

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# CIS AWS Aspectos básicos y comparativos del CSPM de Security Hub
<a name="cis-aws-foundations-benchmark"></a>

El Center for Internet Security (CIS) AWS Foundations Benchmark sirve como un conjunto de mejores prácticas de configuración de seguridad para AWS. Estas mejores prácticas aceptadas por la industria le proporcionan procedimientos de implementación y evaluación claros y paso a paso. Desde sistemas operativos hasta servicios en la nube y dispositivos de red, los controles de este punto de referencia le ayudan a proteger los sistemas específicos que utiliza su organización. 

AWS Security Hub CSPM es compatible con las versiones 5.0.0, 3.0.0, 1.4.0 y 1.2.0 de CIS AWS Foundations Benchmark. Esta página enumera los controles de seguridad que admite cada versión. También ofrece una comparación entre las versiones.

## CIS AWS Foundations Benchmark, versión 5.0.0
<a name="cis5v0-standard"></a>

Security Hub CSPM es compatible con la versión 5.0.0 (v5.0.0) del CIS Foundations Benchmark. AWS El CSPM de Security Hub cumple los requisitos de la certificación de software de seguridad de CIS y ha recibido dicha certificación para los siguientes indicadores de referencia de CIS: 
+ CIS Benchmark para CIS AWS Foundations Benchmark, v5.0.0, nivel 1
+ CIS Benchmark para CIS AWS Foundations Benchmark, v5.0.0, nivel 2

### Controles que se aplican al CIS AWS Versión 5.0.0 de Foundations Benchmark
<a name="cis5v0-controls"></a>

[[Account.1] La información de contacto de seguridad debe proporcionarse para unCuenta de AWS](account-controls.md#account-1)

[[CloudTrail.1] CloudTrail debe estar habilitado y configurado con al menos un registro multirregional que incluya eventos de administración de lectura y escritura](cloudtrail-controls.md#cloudtrail-1)

[[CloudTrail.2] CloudTrail debe tener activado el cifrado en reposo](cloudtrail-controls.md#cloudtrail-2)

[[CloudTrail.4] La validación del archivo de CloudTrail registro debe estar habilitada](cloudtrail-controls.md#cloudtrail-4)

[[CloudTrail.7] Asegúrese de que el registro de acceso al bucket de S3 esté habilitado en el CloudTrail bucket de S3](cloudtrail-controls.md#cloudtrail-7)

[[Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos](config-controls.md#config-1)

[[EC2.2] Los grupos de seguridad predeterminados de VPC no deben permitir el tráfico entrante o saliente](ec2-controls.md#ec2-2)

[[EC2.6] El registro de flujo de VPC debe estar habilitado en todas las VPC](ec2-controls.md#ec2-6)

[[EC2.7] El cifrado predeterminado de EBS debe estar habilitado](ec2-controls.md#ec2-7)

[[EC2.8] Las instancias EC2 deben utilizar la versión 2 del servicio de metadatos de instancia (IMDSv2)](ec2-controls.md#ec2-8)

[[EC2.21] Las ACL de red no deberían permitir la entrada desde la versión 0.0.0. 0/0 al puerto 22 o al puerto 3389](ec2-controls.md#ec2-21)

[[EC2.53] Los grupos de seguridad de EC2 no deberían permitir la entrada desde la versión 0.0.0. 0/0 a los puertos de administración remota del servidor](ec2-controls.md#ec2-53)

[[EC2.54] Los grupos de seguridad de EC2 no deberían permitir la entrada desde: :/0 a los puertos de administración remota del servidor](ec2-controls.md#ec2-54)

[[EFS.1] Elastic File System debe configurarse para cifrar los datos de los archivos en reposo mediante AWS KMS](efs-controls.md#efs-1)

[[EFS.8] Los sistemas de archivos EFS deben cifrarse en reposo](efs-controls.md#efs-8)

[[IAM.2] Los usuarios de IAM no deberían tener políticas de IAM adjuntas](iam-controls.md#iam-2)

[[IAM.3] Las claves de acceso de los usuarios de IAM deben rotarse cada 90 días o menos](iam-controls.md#iam-3)

[[IAM.4] La clave de acceso del usuario raíz de IAM no debería existir](iam-controls.md#iam-4)

[[IAM.5] La MFA debe estar habilitada para todos los usuarios de IAM que tengan una contraseña de consola](iam-controls.md#iam-5)

[[IAM.6] La MFA de hardware debe estar habilitada para el usuario root](iam-controls.md#iam-6)

[[IAM.9] La MFA debe estar habilitada para el usuario root](iam-controls.md#iam-9)

[[IAM.15] Asegúrese de que la política de contraseñas de IAM exija una longitud de contraseña mínima de 14 o más](iam-controls.md#iam-15)

[[IAM.16] Asegúrese de que la política de contraseñas de IAM impida la reutilización de contraseñas](iam-controls.md#iam-16)

[[IAM.18] Asegúrese de que se haya creado una función de soporte para gestionar los incidentes conAWS Support](iam-controls.md#iam-18)

[[IAM.22] Se deben eliminar las credenciales de usuario de IAM que no se hayan utilizado durante 45 días](iam-controls.md#iam-22)

[[IAM.26] SSL/TLS Los certificados caducados gestionados en IAM deben eliminarse](iam-controls.md#iam-26)

[[IAM.27] Las identidades de IAM no deberían tener la AWSCloudShellFullAccess política adjunta](iam-controls.md#iam-27)

[[IAM.28] El analizador de acceso externo de IAM Access Analyzer debe estar habilitado](iam-controls.md#iam-28)

[[KMS.4]AWS KMSla rotación de claves debe estar habilitada](kms-controls.md#kms-4)

