo-bucketErsetzen Sie es durch den Namen des Buckets, den Sie ändern.

JSON
{ "Id": "ExamplePolicy", "Version":"2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }

Weitere Informationen finden Sie unter Welche S3-Bucket-Richtlinie sollte ich verwenden, um die AWS Config Regel s3-bucket-ssl-requests-only einzuhalten? im offiziellen Knowledge Center. AWS

[S3.6] Die allgemeinen S3-Bucket-Richtlinien sollten den Zugriff auf andere einschränken AWS-Konten

Verwandte Anforderungen: NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-171.r2 3.13.4

Kategorie: Schutz > Sichere Zugriffsverwaltung > Eingeschränkte Aktionen für sensible API-Operationen

Schweregrad: Hoch

Art der Ressource: AWS::S3::Bucket

AWS Config-Regel: s3-bucket-blacklisted-actions-prohibited

Zeitplantyp: Änderung ausgelöst

Parameter:

  • blacklistedactionpatterns: s3:DeleteBucketPolicy, s3:PutBucketAcl, s3:PutBucketPolicy, s3:PutEncryptionConfiguration, s3:PutObjectAcl (nicht anpassbar)

Diese Steuerung überprüft, ob eine Amazon S3-Bucket-Richtlinie für allgemeine Zwecke verhindert, dass Principals AWS-Konten anderer Benutzer verweigerte Aktionen für Ressourcen im S3-Bucket ausführen. Die Steuerung schlägt fehl, wenn die Bucket-Richtlinie eine oder mehrere der vorherigen Aktionen für einen Principal in einer anderen AWS-Konto zulässt.

Die Implementierung des Zugriffs mit den geringsten Rechten ist von grundlegender Bedeutung, um das Sicherheitsrisiko und die Auswirkungen von Fehlern oder böswilligen Absichten zu verringern. Wenn eine S3-Bucket-Richtlinie den Zugriff von externen Konten aus zulässt, kann dies zur Exfiltration von Daten durch eine interne Bedrohung oder einen Angreifer führen.

Der blacklistedactionpatterns Parameter ermöglicht eine erfolgreiche Auswertung der Regel für S3-Buckets. Der Parameter gewährt Zugriff auf externe Konten für Aktionsmuster, die nicht in der blacklistedactionpatterns Liste enthalten sind.

Abhilfe

Informationen zum Aktualisieren einer Amazon S3-Bucket-Richtlinie zum Entfernen von Berechtigungen finden Sie unter. Hinzufügen einer Bucket-Richtlinie mithilfe der Amazon S3-Konsole im Amazon Simple Storage Service-Benutzerhandbuch.

Führen Sie auf der Seite „Bucket-Richtlinie bearbeiten“ im Textfeld zur Richtlinienbearbeitung eine der folgenden Aktionen aus:

  • Entfernen Sie die Anweisungen, die anderen AWS-Konten Zugriff auf verweigerte Aktionen gewähren.

  • Entfernen Sie die zulässigen abgelehnten Aktionen aus den Anweisungen.

[S3.7] S3-Buckets für allgemeine Zwecke sollten die regionsübergreifende Replikation verwenden

Verwandte Anforderungen: PCI DSS v3.2. 1/2.2, NIST.800-53.r5 AU-9 (2), NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategorie: Schutz > Sichere Zugriffsverwaltung

Schweregrad: Niedrig

Ressourcentyp: AWS::S3::Bucket

AWS Config Regel: s3-bucket-cross-region-replication-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob für einen Amazon S3-Allzweck-Bucket die regionsübergreifende Replikation aktiviert ist. Die Steuerung schlägt fehl, wenn für den Bucket die regionsübergreifende Replikation nicht aktiviert ist.

Bei der Replikation handelt es sich um das automatische, asynchrone Kopieren von Objekten innerhalb desselben oder eines anderen Buckets. AWS-Regionen Bei der Replikation werden neu erstellte Objekte und Objektaktualisierungen aus einem Quell-Bucket in einen oder mehrere Ziel-Buckets kopiert. AWS Best Practices empfehlen die Replikation für Quell- und Ziel-Buckets, die demselben gehören. AWS-Konto Zusätzlich zur Verfügbarkeit sollten Sie andere Einstellungen für die Systemstabilisierung berücksichtigen.

Dieses Steuerelement generiert eine FAILED Suche nach einem Replizierungsziel-Bucket, wenn für diesen keine regionsübergreifende Replikation aktiviert ist. Wenn es einen legitimen Grund dafür gibt, dass für den Ziel-Bucket keine regionsübergreifende Replikation aktiviert werden muss, können Sie die Ergebnisse für diesen Bucket unterdrücken.

