

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Controles de CSPM de Security Hub para Amazon CloudWatch
<a name="cloudwatch-controls"></a>

Estos AWS Security Hub CSPM controles evalúan el CloudWatch servicio y los recursos de Amazon. Es posible que los controles no estén disponibles en todos los casos Regiones de AWS. Para obtener más información, consulte [Disponibilidad de los controles por región](securityhub-regions.md#securityhub-regions-control-support).

## [CloudWatch.1] Debe existir un registro, un filtro métrico y una alarma para el uso del usuario «raíz»
<a name="cloudwatch-1"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/1.1, CIS AWS Foundations Benchmark v1.2. 0/3.3, CIS AWS Foundations Benchmark v1.4. 0/11.7, CIS AWS Foundations Benchmark v1.4. 0/44.3, NIST.800-171.r2 3.14.6, 3.14.7, PCI NIST.800-171.r2 DSS v3.2. 1/73.2.1

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Este usuario raíz tiene acceso a todos los recursos y los servicios no restringidos de Cuenta de AWS. Le recomendamos encarecidamente que evite utilizar el usuario raíz para las tareas diarias. Minimizar el uso del usuario raíz y adoptar el principio de privilegio mínimo para la administración del acceso reduce el riesgo de cambios accidentales y de la divulgación no intencionada de credenciales altamente privilegiadas.

Como práctica recomendada, utilice sus credenciales de usuario raíz solo cuando sea necesario para [ realizar tareas de administración de cuentas y servicios](https://docs.aws.amazon.com/general/latest/gr/aws_tasks-that-require-root.html). Aplica las políticas AWS Identity and Access Management (IAM) directamente a los grupos y roles, pero no a los usuarios. Para ver un tutorial sobre cómo configurar un administrador para el uso diario, consulte [Creación del primer grupo y usuario administrador de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/getting-started_create-admin-group.html) en la *Guía de usuario de IAM*.

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar exactamente los pasos de auditoría prescritos para el control 1.7 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-1-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.2] Asegúrese de que existan un registro, un filtro métrico y una alarma para las llamadas a la API no autorizadas
<a name="cloudwatch-2"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/3.1, NIST.800-171.r2 3.13.1, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes.

CIS recomienda que cree un filtro de métricas y una alarma para llamadas a la API no autorizadas. La monitorización de las llamadas no autorizadas a la API ayuda a revelar errores de la aplicación y puede reducir el tiempo que se tarda en detectar actividades malintencionadas.

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 3.1 en la versión 1.2 de [ CIS AWS Foundations Benchmark. ](https://d1.awsstatic.com/whitepapers/compliance/AWS_CIS_Foundations_Benchmark.pdf) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-2-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.3] Asegúrese de que haya un registro, un filtro métrico y una alarma para iniciar sesión en la consola de administración sin MFA
<a name="cloudwatch-3"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.2

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes.

CIS recomienda que cree un filtro de métricas y alarma para los inicios de sesión en la consola que no estén protegidos por MFA. La monitorización de los inicios de sesión de la consola con un solo factor aumenta la visibilidad de las cuentas que no están protegidas por MFA. 

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 3.2 en la versión 1.2 de [ CIS AWS Foundations Benchmark. ](https://d1.awsstatic.com/whitepapers/compliance/AWS_CIS_Foundations_Benchmark.pdf) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-3-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.4] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en las políticas de IAM
<a name="cloudwatch-4"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.4, CIS AWS Foundations Benchmark v1.4. 0/44.4, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Este control comprueba si se supervisan las llamadas a la API en tiempo real redirigiendo CloudTrail los CloudWatch registros a Logs y estableciendo las alarmas y los filtros métricos correspondientes.

CIS recomienda que cree un filtro de métricas y alarma para los cambios realizados a las políticas de IAM. La monitorización de estos cambios ayuda a garantizar que los controles de autenticación y autorización permanezcan intactos.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-4-remediation"></a>

**nota**  
El patrón de filtro que recomendamos en estos pasos de corrección difiere del patrón de filtro de la guía del CIS. Nuestros filtros recomendados se dirigen únicamente a los eventos que provienen de las llamadas a la API de IAM.