[[RDS.2] Las instancias de base de datos de RDS deben prohibir el acceso público, según lo determine la configuración PubliclyAccessible](rds-controls.md#rds-2)

[[RDS.3] Las instancias de base de datos de RDS deben tener habilitado el cifrado en reposo](rds-controls.md#rds-3)

[[RDS.5] Las instancias de base de datos de RDS deben configurarse con varias zonas de disponibilidad](rds-controls.md#rds-5)

[[RDS.13] Las actualizaciones automáticas de las versiones secundarias de RDS deben estar habilitadas](rds-controls.md#rds-13)

[[RDS.15] Los clústeres de bases de datos de RDS deben configurarse para varias zonas de disponibilidad](rds-controls.md#rds-15)

[[S3.1] Los depósitos de uso general de S3 deberían tener habilitada la configuración de bloqueo de acceso público](s3-controls.md#s3-1)

[[S3.5] Los depósitos de uso general de S3 deberían requerir solicitudes para usar SSL](s3-controls.md#s3-5)

[[S3.8] Los depósitos de uso general de S3 deberían bloquear el acceso público](s3-controls.md#s3-8)

[[S3.20] Los buckets de uso general de S3 deben tener habilitada la eliminación de MFA](s3-controls.md#s3-20)

[[S3.22] Los cubos de uso general de S3 deberían registrar eventos de escritura a nivel de objeto](s3-controls.md#s3-22)

[[S3.23] Los buckets de uso general de S3 deberían registrar los eventos de lectura a nivel de objeto](s3-controls.md#s3-23)

## CIS AWS Foundations Benchmark versión 3.0.0
<a name="cis3v0-standard"></a>

Security Hub CSPM es compatible con la versión 3.0.0 (v3.0.0) del CIS Foundations Benchmark. AWS El CSPM de Security Hub cumple los requisitos de la certificación de software de seguridad de CIS y ha recibido dicha certificación para los siguientes indicadores de referencia de CIS: 
+ CIS Benchmark para CIS AWS Foundations Benchmark, v3.0.0, nivel 1
+ CIS Benchmark para CIS AWS Foundations Benchmark, v3.0.0, nivel 2

### Controles que se aplican al CIS AWS Versión 3.0.0 de Foundations Benchmark
<a name="cis3v0-controls"></a>

[[Account.1] La información de contacto de seguridad debe proporcionarse para unCuenta de AWS](account-controls.md#account-1)

[[CloudTrail.1] CloudTrail debe estar habilitado y configurado con al menos un registro multirregional que incluya eventos de administración de lectura y escritura](cloudtrail-controls.md#cloudtrail-1)

[[CloudTrail.2] CloudTrail debe tener activado el cifrado en reposo](cloudtrail-controls.md#cloudtrail-2)

[[CloudTrail.4] La validación del archivo de CloudTrail registro debe estar habilitada](cloudtrail-controls.md#cloudtrail-4)

[[CloudTrail.7] Asegúrese de que el registro de acceso al bucket de S3 esté habilitado en el CloudTrail bucket de S3](cloudtrail-controls.md#cloudtrail-7)

[[Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos](config-controls.md#config-1)

[[EC2.2] Los grupos de seguridad predeterminados de VPC no deben permitir el tráfico entrante o saliente](ec2-controls.md#ec2-2)

[[EC2.6] El registro de flujo de VPC debe estar habilitado en todas las VPC](ec2-controls.md#ec2-6)

[[EC2.7] El cifrado predeterminado de EBS debe estar habilitado](ec2-controls.md#ec2-7)

[[EC2.8] Las instancias EC2 deben utilizar la versión 2 del servicio de metadatos de instancia (IMDSv2)](ec2-controls.md#ec2-8)

[[EC2.21] Las ACL de red no deberían permitir la entrada desde la versión 0.0.0. 0/0 al puerto 22 o al puerto 3389](ec2-controls.md#ec2-21)

[[EC2.53] Los grupos de seguridad de EC2 no deberían permitir la entrada desde la versión 0.0.0. 0/0 a los puertos de administración remota del servidor](ec2-controls.md#ec2-53)

[[EC2.54] Los grupos de seguridad de EC2 no deberían permitir la entrada desde: :/0 a los puertos de administración remota del servidor](ec2-controls.md#ec2-54)

[[EFS.1] Elastic File System debe configurarse para cifrar los datos de los archivos en reposo mediante AWS KMS](efs-controls.md#efs-1)

[[IAM.2] Los usuarios de IAM no deberían tener políticas de IAM adjuntas](iam-controls.md#iam-2)

[[IAM.3] Las claves de acceso de los usuarios de IAM deben rotarse cada 90 días o menos](iam-controls.md#iam-3)

[[IAM.4] La clave de acceso del usuario raíz de IAM no debería existir](iam-controls.md#iam-4)

[[IAM.5] La MFA debe estar habilitada para todos los usuarios de IAM que tengan una contraseña de consola](iam-controls.md#iam-5)

[[IAM.6] La MFA de hardware debe estar habilitada para el usuario root](iam-controls.md#iam-6)

[[IAM.9] La MFA debe estar habilitada para el usuario root](iam-controls.md#iam-9)

[[IAM.15] Asegúrese de que la política de contraseñas de IAM exija una longitud de contraseña mínima de 14 o más](iam-controls.md#iam-15)

[[IAM.16] Asegúrese de que la política de contraseñas de IAM impida la reutilización de contraseñas](iam-controls.md#iam-16)

[[IAM.18] Asegúrese de que se haya creado una función de soporte para gestionar los incidentes conAWS Support](iam-controls.md#iam-18)

[[IAM.22] Se deben eliminar las credenciales de usuario de IAM que no se hayan utilizado durante 45 días](iam-controls.md#iam-22)