Abhilfe

Informationen zum Aktivieren der Cross-Region Replikation auf einem S3-Bucket finden Sie unter Konfiguration der Replikation für Quell- und Ziel-Buckets, die demselben Konto gehören, im Amazon Simple Storage Service-Benutzerhandbuch. Wählen Sie für den Quell-Bucket die Option Auf alle Objekte im Bucket anwenden aus.

[S3.8] S3-Buckets für allgemeine Zwecke sollten den öffentlichen Zugriff blockieren

Verwandte Anforderungen: CIS AWS Foundations Benchmark v5.0. 0/2.1.4, CIS AWS Foundations Benchmark v3.0.02.1.4, CIS Foundations Benchmark v1.4. AWS 0/2.1.5,, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), (21) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 PCI DSS v4.0 NIST.800-53.r5 SC-7. 1/1.4.4

Kategorie: Schützen > Sichere Zugriffsverwaltung > Zutrittskontrolle

Schweregrad: Hoch

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-level-public-access-prohibited

Zeitplantyp: Änderung ausgelöst

Parameter:

  • excludedPublicBuckets(nicht anpassbar) — Eine durch Kommas getrennte Liste bekannter zulässiger öffentlicher S3-Bucket-Namen

Dieses Steuerelement überprüft, ob ein Amazon S3-Bucket für allgemeine Zwecke den öffentlichen Zugriff auf Bucket-Ebene blockiert. Die Steuerung schlägt fehl, wenn eine der folgenden Einstellungen auf gesetzt istfalse:

  • ignorePublicAcls

  • blockPublicPolicy

  • blockPublicAcls

  • restrictPublicBuckets

Block Public Access auf S3-Bucket-Ebene bietet Kontrollen, um sicherzustellen, dass Objekte niemals öffentlich zugänglich sind. Öffentlicher Zugriff auf Buckets und Objekte wird über Zugriffskontrolllisten (ACLs), Bucket-Richtlinien oder beides gewährt.

Sofern Sie nicht beabsichtigen, Ihre S3-Buckets öffentlich zugänglich zu machen, sollten Sie die Amazon S3 Block Public Access-Funktion auf Bucket-Ebene konfigurieren.

Abhilfe

Informationen zum Entfernen des öffentlichen Zugriffs auf Bucket-Ebene finden Sie im Amazon S3-Benutzerhandbuch unter Blockieren des öffentlichen Zugriffs auf Ihren Amazon S3-Speicher.

Bei [S3.9] S3-Buckets für allgemeine Zwecke sollte die Protokollierung des Serverzugriffs aktiviert sein

Verwandte Anforderungen: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),,, NIST.800-53.r5 AU-10 NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-6 (3) NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, (4), NIST.800-53.r5 AU-6 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), (20), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), NIST.800-171.r2 3.3.8, PCI DSS v4.0. 1/103.2.1

Kategorie: Identifizieren > Protokollierung

Schweregrad: Mittel

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-logging-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob die Serverzugriffsprotokollierung für einen Amazon S3-Allzweck-Bucket aktiviert ist. Die Steuerung schlägt fehl, wenn die Serverzugriffsprotokollierung nicht aktiviert ist. Wenn die Protokollierung aktiviert ist, übermittelt Amazon S3 Zugriffsprotokolle für einen Quell-Bucket an einen ausgewählten Ziel-Bucket. Der Ziel-Bucket muss sich im selben AWS-Region wie der Quell-Bucket befinden und für ihn darf kein standardmäßiger Aufbewahrungszeitraum konfiguriert sein. Für den Ziel-Logging-Bucket muss die Serverzugriffsprotokollierung nicht aktiviert sein, und Sie sollten die Ergebnisse für diesen Bucket unterdrücken.

Die Protokollierung des Serverzugriffs liefert detaillierte Aufzeichnungen der Anfragen, die an einen Bucket gestellt wurden. Serverzugriffsprotokolle können bei Sicherheits- und Zugriffsprüfungen hilfreich sein. Weitere Informationen finden Sie unter Bewährte Sicherheitsmethoden für Amazon S3: Amazon S3-Serverzugriffsprotokollierung aktivieren.

Abhilfe

Informationen zum Aktivieren der Amazon S3-Serverzugriffsprotokollierung finden Sie unter Aktivieren der Amazon S3-Serverzugriffsprotokollierung im Amazon S3-Benutzerhandbuch.

[S3.10] S3-Buckets für allgemeine Zwecke mit aktivierter Versionierung sollten über Lifecycle-Konfigurationen verfügen

Verwandte Anforderungen: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategorie: Identifizieren > Protokollierung

Schweregrad: Mittel

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-version-lifecycle-policy-check

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob ein Amazon S3-Bucket mit Versionierung für allgemeine Zwecke über eine Lifecycle-Konfiguration verfügt. Die Steuerung schlägt fehl, wenn der Bucket keine Lifecycle-Konfiguration hat.