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.5] Asegúrese de que existan un registro, un filtro métrico y una alarma para los cambios CloudTrail de configuración
<a name="cloudwatch-5"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/3.5, CIS AWS Foundations Benchmark v1.4. 0/4.5, NIST.800-171.r2 3.3.8, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes.

CIS recomienda que cree un filtro de métricas y alarma para los cambios a los ajustes de la configuración de CloudTrail. La monitorización de estos cambios ayuda a garantizar la visibilidad continua de las actividades de la cuenta.

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 4.5 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-5-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.6] Asegúrese de que existan un registro métrico, un filtro y una alarma para Consola de administración de AWS errores de autenticación
<a name="cloudwatch-6"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.6, CIS AWS Foundations Benchmark v1.4. 0/43.6, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes.

CIS recomienda que cree un filtro de métrica y alarma para los intentos de autenticación de la consola que producen un error. La monitorización de los inicios de sesión con error en la consola podría disminuir el tiempo que se tarda en detectar un intento introducir credenciales por fuerza bruta, lo que podría proporcionar un indicador, como el IP de origen, que se puede utilizar en otras correlaciones de eventos. 

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 4.6 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-6-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.7] Asegúrese de que haya un registro, un filtro métrico y una alarma para deshabilitar o programar la eliminación de las claves administradas por el cliente
<a name="cloudwatch-7"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.7, CIS AWS Foundations Benchmark v1.4. 0/4.7, NIST.800-171.r2 3.13.10, 3.13.16, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: Ninguna (regla CSPM personalizada de Security Hub) **

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes.

CIS recomienda que cree un filtro de métricas y alarma para claves administradas por el cliente que hayan cambiado de estado a deshabilitada o eliminación programada. Los datos cifrados con claves deshabilitadas o eliminadas ya no son accesibles.

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 4.7 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas. El control también falla si `ExcludeManagementEventSources` contiene `kms.amazonaws.com`.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-7-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.8] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la política de buckets de S3
<a name="cloudwatch-8"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/33.8, CIS AWS Foundations Benchmark v1.4. 0/43.8, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes.

CIS recomienda que cree un filtro de métricas y alarma para los cambios realizados a las políticas de bucket S3. La monitorización de estos cambios puede reducir el tiempo que se tarda en detectar y corregir políticas permisivas sobre buckets de S3 confidenciales.

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 4.8 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-8-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.9] Asegúrese de que existan un registro métrico, un filtro y una alarma para AWS Config cambios de configuración
<a name="cloudwatch-9"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/32.9, CIS AWS Foundations Benchmark v1.4. 0/49.9, NIST.800-171.r2 3.3.8, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes.

CIS recomienda que cree un filtro de métricas y alarma para los cambios a los ajustes de la configuración de AWS Config . La monitorización de estos cambios ayuda a garantizar la visibilidad continua de los elementos de configuración de la cuenta.

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 4.9 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-9-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.10] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en los grupos de seguridad
<a name="cloudwatch-10"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.0, CIS AWS Foundations Benchmark v1.4. 0/41.0, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes. Los grupos de seguridad son un filtro de paquetes con estado que controlan el tráfico de entrada y salida en una VPC.

CIS recomienda que cree un filtro de métricas y alarma para los cambios realizados a los grupos de seguridad. La monitorización de estos cambios ayuda a garantizar que los recursos y servicios no se expongan de forma involuntaria. 

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 4.10 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los rastros que utiliza la cuenta actual. CloudTrail Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-10-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.11] Asegúrese de que existan un filtro métrico de registro y una alarma para los cambios en las listas de control de acceso a la red (NACL)
<a name="cloudwatch-11"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.1, CIS AWS Foundations Benchmark v1.4. 0/41.1, 3.14.6, 3.14.7 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes. Las NACL se utilizan como un filtro de paquetes sin estado para controlar el tráfico de entrada y salida para las subredes en una VPC.

CIS recomienda que cree un filtro de métricas y alarma para los cambios realizados a las NACL. La supervisión de estos cambios ayuda a garantizar que AWS los recursos y los servicios no queden expuestos de forma involuntaria. 