[[IAM.26] SSL/TLS Los certificados caducados gestionados en IAM deben eliminarse](iam-controls.md#iam-26)

[[IAM.27] Las identidades de IAM no deberían tener la AWSCloudShellFullAccess política adjunta](iam-controls.md#iam-27)

[[IAM.28] El analizador de acceso externo de IAM Access Analyzer debe estar habilitado](iam-controls.md#iam-28)

[[KMS.4]AWS KMSla rotación de claves debe estar habilitada](kms-controls.md#kms-4)

[[RDS.2] Las instancias de base de datos de RDS deben prohibir el acceso público, según lo determine la configuración PubliclyAccessible](rds-controls.md#rds-2)

[[RDS.3] Las instancias de base de datos de RDS deben tener habilitado el cifrado en reposo](rds-controls.md#rds-3)

[[RDS.13] Las actualizaciones automáticas de las versiones secundarias de RDS deben estar habilitadas](rds-controls.md#rds-13)

[[S3.1] Los depósitos de uso general de S3 deberían tener habilitada la configuración de bloqueo de acceso público](s3-controls.md#s3-1)

[[S3.5] Los depósitos de uso general de S3 deberían requerir solicitudes para usar SSL](s3-controls.md#s3-5)

[[S3.8] Los depósitos de uso general de S3 deberían bloquear el acceso público](s3-controls.md#s3-8)

[[S3.20] Los buckets de uso general de S3 deben tener habilitada la eliminación de MFA](s3-controls.md#s3-20)

[[S3.22] Los cubos de uso general de S3 deberían registrar eventos de escritura a nivel de objeto](s3-controls.md#s3-22)

[[S3.23] Los buckets de uso general de S3 deberían registrar los eventos de lectura a nivel de objeto](s3-controls.md#s3-23)

## CIS AWS Foundations Benchmark versión 1.4.0
<a name="cis1v4-standard"></a>

Security Hub CSPM es compatible con la versión 1.4.0 (v1.4.0) del CIS Foundations Benchmark. AWS 

### Controles que se aplican al CIS AWS Versión 1.4.0 de Foundations Benchmark
<a name="cis1v4-controls"></a>

 [[CloudTrail.1] CloudTrail debe estar habilitado y configurado con al menos un registro multirregional que incluya eventos de administración de lectura y escritura](cloudtrail-controls.md#cloudtrail-1) 

 [[CloudTrail.2] CloudTrail debe tener activado el cifrado en reposo](cloudtrail-controls.md#cloudtrail-2) 

 [[CloudTrail.4] La validación del archivo de CloudTrail registro debe estar habilitada](cloudtrail-controls.md#cloudtrail-4) 

 [[CloudTrail.5] los CloudTrail senderos deben estar integrados con Amazon CloudWatch Logs](cloudtrail-controls.md#cloudtrail-5) 

 [[CloudTrail.6] Asegúrese de que el depósito de S3 que se utiliza para almacenar CloudTrail los registros no sea de acceso público](cloudtrail-controls.md#cloudtrail-6) 

 [[CloudTrail.7] Asegúrese de que el registro de acceso al bucket de S3 esté habilitado en el CloudTrail bucket de S3](cloudtrail-controls.md#cloudtrail-7) 

 [[CloudWatch.1] Debe existir un registro, un filtro métrico y una alarma para el uso del usuario «raíz»](cloudwatch-controls.md#cloudwatch-1) 

 [[CloudWatch.4] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en las políticas de IAM](cloudwatch-controls.md#cloudwatch-4) 

 [[CloudWatch.5] Asegúrese de que existan un registro, un filtro métrico y una alarma para los cambios CloudTrail de configuración](cloudwatch-controls.md#cloudwatch-5) 

 [[CloudWatch.6] Asegúrese de que existan un registro métrico, un filtro y una alarma para Consola de administración de AWS errores de autenticación](cloudwatch-controls.md#cloudwatch-6) 

 [[CloudWatch.7] Asegúrese de que haya un registro, un filtro métrico y una alarma para deshabilitar o programar la eliminación de las claves administradas por el cliente](cloudwatch-controls.md#cloudwatch-7) 

 [[CloudWatch.8] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la política de buckets de S3](cloudwatch-controls.md#cloudwatch-8) 

 [[CloudWatch.9] Asegúrese de que existan un registro métrico, un filtro y una alarma para AWS Config cambios de configuración](cloudwatch-controls.md#cloudwatch-9) 

 [[CloudWatch.10] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en los grupos de seguridad](cloudwatch-controls.md#cloudwatch-10) 

 [[CloudWatch.11] Asegúrese de que existan un filtro métrico de registro y una alarma para los cambios en las listas de control de acceso a la red (NACL)](cloudwatch-controls.md#cloudwatch-11) 

 [[CloudWatch.12] Asegúrese de que haya un registro, un filtro métrico y una alarma para detectar los cambios en las pasarelas de red](cloudwatch-controls.md#cloudwatch-12) 

 [[CloudWatch.13] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la tabla de rutas](cloudwatch-controls.md#cloudwatch-13) 

 [[CloudWatch.14] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la VPC](cloudwatch-controls.md#cloudwatch-14) 

 [[Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos](config-controls.md#config-1) 

 [[EC2.2] Los grupos de seguridad predeterminados de VPC no deben permitir el tráfico entrante o saliente](ec2-controls.md#ec2-2) 

 [[EC2.6] El registro de flujo de VPC debe estar habilitado en todas las VPC](ec2-controls.md#ec2-6) 

 [[EC2.7] El cifrado predeterminado de EBS debe estar habilitado](ec2-controls.md#ec2-7) 