Wir empfehlen, eine Lifecycle-Konfiguration für Ihren S3-Bucket zu erstellen, damit Sie die Aktionen definieren können, die Amazon S3 während der Lebensdauer eines Objekts ausführen soll.

Tipp

Die Aktivierung der Versionierung ohne Lebenszyklusmanagement kann zu unbegrenztem Speicherwachstum und erhöhten Kosten führen. Bei jeder Objektänderung wird eine neue Version erstellt, die auf unbestimmte Zeit aufbewahrt wird. Konfigurieren Sie die S3-Lebenszyklusregeln, um nicht aktuelle Versionen automatisch in günstigere Speicherklassen umzuwandeln oder sie nach einer definierten Aufbewahrungsfrist ablaufen zu lassen.

Abhilfe

Weitere Informationen zur Konfiguration des Lebenszyklus in einem Amazon S3-Bucket finden Sie im Amazon S3-Benutzerhandbuch unter Verwenden der S3-Versionierung mit S3 Lifecycle, Einrichten der Lifecycle-Konfiguration für einen Bucket und Verwalten des Lebenszyklus von Objekten.

[S3.11] Für S3-Buckets für allgemeine Zwecke sollten Ereignisbenachrichtigungen aktiviert sein

Verwandte Anforderungen: NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4, NIST.800-53.r5 SI-4 (4), 3.3.8 NIST.800-171.r2

Kategorie: Identifizieren > Protokollierung

Schweregrad: Mittel

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-event-notifications-enabled

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

eventTypes

Liste der bevorzugten S3-Ereignistypen

EnumList (maximal 28 Elemente)

s3:IntelligentTiering, s3:LifecycleExpiration:*, s3:LifecycleExpiration:Delete, s3:LifecycleExpiration:DeleteMarkerCreated, s3:LifecycleTransition, s3:ObjectAcl:Put, s3:ObjectCreated:*, s3:ObjectCreated:CompleteMultipartUpload, s3:ObjectCreated:Copy, s3:ObjectCreated:Post, s3:ObjectCreated:Put, s3:ObjectRemoved:*, s3:ObjectRemoved:Delete, s3:ObjectRemoved:DeleteMarkerCreated, s3:ObjectRestore:*, s3:ObjectRestore:Completed, s3:ObjectRestore:Delete, s3:ObjectRestore:Post, s3:ObjectTagging:*, s3:ObjectTagging:Delete, s3:ObjectTagging:Put, s3:ReducedRedundancyLostObject, s3:Replication:*, s3:Replication:OperationFailedReplication, s3:Replication:OperationMissedThreshold, s3:Replication:OperationNotTracked, s3:Replication:OperationReplicatedAfterThreshold, s3:TestEvent

Kein Standardwert

Dieses Steuerelement überprüft, ob S3-Ereignisbenachrichtigungen in einem Amazon S3-Bucket für allgemeine Zwecke aktiviert sind. Die Steuerung schlägt fehl, wenn S3-Ereignisbenachrichtigungen im Bucket nicht aktiviert sind. Wenn Sie benutzerdefinierte Werte für den eventTypes Parameter angeben, wird das Steuerelement nur dann erfolgreich ausgeführt, wenn Ereignisbenachrichtigungen für die angegebenen Ereignistypen aktiviert sind.

Wenn Sie S3-Ereignisbenachrichtigungen aktivieren, erhalten Sie Benachrichtigungen, wenn bestimmte Ereignisse eintreten, die sich auf Ihre S3-Buckets auswirken. Sie können beispielsweise über die Erstellung, Entfernung und Wiederherstellung von Objekten informiert werden. Diese Benachrichtigungen können relevante Teams auf versehentliche oder vorsätzliche Änderungen aufmerksam machen, die zu unbefugtem Datenzugriff führen können.

Abhilfe

Informationen zum Erkennen von Änderungen an S3-Buckets und -Objekten finden Sie unter Amazon S3-Ereignisbenachrichtigungen im Amazon S3-Benutzerhandbuch.

[S3.12] ACLs sollten nicht verwendet werden, um den Benutzerzugriff auf S3-Buckets für allgemeine Zwecke zu verwalten

Verwandte Anforderungen: NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

Kategorie: Schützen > Sichere Zugriffsverwaltung > Zutrittskontrolle

Schweregrad: Mittel

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-acl-prohibited

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Mit dieser Steuerung wird anhand einer Zugriffskontrollliste (ACL) überprüft, ob ein Amazon S3-Bucket für allgemeine Zwecke Benutzerberechtigungen bereitstellt. Die Steuerung schlägt fehl, wenn eine ACL für die Verwaltung des Benutzerzugriffs auf den Bucket konfiguriert ist.