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar exactamente los pasos de auditoría prescritos para el control 4.11 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los rastros que utiliza la cuenta actual. CloudTrail Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-11-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.12] Asegúrese de que haya un registro, un filtro métrico y una alarma para detectar los cambios en las pasarelas de red
<a name="cloudwatch-12"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.2, CIS AWS Foundations Benchmark v1.4. 0/41.2, 3.3.1, 3.13.1 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes. Las gateways de red son necesarias para enviar y recibir tráfico a un destino fuera de una VPC.

CIS recomienda que cree un filtro de métricas y alarma para los cambios realizados a las puertas de enlace de red. La monitorización de estos cambios ayuda a garantizar que todo el tráfico de entrada y salida atraviesa la frontera de la VPC a través de una ruta controlada.

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 4.12 en la versión 1.2 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-12-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.13] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la tabla de rutas
<a name="cloudwatch-13"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.3, CIS AWS Foundations Benchmark v1.4. 0/41.3, NIST.800-171.r2 3.3.1, 3.13.1, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Este control comprueba si se supervisan las llamadas a la API en tiempo real. Para ello, redirige CloudTrail los CloudWatch registros a Logs y establece las alarmas y los filtros métricos correspondientes. Las tablas de enrutamiento dirigen el tráfico de red entre subredes y a gateways de red.

CIS recomienda que cree un filtro de métricas y alarma para los cambios realizados a las tablas de enrutamiento. La monitorización de estos cambios ayuda a garantizar que todo el tráfico de la VPC vaya a través de una ruta esperada.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los CloudTrail rastros que utiliza la cuenta actual. Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-13-remediation"></a>

**nota**  
El patrón de filtro que recomendamos en estos pasos de corrección difiere del patrón de filtro de la guía del CIS. Nuestros filtros recomendados se centran únicamente en eventos procedentes de llamadas a la API de Amazon Elastic Compute Cloud (EC2).

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.14] Asegúrese de que haya un registro, un filtro métrico y una alarma para los cambios en la VPC
<a name="cloudwatch-14"></a>

**Requisitos relacionados: ** CIS AWS Foundations Benchmark v1.2. 0/31.4, CIS AWS Foundations Benchmark v1.4. 0/41.4, NIST.800-171.r2 3.3.1, 3.13.1, 3.14.6, NIST.800-171.r2 3.14.7 NIST.800-171.r2 NIST.800-171.r2 

**Categoría:** Detectar - Servicios de detección

**Gravedad:** baja

**Tipo de recurso:** `AWS::Logs::MetricFilter`, `AWS::CloudWatch::Alarm`, `AWS::CloudTrail::Trail`, `AWS::SNS::Topic`

**AWS Config regla: ** Ninguna (regla CSPM personalizada de Security Hub)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Para supervisar las llamadas a la API en tiempo real, dirija CloudTrail los CloudWatch registros a Logs y establezca las alarmas y los filtros métricos correspondientes. Puede tener más de un VPC en una cuenta, y puede crear una interconexión entre dos VPC, lo que permite dirigir el tráfico de red entre VPC.

CIS recomienda que cree un filtro de métricas y alarma para los cambios realizados a las VPC. La monitorización de estos cambios ayuda a garantizar que los controles de autenticación y autorización permanezcan intactos.

Para ejecutar esta comprobación, el CSPM de Security Hub utiliza una lógica personalizada para realizar los pasos de auditoría exactos prescritos para el control 4.14 en la versión 1.4.0 de [ CIS AWS Foundations Benchmark. ](https://acrobat.adobe.com/link/track?uri=urn:aaid:scds:US:2e5fec5c-5e99-4fb5-b08d-bb46b14754c1#pageNum=1) Este control produce un error si no se utilizan los filtros de métricas exactos prescritos por CIS. No se pueden añadir campos ni términos adicionales a los filtros de métricas.