 [[EC2.21] Las ACL de red no deberían permitir la entrada desde la versión 0.0.0. 0/0 al puerto 22 o al puerto 3389](ec2-controls.md#ec2-21) 

 [[IAM.1] Las políticas de IAM no deberían permitir todos los privilegios administrativos «\*»](iam-controls.md#iam-1) 

 [[IAM.3] Las claves de acceso de los usuarios de IAM deben rotarse cada 90 días o menos](iam-controls.md#iam-3) 

 [[IAM.4] La clave de acceso del usuario raíz de IAM no debería existir](iam-controls.md#iam-4) 

 [[IAM.5] La MFA debe estar habilitada para todos los usuarios de IAM que tengan una contraseña de consola](iam-controls.md#iam-5) 

 [[IAM.6] La MFA de hardware debe estar habilitada para el usuario root](iam-controls.md#iam-6) 

 [[IAM.9] La MFA debe estar habilitada para el usuario root](iam-controls.md#iam-9) 

 [[IAM.15] Asegúrese de que la política de contraseñas de IAM exija una longitud de contraseña mínima de 14 o más](iam-controls.md#iam-15) 

 [[IAM.16] Asegúrese de que la política de contraseñas de IAM impida la reutilización de contraseñas](iam-controls.md#iam-16) 

 [[IAM.18] Asegúrese de que se haya creado una función de soporte para gestionar los incidentes conAWS Support](iam-controls.md#iam-18) 

 [[IAM.22] Se deben eliminar las credenciales de usuario de IAM que no se hayan utilizado durante 45 días](iam-controls.md#iam-22) 

 [[KMS.4]AWS KMSla rotación de claves debe estar habilitada](kms-controls.md#kms-4) 

 [[RDS.3] Las instancias de base de datos de RDS deben tener habilitado el cifrado en reposo](rds-controls.md#rds-3) 

 [[S3.1] Los depósitos de uso general de S3 deberían tener habilitada la configuración de bloqueo de acceso público](s3-controls.md#s3-1) 

 [[S3.5] Los depósitos de uso general de S3 deberían requerir solicitudes para usar SSL](s3-controls.md#s3-5) 

 [[S3.8] Los depósitos de uso general de S3 deberían bloquear el acceso público](s3-controls.md#s3-8) 

 [[S3.20] Los buckets de uso general de S3 deben tener habilitada la eliminación de MFA](s3-controls.md#s3-20) 

## CIS AWS Foundations Benchmark versión 1.2.0
<a name="cis1v2-standard"></a>

Security Hub CSPM es compatible con la versión 1.2.0 (v1.2.0) del CIS Foundations Benchmark. AWS El CSPM de Security Hub cumple los requisitos de la certificación de software de seguridad de CIS y ha recibido dicha certificación para los siguientes indicadores de referencia de CIS: 
+ CIS Benchmark para CIS AWS Foundations Benchmark, v1.2.0, nivel 1
+ CIS Benchmark para CIS AWS Foundations Benchmark, v1.2.0, nivel 2

### Controles que se aplican al CIS AWS Versión 1.2.0 de Foundations Benchmark
<a name="cis1v2-controls"></a>

 [[CloudTrail.1] CloudTrail debe estar habilitado y configurado con al menos un registro multirregional que incluya eventos de administración de lectura y escritura](cloudtrail-controls.md#cloudtrail-1) 

 [[CloudTrail.2] CloudTrail debe tener activado el cifrado en reposo](cloudtrail-controls.md#cloudtrail-2) 

 [[CloudTrail.4] La validación del archivo de CloudTrail registro debe estar habilitada](cloudtrail-controls.md#cloudtrail-4) 

 [[CloudTrail.5] los CloudTrail senderos deben estar integrados con Amazon CloudWatch Logs](cloudtrail-controls.md#cloudtrail-5) 

 [[CloudTrail.6] Asegúrese de que el depósito de S3 que se utiliza para almacenar CloudTrail los registros no sea de acceso público](cloudtrail-controls.md#cloudtrail-6) 

 [[CloudTrail.7] Asegúrese de que el registro de acceso al bucket de S3 esté habilitado en el CloudTrail bucket de S3](cloudtrail-controls.md#cloudtrail-7) 

 [[CloudWatch.1] Debe existir un registro, un filtro métrico y una alarma para el uso del usuario «raíz»](cloudwatch-controls.md#cloudwatch-1) 

 [[CloudWatch.2] Asegúrese de que existan un registro, un filtro métrico y una alarma para las llamadas a la API no autorizadas](cloudwatch-controls.md#cloudwatch-2) 

 [[CloudWatch.3] Asegúrese de que haya un registro, un filtro métrico y una alarma para iniciar sesión en la consola de administración sin MFA](cloudwatch-controls.md#cloudwatch-3) 

 [[CloudWatch.4] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en las políticas de IAM](cloudwatch-controls.md#cloudwatch-4) 

 [[CloudWatch.5] Asegúrese de que existan un registro, un filtro métrico y una alarma para los cambios CloudTrail de configuración](cloudwatch-controls.md#cloudwatch-5) 

 [[CloudWatch.6] Asegúrese de que existan un registro métrico, un filtro y una alarma para Consola de administración de AWS errores de autenticación](cloudwatch-controls.md#cloudwatch-6) 

 [[CloudWatch.7] Asegúrese de que haya un registro, un filtro métrico y una alarma para deshabilitar o programar la eliminación de las claves administradas por el cliente](cloudwatch-controls.md#cloudwatch-7) 

 [[CloudWatch.8] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la política de buckets de S3](cloudwatch-controls.md#cloudwatch-8) 