ACLs sind veraltete Zugriffskontrollmechanismen, die älter als IAM sind. Anstelle von ACLs empfehlen wir, S3-Bucket-Richtlinien oder AWS Identity and Access Management (IAM-) Richtlinien zu verwenden, um den Zugriff auf Ihre S3-Buckets zu verwalten.

Abhilfe

Um diese Kontrolle zu bestehen, sollten Sie ACLs für Ihre S3-Buckets deaktivieren. Eine Anleitung finden Sie im Amazon Simple Storage Service-Benutzerhandbuch unter Steuern des Eigentums an Objekten und Deaktivieren von ACLs für Ihren Bucket.

Informationen zum Erstellen einer S3-Bucket-Richtlinie finden Sie unter Hinzufügen einer Bucket-Richtlinie mithilfe der Amazon S3-Konsole. Informationen zum Erstellen einer IAM-Benutzerrichtlinie für einen S3-Bucket finden Sie unter Steuern des Zugriffs auf einen Bucket mit Benutzerrichtlinien.

[S3.13] S3-Buckets für allgemeine Zwecke sollten über Lifecycle-Konfigurationen verfügen

Verwandte Anforderungen: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategorie: Schützen > Datenschutz

Schweregrad: Niedrig

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-lifecycle-policy-check

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

targetTransitionDays

Anzahl der Tage nach der Objekterstellung, an denen Objekte in eine bestimmte Speicherklasse übertragen werden

Ganzzahl

1 auf 36500

Kein Standardwert

targetExpirationDays

Anzahl der Tage nach der Objekterstellung, wenn Objekte gelöscht werden

Ganzzahl

1 auf 36500

Kein Standardwert

targetTransitionStorageClass

Speicherklassentyp des Ziels S3

Enum

STANDARD_IA, INTELLIGENT_TIERING, ONEZONE_IA, GLACIER, GLACIER_IR, DEEP_ARCHIVE

Kein Standardwert

Dieses Steuerelement prüft, ob ein Amazon S3-Allzweck-Bucket über eine Lifecycle-Konfiguration verfügt. Die Steuerung schlägt fehl, wenn der Bucket keine Lifecycle-Konfiguration hat. Wenn Sie benutzerdefinierte Werte für einen oder mehrere der oben genannten Parameter angeben, ist die Steuerung nur gültig, wenn die Richtlinie die angegebene Speicherklasse, den angegebenen Löschzeitpunkt oder die angegebene Übergangszeit umfasst.

Durch das Erstellen einer Lifecycle-Konfiguration für Ihren S3-Bucket werden Aktionen definiert, die Amazon S3 während der Lebensdauer eines Objekts ausführen soll. Beispielsweise können Sie Objekte in eine andere Speicherklasse überführen, sie archivieren oder nach einem bestimmten Zeitraum löschen.

Abhilfe

Informationen zur Konfiguration von Lebenszyklusrichtlinien in einem Amazon S3-Bucket finden Sie unter Lebenszykluskonfiguration für einen Bucket einrichten und unter Verwalten Ihres Speicherlebenszyklus im Amazon S3-Benutzerhandbuch.

Für S3.14 S3-Buckets für allgemeine Zwecke sollte die Versionierung aktiviert sein

Kategorie: Schützen > Datenschutz > Schutz vor Datenlöschung

Verwandte Anforderungen: NIST.800-53.r5 AU-9 (2), NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2) NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5), NIST.800-171.r2 3.3.8

Schweregrad: Niedrig

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-versioning-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob für einen Amazon S3-Allzweck-Bucket die Versionierung aktiviert ist. Die Steuerung schlägt fehl, wenn die Versionierung für den Bucket unterbrochen wird.

Bei der Versionierung werden mehrere Varianten eines Objekts im selben S3-Bucket gespeichert. Sie können die Versionierung verwenden, um alle Versionen aller in Ihrem S3-Bucket gespeicherten Objekte aufzubewahren, abzurufen und wiederherzustellen. Die Versionierung hilft Ihnen bei der Wiederherstellung sowohl nach unbeabsichtigten Benutzeraktionen als auch nach Anwendungsfehlern.

Tipp

Die Aktivierung der Versionierung ohne Lebenszyklusmanagement kann zu unbegrenztem Speicherwachstum und erhöhten Kosten führen. Bei jeder Objektänderung wird eine neue Version erstellt, die auf unbestimmte Zeit aufbewahrt wird. Konfigurieren Sie die S3-Lebenszyklusregeln, um nicht aktuelle Versionen automatisch in günstigere Speicherklassen umzuwandeln oder sie nach einer definierten Aufbewahrungsfrist ablaufen zu lassen. Weitere Informationen finden Sie unter Verwenden der S3-Versionierung mit S3 Lifecycle und Verwalten des Lebenszyklus von Objekten.