**nota**  
Cuando Security Hub CSPM comprueba este control, busca los rastros que utiliza la cuenta actual. CloudTrail Estas rutas pueden ser rutas de organizaciones que pertenecen a otra cuenta. Multi-Region Las rutas también pueden estar ubicadas en una región diferente.  
La comprobación arroja resultados de `FAILED` en los siguientes casos:  
No hay ningún rastro configurado.
Las rutas disponibles que se encuentran en la Región actual y que son propiedad de una cuenta corriente no cumplen con los requisitos de control.
La comprobación da como resultado un estado de control de `NO_DATA` en los siguientes casos:  
Una ruta multirregional se basa en una Región diferente. Security Hub CSPM solo puede generar hallazgos en la región en la que se encuentra la ruta.
Una ruta multirregional pertenece a una cuenta diferente. El CSPM de Security Hub solo puede generar hallazgos para la cuenta propietaria de la ruta.  
Como práctica recomendada, utilice los registros de la organización para registrar los eventos de muchas cuentas de una organización. Los registros organizacionales son registros multirregionales de forma predeterminada y solo los puede administrar la cuenta AWS Organizations de administración o la cuenta de administrador CloudTrail delegado. El uso de un registro de la organización da como resultado un estado de control de `NO_DATA` de los controles evaluados en las cuentas de los miembros de la organización. En las cuentas de los miembros, Security Hub CSPM solo genera hallazgos para los recursos que pertenecen a los miembros. Los resultados relacionados con los registros de la organización se generan en la cuenta del propietario del recurso. Puede ver estos resultados en su cuenta de administrador delegado de CSPM de Security Hub mediante la agregación entre regiones.
Para la alarma, la cuenta corriente debe ser propietaria del tema de Amazon SNS al que se hace referencia o debe obtener acceso al tema de Amazon SNS llamando a `ListSubscriptionsByTopic`. De lo contrario, Security Hub CSPM `WARNING` generará resultados para el control.

### Corrección
<a name="cloudwatch-14-remediation"></a>

Para pasar este control, siga estos pasos para crear un tema de Amazon SNS, una ruta de AWS CloudTrail , un filtro de métricas y una alarma para el filtro de métricas.

1. Crear un tema de Amazon SNS Para obtener instrucciones, consulte [Introducción a Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html#CreateTopic) en la *Guía para desarrolladores de Amazon Simple Notification Service*. Cree un tema que reciba todas las alarmas del CIS y cree al menos una suscripción al tema.

1. Cree una CloudTrail ruta que se aplique a todos. Regiones de AWS Para obtener instrucciones, consulte [Crear un registro de seguimiento](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-a-trail-using-the-console-first-time.html) en la *Guía del usuario de AWS CloudTrail *.

   Anote el nombre del grupo de CloudWatch registros que asocie a la CloudTrail ruta. En el siguiente paso, debe crear el filtro de métricas para ese grupo de registros.

1. Crear un filtro de métricas. Para obtener instrucciones, consulte [ Crear un filtro métrico para un grupo de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/CreateMetricFilterProcedure.html) en la Guía del CloudWatch usuario de * Amazon*. Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

1. Crear una alarma basada en el filtro. Para obtener instrucciones, consulte [ Crear una CloudWatch alarma basada en un filtro métrico de grupos de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Alarm-On-Logs.html) en la Guía del CloudWatch usuario de * Amazon. * Use los siguientes valores:    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/securityhub/latest/userguide/cloudwatch-controls.html)

## [CloudWatch.15] CloudWatch las alarmas deben tener configuradas acciones específicas
<a name="cloudwatch-15"></a>

**Requisitos relacionados: ** NIST.800-53.r5 AU-6 (1), NIST.800-53.r5 AU-6 (5) NIST.800-53.r5 CA-7, NIST.800-53.r5 IR-4 (1), NIST.800-53.r5 IR-4 (5),, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-4 (12) NIST.800-53.r5 SI-20, NIST.800-53.r5 SI-4 (5), NIST.800-171.r2 3.3.4, NIST.800-171.r2 3.14.6

**Categoría:** Detectar - Servicios de detección

**Gravedad:** alta

**Tipo de recurso:** `AWS::CloudWatch::Alarm`

**AWS Config regla: ** [`cloudwatch-alarm-action-check`](https://docs.aws.amazon.com/config/latest/developerguide/cloudwatch-alarm-action-check.html) ``