 [[CloudWatch.9] Asegúrese de que existan un registro métrico, un filtro y una alarma para AWS Config cambios de configuración](cloudwatch-controls.md#cloudwatch-9) 

 [[CloudWatch.10] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en los grupos de seguridad](cloudwatch-controls.md#cloudwatch-10) 

 [[CloudWatch.11] Asegúrese de que existan un filtro métrico de registro y una alarma para los cambios en las listas de control de acceso a la red (NACL)](cloudwatch-controls.md#cloudwatch-11) 

 [[CloudWatch.12] Asegúrese de que haya un registro, un filtro métrico y una alarma para detectar los cambios en las pasarelas de red](cloudwatch-controls.md#cloudwatch-12) 

 [[CloudWatch.13] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la tabla de rutas](cloudwatch-controls.md#cloudwatch-13) 

 [[CloudWatch.14] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la VPC](cloudwatch-controls.md#cloudwatch-14) 

 [[Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos](config-controls.md#config-1) 

 [[EC2.2] Los grupos de seguridad predeterminados de VPC no deben permitir el tráfico entrante o saliente](ec2-controls.md#ec2-2) 

 [[EC2.6] El registro de flujo de VPC debe estar habilitado en todas las VPC](ec2-controls.md#ec2-6) 

 [[EC2.13] Los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 22](ec2-controls.md#ec2-13) 

 [[EC2.14] Los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 3389](ec2-controls.md#ec2-14) 

 [[IAM.1] Las políticas de IAM no deberían permitir todos los privilegios administrativos «\*»](iam-controls.md#iam-1) 

 [[IAM.2] Los usuarios de IAM no deberían tener políticas de IAM adjuntas](iam-controls.md#iam-2) 

 [[IAM.3] Las claves de acceso de los usuarios de IAM deben rotarse cada 90 días o menos](iam-controls.md#iam-3) 

 [[IAM.4] La clave de acceso del usuario raíz de IAM no debería existir](iam-controls.md#iam-4) 

 [[IAM.5] La MFA debe estar habilitada para todos los usuarios de IAM que tengan una contraseña de consola](iam-controls.md#iam-5) 

 [[IAM.6] La MFA de hardware debe estar habilitada para el usuario root](iam-controls.md#iam-6) 

 [[IAM.8] Se deben eliminar las credenciales de usuario de IAM no utilizadas](iam-controls.md#iam-8) 

 [[IAM.9] La MFA debe estar habilitada para el usuario root](iam-controls.md#iam-9) 

 [[IAM.11] Asegúrese de que la política de contraseñas de IAM requiera al menos una letra mayúscula](iam-controls.md#iam-11) 

 [[IAM.12] Asegúrese de que la política de contraseñas de IAM requiera al menos una letra minúscula](iam-controls.md#iam-12) 

 [[IAM.13] Asegúrese de que la política de contraseñas de IAM requiera al menos un símbolo](iam-controls.md#iam-13) 

 [[IAM.14] Asegúrese de que la política de contraseñas de IAM requiera al menos un número](iam-controls.md#iam-14) 

 [[IAM.15] Asegúrese de que la política de contraseñas de IAM exija una longitud de contraseña mínima de 14 o más](iam-controls.md#iam-15) 

 [[IAM.16] Asegúrese de que la política de contraseñas de IAM impida la reutilización de contraseñas](iam-controls.md#iam-16) 

 [[IAM.17] Asegúrese de que la política de contraseñas de IAM haga caducar las contraseñas en un plazo de 90 días o menos](iam-controls.md#iam-17) 

 [[IAM.18] Asegúrese de que se haya creado una función de soporte para gestionar los incidentes conAWS Support](iam-controls.md#iam-18) 

 [[KMS.4]AWS KMSla rotación de claves debe estar habilitada](kms-controls.md#kms-4) 

## Comparación de versiones para CIS AWS Foundations Benchmark
<a name="cis1.4-vs-cis1.2"></a>

En esta sección se resumen las diferencias entre las versiones específicas de Center for Internet Security (CIS) AWS Foundations Benchmark: v5.0.0, v3.0.0, v1.4.0 y v1.2.0. AWS Security Hub CSPM es compatible con cada una de estas versiones del CIS Foundations Benchmark. AWS Sin embargo, recomendamos usar la versión 5.0.0 para mantener actualizadas las prácticas recomendadas de seguridad. Puede tener habilitadas varias versiones de los estándares de CIS AWS Foundations Benchmark al mismo tiempo. Para obtener información sobre cómo habilitar estándares, consulte [Habilitación de un estándar de seguridad](enable-standards.md). Si desea actualizar a la versión 5.0.0, habilítela antes de desactivar una versión anterior. Esto evita deficiencias en las comprobaciones de seguridad. Si utiliza la integración de Security Hub con CSPM AWS Organizations y quiere habilitarla por lotes en varias cuentas, le recomendamos que utilice una configuración central. [Descripción de la configuración central en el CSPM de Security Hub](central-configuration-intro.md)

### Asignación de los controles a los requisitos del CIS en cada versión
<a name="cis-version-comparison"></a>

Comprenda qué controles admite cada versión de CIS AWS Foundations Benchmark.