Abhilfe

Informationen zur Verwendung der Versionierung in einem S3-Bucket finden Sie unter Enabling versioning on buckets im Amazon S3-Benutzerhandbuch.

Bei [S3.15] S3-Buckets für allgemeine Zwecke sollte Object Lock aktiviert sein

Kategorie: Schützen > Datenschutz > Schutz vor Datenlöschung

Verwandte Anforderungen: NIST.800-53.r5 CP-6 (2), PCI DSS v4.0. 1/105.5.1

Schweregrad: Mittel

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-default-lock-enabled

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

mode

Aufbewahrungsmodus für S3 Object Lock

Enum

GOVERNANCE, COMPLIANCE

Kein Standardwert

Dieses Steuerelement überprüft, ob in einem Amazon S3-Allzweck-Bucket Object Lock aktiviert ist. Die Steuerung schlägt fehl, wenn Object Lock für den Bucket nicht aktiviert ist. Wenn Sie einen benutzerdefinierten Wert für den mode Parameter angeben, ist das Steuerelement nur gültig, wenn S3 Object Lock den angegebenen Aufbewahrungsmodus verwendet.

Mit der S3-Objektsperre können Sie Objekte anhand des Modells Write Once Read Many (WORM) speichern. Mit Object Lock können Sie verhindern, dass Objekte in S3-Buckets für einen bestimmten Zeitraum oder auf unbestimmte Zeit gelöscht oder überschrieben werden. Sie können die S3-Objektsperre verwenden, um regulatorische Anforderungen einzuhalten, die die WORM-Speicherung verlangen, oder um eine zusätzliche Schutzebene gegen Objektänderungen und -löschungen einzurichten.

Abhilfe

Informationen zur Konfiguration von Object Lock für neue und bestehende S3-Buckets finden Sie unter Configuring S3 Object Lock im Amazon S3-Benutzerhandbuch.

[S3.17] S3-Buckets für allgemeine Zwecke sollten im Ruhezustand mit verschlüsselt werden AWS KMS keys

Kategorie: Schützen > Datenschutz > Verschlüsselung ruhender Daten

Verwandte Anforderungen: NIST.800-53.r5 SC-12 (2), NIST.800-53.r5 CM-3 (6),, (1) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (10), NIST.800-53.r5 SC-7 (1), NIST.800-53.r5 CA-9 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.8.9, NIST.800-171.r2 3.13.11 NIST.800-53.r5 AU-9, 3.13.16, PCI DSS v4.0 NIST.800-171.r2. 1/33.5.1

Schweregrad: Mittel

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-default-encryption-kms

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob ein Amazon S3-Bucket für allgemeine Zwecke mit einem AWS KMS key (SSE-KMS oder DSSE-KMS) verschlüsselt ist. Die Steuerung schlägt fehl, wenn der Bucket mit der Standardverschlüsselung (SSE-S3) verschlüsselt ist.

Server-side Verschlüsselung (SSE) ist die Verschlüsselung von Daten am Zielort durch die Anwendung oder den Dienst, der sie empfängt. Sofern Sie nichts anderes angeben, verwenden S3-Buckets standardmäßig von Amazon S3 verwaltete Schlüssel (SSE-S3) für die serverseitige Verschlüsselung. Für zusätzliche Kontrolle können Sie Buckets jedoch so konfigurieren, dass stattdessen serverseitige Verschlüsselung mit AWS KMS keys (SSE-KMS oder) verwendet wird. DSSE-KMS Amazon S3 verschlüsselt Ihre Daten auf Objektebene, während es sie auf Festplatten in AWS Rechenzentren schreibt, und entschlüsselt sie für Sie, wenn Sie darauf zugreifen.

Abhilfe

Informationen zum Verschlüsseln eines S3-Buckets mit Hilfe von SSE-KMS () finden Sie unter Spezifizieren der serverseitigen Verschlüsselung mit AWS KMS (SSE-KMS) im Amazon S3-Benutzerhandbuch. Informationen zum Verschlüsseln eines S3-Buckets mit Hilfe von DSSE-KMS () finden Sie im Amazon S3-Benutzerhandbuch unter Angeben der dualen serverseitigen Verschlüsselung mit AWS KMS keys (DSSE-KMS).