| ID y título de control | Requisito de CIS v5.0.0 | Requisito del CIS v3.0.0 | Requisito del CIS v1.4.0 | Requisito del CIS v1.2.0 | 
| --- | --- | --- | --- | --- | 
| [[Account.1] La información de contacto de seguridad debe proporcionarse para unCuenta de AWS](account-controls.md#account-1) | 1.2 | 1.2 | 1.2 | 1.18 | 
| [[CloudTrail.1] CloudTrail debe estar habilitado y configurado con al menos un registro multirregional que incluya eventos de administración de lectura y escritura](cloudtrail-controls.md#cloudtrail-1) | 3.1 | 3.1 | 3.1 | 2.1 | 
| [[CloudTrail.2] CloudTrail debe tener activado el cifrado en reposo](cloudtrail-controls.md#cloudtrail-2) | 3.5 | 3.5 | 3.7 | 2.7 | 
| [[CloudTrail.4] La validación del archivo de CloudTrail registro debe estar habilitada](cloudtrail-controls.md#cloudtrail-4) | 3.2 | 3.2 | 3.2 | 2.2 | 
| [[CloudTrail.5] los CloudTrail senderos deben estar integrados con Amazon CloudWatch Logs](cloudtrail-controls.md#cloudtrail-5) | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | 3.4 | 2.4 | 
| [[CloudTrail.6] Asegúrese de que el depósito de S3 que se utiliza para almacenar CloudTrail los registros no sea de acceso público](cloudtrail-controls.md#cloudtrail-6) | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | 3.3 | 2.3 | 
| [[CloudTrail.7] Asegúrese de que el registro de acceso al bucket de S3 esté habilitado en el CloudTrail bucket de S3](cloudtrail-controls.md#cloudtrail-7) | 3.4 | 3.4 | 3.6 | 2.6 | 
| [[CloudWatch.1] Debe existir un registro, un filtro métrico y una alarma para el uso del usuario «raíz»](cloudwatch-controls.md#cloudwatch-1) | No compatible: comprobación manual | No compatible: comprobación manual | 4.3 | 3.3 | 
| [[CloudWatch.2] Asegúrese de que existan un registro, un filtro métrico y una alarma para las llamadas a la API no autorizadas](cloudwatch-controls.md#cloudwatch-2) | No compatible: comprobación manual | No compatible: comprobación manual | No compatible: comprobación manual | 3.1 | 
| [[CloudWatch.3] Asegúrese de que haya un registro, un filtro métrico y una alarma para iniciar sesión en la consola de administración sin MFA](cloudwatch-controls.md#cloudwatch-3) | No compatible: comprobación manual | No compatible: comprobación manual | No compatible: comprobación manual | 3.2 | 
| [[CloudWatch.4] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en las políticas de IAM](cloudwatch-controls.md#cloudwatch-4) | No compatible: comprobación manual | No compatible: comprobación manual | 4.4 | 3.4 | 
| [[CloudWatch.5] Asegúrese de que existan un registro, un filtro métrico y una alarma para los cambios CloudTrail de configuración](cloudwatch-controls.md#cloudwatch-5) | No compatible: comprobación manual | No compatible: comprobación manual | 4.5 | 3.5 | 
| [[CloudWatch.6] Asegúrese de que existan un registro métrico, un filtro y una alarma para Consola de administración de AWS errores de autenticación](cloudwatch-controls.md#cloudwatch-6) | No compatible: comprobación manual | No compatible: comprobación manual | 4.6 | 3.6 | 
| [[CloudWatch.7] Asegúrese de que haya un registro, un filtro métrico y una alarma para deshabilitar o programar la eliminación de las claves administradas por el cliente](cloudwatch-controls.md#cloudwatch-7) | No compatible: comprobación manual | No compatible: comprobación manual | 4.7 | 3.7 | 
| [[CloudWatch.8] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la política de buckets de S3](cloudwatch-controls.md#cloudwatch-8) | No compatible: comprobación manual | No compatible: comprobación manual | 4.8 | 3.8 | 
| [[CloudWatch.9] Asegúrese de que existan un registro métrico, un filtro y una alarma para AWS Config cambios de configuración](cloudwatch-controls.md#cloudwatch-9) | No compatible: comprobación manual | No compatible: comprobación manual | 4.9 | 3.9 | 
| [[CloudWatch.10] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en los grupos de seguridad](cloudwatch-controls.md#cloudwatch-10) | No compatible: comprobación manual | No compatible: comprobación manual | 4,10 | 3,10 | 
| [[CloudWatch.11] Asegúrese de que existan un filtro métrico de registro y una alarma para los cambios en las listas de control de acceso a la red (NACL)](cloudwatch-controls.md#cloudwatch-11) | No compatible: comprobación manual | No compatible: comprobación manual | 4,11 | 3,11 | 
| [[CloudWatch.12] Asegúrese de que haya un registro, un filtro métrico y una alarma para detectar los cambios en las pasarelas de red](cloudwatch-controls.md#cloudwatch-12) | No compatible: comprobación manual | No compatible: comprobación manual | 4,12 | 3,12 | 
| [[CloudWatch.13] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la tabla de rutas](cloudwatch-controls.md#cloudwatch-13) | No compatible: comprobación manual | No compatible: comprobación manual | 4,13 | 3.13 | 
| [[CloudWatch.14] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la VPC](cloudwatch-controls.md#cloudwatch-14) | No compatible: comprobación manual | No compatible: comprobación manual | 4,14 | 3,14 | 
| [[Config.1] AWS Config deben estar habilitados y usar la función vinculada al servicio para el registro de recursos](config-controls.md#config-1) | 3.3 | 3.3 | 3.5 | 2,5 | 
| [[EC2.2] Los grupos de seguridad predeterminados de VPC no deben permitir el tráfico entrante o saliente](ec2-controls.md#ec2-2) | 5.5 | 5.4 | 5.3 | 4.3 | 
| [[EC2.6] El registro de flujo de VPC debe estar habilitado en todas las VPC](ec2-controls.md#ec2-6) | 3.7 | 3.7 | 3.9 | 2.9 | 
| [[EC2.7] El cifrado predeterminado de EBS debe estar habilitado](ec2-controls.md#ec2-7) | 5.1.1 | 2.2.1 | 2.2.1 | No compatible | 
| [[EC2.8] Las instancias EC2 deben utilizar la versión 2 del servicio de metadatos de instancia (IMDSv2)](ec2-controls.md#ec2-8) | 5.7 | 5.6 | No admitido | No admitido | 
| [[EC2.13] Los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 22](ec2-controls.md#ec2-13) | No compatible: se sustituyó por los requisitos 5.3 y 5.4 | No compatible: se sustituyó por los requisitos 5.2 y 5.3 | No compatible: se sustituyó por los requisitos 5.2 y 5.3 | 4.1 | 
| [[EC2.14] Los grupos de seguridad no deberían permitir la entrada desde la versión 0.0.0. 0/0 o: :/0 al puerto 3389](ec2-controls.md#ec2-14) | No compatible: se sustituyó por los requisitos 5.3 y 5.4 | No compatible: se sustituyó por los requisitos 5.2 y 5.3 | No compatible: se sustituyó por los requisitos 5.2 y 5.3 | 4.2 | 
| [[EC2.21] Las ACL de red no deberían permitir la entrada desde la versión 0.0.0. 0/0 al puerto 22 o al puerto 3389](ec2-controls.md#ec2-21) | 5.2 | 5.1 | 5.1 | No compatible | 
| [[EC2.53] Los grupos de seguridad de EC2 no deberían permitir la entrada desde la versión 0.0.0. 0/0 a los puertos de administración remota del servidor](ec2-controls.md#ec2-53) | 5.3 | 5.2 | No admitido | No admitido | 
| [[EC2.54] Los grupos de seguridad de EC2 no deberían permitir la entrada desde: :/0 a los puertos de administración remota del servidor](ec2-controls.md#ec2-54) | 5.4 | 5.3 | No admitido | No admitido | 
| [[EFS.1] Elastic File System debe configurarse para cifrar los datos de los archivos en reposo mediante AWS KMS](efs-controls.md#efs-1) | 2.3.1 | 2.4.1 | No admitido | No admitido | 
| [[EFS.8] Los sistemas de archivos EFS deben cifrarse en reposo](efs-controls.md#efs-8) | 2.3.1 | No admitido | No admitido | No admitido | 
| [[IAM.1] Las políticas de IAM no deberían permitir todos los privilegios administrativos «\*»](iam-controls.md#iam-1) | No admitido  | No admitido  | 1.16 | 1,22 | 
| [[IAM.2] Los usuarios de IAM no deberían tener políticas de IAM adjuntas](iam-controls.md#iam-2) | 1.14 | 1.15 | No compatible | 1.16 | 
| [[IAM.3] Las claves de acceso de los usuarios de IAM deben rotarse cada 90 días o menos](iam-controls.md#iam-3) | 1.13 | 1.14 | 1.14 | 1.4 | 
| [[IAM.4] La clave de acceso del usuario raíz de IAM no debería existir](iam-controls.md#iam-4) | 1.3 | 1.4 | 1.4 | 1.12 | 
| [[IAM.5] La MFA debe estar habilitada para todos los usuarios de IAM que tengan una contraseña de consola](iam-controls.md#iam-5) | 1.9 | 1.10 | 1.10 | 1.2 | 
| [[IAM.6] La MFA de hardware debe estar habilitada para el usuario root](iam-controls.md#iam-6) | 1.5 | 1.6 | 1.6 | 1.14 | 
| [[IAM.8] Se deben eliminar las credenciales de usuario de IAM no utilizadas](iam-controls.md#iam-8) | No se admite: consulte [[IAM.22] Se deben eliminar las credenciales de usuario de IAM que no se hayan utilizado durante 45 días](iam-controls.md#iam-22) en su lugar | No se admite: consulte [[IAM.22] Se deben eliminar las credenciales de usuario de IAM que no se hayan utilizado durante 45 días](iam-controls.md#iam-22) en su lugar | No se admite: consulte [[IAM.22] Se deben eliminar las credenciales de usuario de IAM que no se hayan utilizado durante 45 días](iam-controls.md#iam-22) en su lugar | 1.3 | 
| [[IAM.9] La MFA debe estar habilitada para el usuario root](iam-controls.md#iam-9) | 1.4 | 1.5 | 1.5 | 1.13 | 
| [[IAM.11] Asegúrese de que la política de contraseñas de IAM requiera al menos una letra mayúscula](iam-controls.md#iam-11) | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | 1.5 | 
| [[IAM.12] Asegúrese de que la política de contraseñas de IAM requiera al menos una letra minúscula](iam-controls.md#iam-12) | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | 1.6 | 
| [[IAM.13] Asegúrese de que la política de contraseñas de IAM requiera al menos un símbolo](iam-controls.md#iam-13) | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | 1.7 | 
| [[IAM.14] Asegúrese de que la política de contraseñas de IAM requiera al menos un número](iam-controls.md#iam-14) | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | 1.8 | 
| [[IAM.15] Asegúrese de que la política de contraseñas de IAM exija una longitud de contraseña mínima de 14 o más](iam-controls.md#iam-15) | 1.7 | 1.8 | 1.8 | 1.9 | 
| [[IAM.16] Asegúrese de que la política de contraseñas de IAM impida la reutilización de contraseñas](iam-controls.md#iam-16) | 1.8 | 1.9 | 1.9 | 1.10 | 
| [[IAM.17] Asegúrese de que la política de contraseñas de IAM haga caducar las contraseñas en un plazo de 90 días o menos](iam-controls.md#iam-17) | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | 1.11 | 
| [[IAM.18] Asegúrese de que se haya creado una función de soporte para gestionar los incidentes conAWS Support](iam-controls.md#iam-18) | 1.16 | 1,17 | 1,17 | 1.2 | 
| [[IAM.20] Evite el uso del usuario root](iam-controls.md#iam-20) | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | No compatible: el CIS eliminó este requisito | 1.1 | 
| [[IAM.22] Se deben eliminar las credenciales de usuario de IAM que no se hayan utilizado durante 45 días](iam-controls.md#iam-22) | 1.11 | 1.12 | 1.12 | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[IAM.26] SSL/TLS Los certificados caducados gestionados en IAM deben eliminarse](iam-controls.md#iam-26) | 1,18 | 1,19 | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[IAM.27] Las identidades de IAM no deberían tener la AWSCloudShellFullAccess política adjunta](iam-controls.md#iam-27) | 1,21 | 1,22 | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[IAM.28] El analizador de acceso externo de IAM Access Analyzer debe estar habilitado](iam-controls.md#iam-28) | 1,19 | 1,20 | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[KMS.4]AWS KMSla rotación de claves debe estar habilitada](kms-controls.md#kms-4) | 3.6 | 3.6 | 3.8 | 2.8 | 
| [[Macie.1] Amazon Macie debería estar activado](macie-controls.md#macie-1) | No compatible: comprobación manual | No compatible: comprobación manual | No compatible: comprobación manual | No compatible: comprobación manual | 
| [[RDS.2] Las instancias de base de datos de RDS deben prohibir el acceso público, según lo determine la configuración PubliclyAccessible](rds-controls.md#rds-2) | 2.2.3 | 2.3.3 | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[RDS.3] Las instancias de base de datos de RDS deben tener habilitado el cifrado en reposo](rds-controls.md#rds-3) | 2.2.1 | 2.3.1 | 2.3.1 | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[RDS.5] Las instancias de base de datos de RDS deben configurarse con varias zonas de disponibilidad](rds-controls.md#rds-5) | 2.2.4 | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[RDS.13] Las actualizaciones automáticas de las versiones secundarias de RDS deben estar habilitadas](rds-controls.md#rds-13) | 2.2.2 | 2.3.2 | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[RDS.15] Los clústeres de bases de datos de RDS deben configurarse para varias zonas de disponibilidad](rds-controls.md#rds-15) | 2.2.4 | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[S3.1] Los depósitos de uso general de S3 deberían tener habilitada la configuración de bloqueo de acceso público](s3-controls.md#s3-1) | 2.1.4 | 2.1.4 | 2.1.5 | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[S3.5] Los depósitos de uso general de S3 deberían requerir solicitudes para usar SSL](s3-controls.md#s3-5) | 2.1.1 | 2.1.1 | 2.1.2 | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[S3.8] Los depósitos de uso general de S3 deberían bloquear el acceso público](s3-controls.md#s3-8) | 2.1.4 | 2.1.4 | 2.1.5 | No compatible: el CIS agregó este requisito en versiones posteriores | 
| [[S3.20] Los buckets de uso general de S3 deben tener habilitada la eliminación de MFA](s3-controls.md#s3-20) | 2.1.2 | 2.1.2 | 2.1.3 | No compatible: el CIS agregó este requisito en versiones posteriores | 