[S3.19] Bei S3-Zugangspunkten sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sein

Verwandte Anforderungen: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7 (11) NIST.800-53.r5 SC-7, (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v4.0. 1/11.4.4

Kategorie: Schützen > Sichere Zugriffsverwaltung > Ressource ist nicht öffentlich zugänglich

Schweregrad: Kritisch

Art der Ressource: AWS::S3::AccessPoint

AWS Config -Regel: s3-access-point-public-access-blocks

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Diese Steuerung überprüft, ob für einen Amazon S3-Zugangspunkt die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sind. Die Steuerung schlägt fehl, wenn die Einstellungen zum Blockieren des öffentlichen Zugriffs für den Access Point nicht aktiviert sind.

Die Amazon S3-Funktion „Public Access blockieren“ hilft Ihnen dabei, den Zugriff auf Ihre S3-Ressourcen auf drei Ebenen zu verwalten: Konto-, Bucket- und Zugriffspunktebene. Die Einstellungen auf jeder Ebene können unabhängig voneinander konfiguriert werden, sodass Sie unterschiedliche Stufen an öffentlichen Zugriffsbeschränkungen für Ihre Daten festlegen können. Die Zugriffspunkteinstellungen können die restriktiveren Einstellungen auf höheren Ebenen (Kontoebene oder Bucket, der dem Access Point zugewiesen ist) nicht einzeln außer Kraft setzen. Stattdessen sind die Einstellungen auf Zugriffspunktebene additiv, was bedeutet, dass sie die Einstellungen auf den anderen Ebenen ergänzen und mit ihnen zusammenarbeiten. Sofern Sie nicht beabsichtigen, dass ein S3-Zugangspunkt öffentlich zugänglich ist, sollten Sie die Einstellungen zum Blockieren des öffentlichen Zugriffs aktivieren.

Abhilfe

Amazon S3 unterstützt derzeit nicht das Ändern der Public Block Access-Einstellungen eines Zugriffspunkts, nachdem der Zugriffspunkt erstellt wurde. Alle Einstellungen zum Blockieren des öffentlichen Zugriffs sind standardmäßig aktiviert, wenn Sie einen neuen Zugangspunkt erstellen. Wir empfehlen, alle Einstellungen aktiviert zu lassen, es sei denn, Sie wissen, dass Sie eine bestimmte Einstellung deaktivieren müssen. Weitere Informationen finden Sie unter Verwaltung des öffentlichen Zugriffs auf Access Points im Amazon Simple Storage Service-Benutzerhandbuch.

[S3.20] Für S3-Buckets für allgemeine Zwecke sollte das MFA-Löschen aktiviert sein

Verwandte Anforderungen: CIS AWS Foundations Benchmark v5.0. 0/2.1.2, CIS AWS Foundations Benchmark v3.0. 0/2.1.2, CIS AWS Foundations Benchmark v1.4. 0/2.1.3, NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2) NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)

Kategorie: Schützen > Datenschutz > Schutz vor Datenlöschung

Schweregrad: Niedrig

Art der Ressource: AWS::S3::Bucket

AWS Config -Regel: s3-bucket-mfa-delete-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob das Löschen der Multifaktor-Authentifizierung (MFA) für einen Amazon S3-Bucket für allgemeine Zwecke aktiviert ist. Die Steuerung schlägt fehl, wenn das MFA-Löschen für den Bucket nicht aktiviert ist. Das Steuerelement liefert keine Ergebnisse für Buckets, die über eine Lebenszykluskonfiguration verfügen.

Wenn Sie die Versionierung für einen S3-Bucket für allgemeine Zwecke aktivieren, können Sie optional eine weitere Sicherheitsebene hinzufügen, indem Sie MFA Delete für den Bucket konfigurieren. Wenn Sie dies tun, muss der Bucket-Besitzer in jeder Anfrage zwei Arten der Authentifizierung angeben, um eine Version eines Objekts im Bucket zu löschen oder den Versionsstatus des Buckets zu ändern. Das Löschen von MFA bietet zusätzliche Sicherheit, wenn beispielsweise die Sicherheitsanmeldeinformationen des Bucket-Besitzers gefährdet sind. Das Löschen von MFAs kann auch dazu beitragen, versehentliches Löschen von Buckets zu verhindern, da der Benutzer, der die Löschaktion initiiert, nachweisen muss, dass er physisch im Besitz eines MFA-Geräts mit einem MFA-Code ist, was die Löschaktion noch reibungsloser und sicherer macht.