### ARN para CIS AWS Principios y puntos de referencia
<a name="cisv1.4.0-finding-fields"></a>

Cuando habilita una o más versiones del CIS AWS Foundations Benchmark, comienza a recibir los resultados en el formato de evaluación de AWS seguridad (ASFF). En el ASFF, cada versión utiliza el siguiente nombre de recurso de Amazon (ARN):

**CIS AWS Foundations Benchmark v5.0.0 **  
`arn:aws:securityhub:{{region}}::standards/cis-aws-foundations-benchmark/v/5.0.0`

**CIS AWS Foundations Benchmark v3.0.0 **  
`arn:aws:securityhub:{{region}}::standards/cis-aws-foundations-benchmark/v/3.0.0`

**CIS AWS Foundations Benchmark v1.4.0 **  
`arn:aws:securityhub:{{region}}::standards/cis-aws-foundations-benchmark/v/1.4.0`

**CIS AWS Foundations Benchmark v1.2.0 **  
`arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0`

Puede utilizar la operación [GetEnabledStandards](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetEnabledStandards.html) de la API del CSPM de Security Hub para averiguar el ARN de un estándar habilitado.

Los valores anteriores son para `StandardsArn`. Sin embargo, `StandardsSubscriptionArn` hace referencia al recurso de suscripción estándar que el CSPM de Security Hub crea cuando se suscribe a un estándar mediante una llamada a [BatchEnableStandards](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchEnableStandards.html) en una región.

**nota**  
Cuando se habilita una versión de CIS AWS Foundations Benchmark, Security Hub CSPM puede tardar hasta 18 horas en detectar los controles que utilizan la misma regla AWS Config vinculada a los servicios que los controles habilitados en otros estándares habilitados. Para obtener más información sobre el programa para generar resultados de control, consulte [Programación para ejecutar comprobaciones de seguridad](securityhub-standards-schedule.md).

Los campos de resultados serán diferentes si activa los resultados de los controles consolidados. Para obtener más información sobre estas diferencias, consulte [Impacto de la consolidación en los campos y valores ASFF](asff-changes-consolidation.md). Para ver ejemplos de los resultados de los controles, consulte [Ejemplos de resultados de controles](sample-control-findings.md).

### Requisitos del CIS que no se admiten en el CSPM de Security Hub
<a name="securityhub-standards-cis-checks-not-supported"></a>

Como se indica en la tabla anterior, el CSPM de Security Hub no admite todos los requisitos del CIS en todas las versiones del CIS Foundations Benchmark. AWS Muchos de los requisitos no compatibles solo se pueden evaluar de forma manual al revisar el estado de los recursos de AWS .