Anmerkung

Dieses Steuerelement führt nur dann PASSED zu einem Ergebnis, wenn das MFA-Löschen für den S3-Bucket für allgemeine Zwecke aktiviert ist. Um das MFA-Löschen für einen Bucket zu aktivieren, muss die Versionierung auch für den Bucket aktiviert sein. Die Bucket-Versionierung ist eine Methode zum Speichern mehrerer Varianten eines S3-Objekts im selben Bucket. Darüber hinaus kann nur der Bucket-Besitzer, der als Root-Benutzer angemeldet ist, das MFA-Löschen aktivieren und Löschaktionen für den Bucket ausführen. Sie können MFA Delete nicht mit einem Bucket verwenden, der über eine Lebenszykluskonfiguration verfügt.

Abhilfe

Informationen zur Aktivierung der Versionierung und zur Konfiguration von MFA Delete für einen S3-Bucket finden Sie unter Configuring MFA delete im Amazon Simple Storage Service-Benutzerhandbuch.

[S3.22] S3-Buckets für allgemeine Zwecke sollten Schreibereignisse auf Objektebene protokollieren

Verwandte Anforderungen: CIS AWS Foundations Benchmark v5.0. 0/3.8, CIS AWS Foundations Benchmark v3.0. 0/32.8, PCI DSS v4.0. 1/102.2.1

Kategorie: Identifizieren > Protokollierung

Schweregrad: Mittel

Art der Ressource: AWS::::Account

AWS Config -Regel: cloudtrail-all-write-s3-data-event-check

Art des Zeitplans: Periodisch

Parameter: Keine

Dieses Steuerelement überprüft, ob ein AWS-Konto über mindestens einen AWS CloudTrail multiregionalen Trail verfügt, der alle Schreibdatenereignisse für Amazon S3-Buckets protokolliert. Die Steuerung schlägt fehl, wenn das Konto nicht über einen multiregionalen Trail verfügt, der Schreibdatenereignisse für S3-Buckets protokolliert.

S3-Operationen auf Objektebene, wie, und GetObject DeleteObjectPutObject, werden als Datenereignisse bezeichnet. Standardmäßig werden CloudTrail keine Datenereignisse protokolliert, Sie können jedoch Pfade konfigurieren, um Datenereignisse für S3-Buckets zu protokollieren. Wenn Sie die Protokollierung auf Objektebene für Ereignisse beim Schreiben von Daten aktivieren, können Sie jeden einzelnen Objekt- (Datei-) Zugriff innerhalb eines S3-Buckets protokollieren. Wenn Sie die Protokollierung auf Objektebene aktivieren, können Sie mithilfe von Amazon Events die Anforderungen an die Datenkonformität erfüllen, umfassende Sicherheitsanalysen durchführen AWS-Konto, bestimmte Muster des Benutzerverhaltens in Ihrem S3-Bucket überwachen und Maßnahmen gegen API-Aktivitäten auf Objektebene in Ihren S3-Buckets ergreifen. CloudWatch Dieses Steuerelement liefert ein PASSED Ergebnis, wenn Sie einen multiregionalen Trail konfigurieren, der nur Schreibvorgänge oder alle Arten von Datenereignissen für alle S3-Buckets protokolliert.

Abhilfe

Informationen zum Aktivieren der Protokollierung auf Objektebene für S3-Buckets finden Sie unter Aktivieren der CloudTrail Ereignisprotokollierung für S3-Buckets und -Objekte im Amazon Simple Storage Service-Benutzerhandbuch.

[S3.23] S3-Buckets für allgemeine Zwecke sollten Leseereignisse auf Objektebene protokollieren

Verwandte Anforderungen: CIS AWS Foundations Benchmark v5.0. 0/3.9, CIS AWS Foundations Benchmark v3.0. 0/32.9, PCI DSS v4.0. 1/102.2.1

Kategorie: Identifizieren > Protokollierung

Schweregrad: Mittel

Art der Ressource: AWS::::Account

AWS Config -Regel: cloudtrail-all-read-s3-data-event-check

Art des Zeitplans: Periodisch

Parameter: Keine

Dieses Steuerelement überprüft, ob ein AWS-Konto über mindestens einen AWS CloudTrail multiregionalen Trail verfügt, der alle Lesedatenereignisse für Amazon S3-Buckets protokolliert. Die Steuerung schlägt fehl, wenn das Konto nicht über einen multiregionalen Trail verfügt, der Lesedatenereignisse für S3-Buckets protokolliert.

S3-Operationen auf Objektebene, wie, und GetObject DeleteObjectPutObject, werden als Datenereignisse bezeichnet. Standardmäßig werden CloudTrail keine Datenereignisse protokolliert, Sie können jedoch Pfade konfigurieren, um Datenereignisse für S3-Buckets zu protokollieren. Wenn Sie die Protokollierung auf Objektebene für Lesedatenereignisse aktivieren, können Sie jeden einzelnen Objekt- (Datei-) Zugriff innerhalb eines S3-Buckets protokollieren. Wenn Sie die Protokollierung auf Objektebene aktivieren, können Sie mithilfe von Amazon Events die Anforderungen an die Datenkonformität erfüllen, umfassende Sicherheitsanalysen durchführen AWS-Konto, bestimmte Muster des Benutzerverhaltens in Ihrem S3-Bucket überwachen und Maßnahmen gegen API-Aktivitäten auf Objektebene in Ihren S3-Buckets ergreifen. CloudWatch Dieses Steuerelement liefert ein PASSED Ergebnis, wenn Sie einen multiregionalen Trail konfigurieren, der schreibgeschützte oder alle Arten von Datenereignissen für alle S3-Buckets protokolliert.

Abhilfe

Informationen zum Aktivieren der Protokollierung auf Objektebene für S3-Buckets finden Sie unter Aktivieren der CloudTrail Ereignisprotokollierung für S3-Buckets und -Objekte im Amazon Simple Storage Service-Benutzerhandbuch.

[S3.24] Bei S3 Multi-Region Access Points sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sein

Verwandte Anforderungen: PCI DSS v4.0. 1/14.4.4

Kategorie: Schützen > Sichere Netzwerkkonfiguration > Ressourcen, die nicht öffentlich zugänglich sind

Schweregrad: Hoch

Art der Ressource: AWS::S3::MultiRegionAccessPoint

AWS Config Regel: s3-mrap-public-access-blocked (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Diese Steuerung überprüft, ob für einen Amazon S3 Multi-Region Access Point die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert sind. Die Steuerung schlägt fehl, wenn für den Multi-Region Access Point die Einstellungen zum Blockieren des öffentlichen Zugriffs nicht aktiviert sind.

Öffentlich zugängliche Ressourcen können zu unbefugtem Zugriff, Datenschutzverletzungen oder der Ausnutzung von Sicherheitslücken führen. Die Beschränkung des Zugriffs durch Authentifizierungs- und Autorisierungsmaßnahmen trägt zum Schutz vertraulicher Informationen bei und gewährleistet die Integrität Ihrer Ressourcen.

Abhilfe

Standardmäßig sind alle Einstellungen zum Blockieren von öffentlichem Zugriff für einen S3 Multi-Region Access Point aktiviert. Weitere Informationen finden Sie unter Blockieren des öffentlichen Zugriffs mit Amazon S3 Multi-Region Access Points im Amazon Simple Storage Service-Benutzerhandbuch. Sie können die Einstellungen zur Sperrung des öffentlichen Zugriffs für einen Multi-Region Access Point nicht mehr ändern, nachdem dieser erstellt wurde.

[S3.25] S3-Verzeichnis-Buckets sollten Lebenszykluskonfigurationen haben

Kategorie: Schützen > Datenschutz

Schweregrad: Niedrig

Art der Ressource: AWS::S3Express::DirectoryBucket

AWS Config -Regel: s3express-dir-bucket-lifecycle-rules-check

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

targetExpirationDays

Die Anzahl der Tage nach der Objekterstellung, an denen Objekte ablaufen sollen.

Ganzzahl

1 auf 2147483647

Kein Standardwert

Dieses Steuerelement überprüft, ob Lebenszyklusregeln für einen S3-Verzeichnis-Bucket konfiguriert sind. Die Steuerung schlägt fehl, wenn Lebenszyklusregeln nicht für den Verzeichnis-Bucket konfiguriert sind oder eine Lebenszyklusregel für den Bucket Ablaufeinstellungen festlegt, die nicht mit dem Parameterwert übereinstimmen, den Sie optional angeben.

In Amazon S3 besteht eine Lebenszykluskonfiguration aus einer Reihe von Regeln, die Aktionen definieren, die Amazon S3 auf eine Gruppe von Objekten in einem Bucket anwenden soll. Für einen S3-Verzeichnis-Bucket können Sie eine Lebenszyklusregel erstellen, die anhand des Alters (in Tagen) festlegt, wann Objekte ablaufen. Sie können auch eine Lebenszyklusregel erstellen, die unvollständige mehrteilige Uploads löscht. Im Gegensatz zu anderen Typen von S3-Buckets, wie z. B. Allzweck-Buckets, unterstützen Verzeichnis-Buckets keine anderen Arten von Aktionen für Lebenszyklusregeln, wie z. B. den Übergang von Objekten zwischen Speicherklassen.

Abhilfe

Um eine Lebenszykluskonfiguration für einen S3-Verzeichnis-Bucket zu definieren, erstellen Sie eine Lebenszyklusregel für den Bucket. Weitere Informationen finden Sie unter Erstellen und Verwalten einer Lifecycle-Konfiguration für Ihren Directory-Bucket im Amazon Simple Storage Service-Benutzerhandbuch.