**Tipo de horario:** provocado por un cambio

**Parámetros:**


| Parámetro | Descripción | Tipo | Valores personalizados permitidos | Valor predeterminado de Security Hub CSPM | 
| --- | --- | --- | --- | --- | 
| `alarmActionRequired` | El control genera un resultado `PASSED` si el parámetro está establecido en `true` y la alarma tiene una acción cuando el estado de la alarma cambia a `ALARM`. | Booleano | No personalizable | `true` | 
| `insufficientDataActionRequired` | El control genera un resultado `PASSED` si el parámetro está establecido en `true` y la alarma tiene una acción cuando el estado de la alarma cambia a `INSUFFICIENT_DATA`. | Booleano | `true` o `false` | `false` | 
| `okActionRequired` | El control genera un resultado `PASSED` si el parámetro está establecido en `true` y la alarma tiene una acción cuando el estado de la alarma cambia a `OK`. | Booleano | `true` o `false` | `false` | 

Este control comprueba si una CloudWatch alarma de Amazon tiene al menos una acción configurada para ese estado. `ALARM` Se produce un error en el control si la alarma no tiene ninguna acción configurada para el estado `ALARM`. De manera opcional, puede incluir valores personalizados de parámetros para requerir también acciones de alarma para los estados `INSUFFICIENT_DATA` o `OK`.

**nota**  
El CSPM de Security Hub evalúa este control en CloudWatch función de las alarmas métricas. Las alarmas de métricas pueden formar parte de alarmas compuestas que tienen configuradas las acciones especificadas. El control arroja resultados `FAILED` en los siguientes casos:  
Las acciones especificadas no están configuradas para una alarma de métrica.
La alarma de métrica forma parte de una alarma compuesta que tiene configuradas las acciones especificadas.

Este control se centra en si una CloudWatch alarma tiene una acción de alarma configurada, mientras que [ CloudWatch.17 ](#cloudwatch-17) se centra en el estado de activación de una CloudWatch acción de alarma.

Recomendamos que las acciones de CloudWatch alarma le avisen automáticamente cuando una métrica supervisada supere el umbral definido. Las alarmas de supervisión ayudan a identificar actividades inusuales y a responder rápidamente a los problemas operativos y de seguridad cuando una alarma pasa a un estado específico. El tipo más común de acción de alarma es notificar a uno o más usuarios mediante el envío de un mensaje a un tema de Amazon Simple Notification Service (Amazon SNS).

### Corrección
<a name="cloudwatch-15-remediation"></a>

Para obtener información sobre las acciones que admiten las CloudWatch alarmas, consulte las acciones de [ alarma ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/AlarmThatSendsEmail.html#alarms-and-actions) en la Guía del CloudWatch usuario de * Amazon*.

## [CloudWatch.16] los grupos de CloudWatch registros deben conservarse durante un período de tiempo específico
<a name="cloudwatch-16"></a>

**Categoría:** Identificar - Registro

**Requisitos relacionados: ** NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-11, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-12

**Gravedad:** media

**Tipo de recurso:** `AWS::Logs::LogGroup`

**AWS Config regla: ** [`cw-loggroup-retention-period-check`](https://docs.aws.amazon.com/config/latest/developerguide/cw-loggroup-retention-period-check.html) ``

**Tipo de programa:** Periódico

**Parámetros:**


| Parámetro | Descripción | Tipo | Valores personalizados permitidos | Valor predeterminado de Security Hub CSPM | 
| --- | --- | --- | --- | --- | 
| `minRetentionTime` | Período mínimo de retención en días para los grupos de registros CloudWatch  | Enum | `365, 400, 545, 731, 1827, 3653` | `365` | 

Este control comprueba si un grupo de CloudWatch registros de Amazon tiene un período de retención de al menos el número de días especificado. Se produce un error en el control si el periodo de retención es inferior a la cantidad especificada. A menos que proporciones un valor de parámetro personalizado para el período de retención, Security Hub CSPM utiliza un valor predeterminado de 365 días.

CloudWatch Los registros centralizan los registros de todos sus sistemas y aplicaciones Servicios de AWS en un único servicio altamente escalable. Puede usar CloudWatch los registros para supervisar, almacenar y acceder a sus archivos de registro desde las instancias de Amazon Elastic Compute Cloud (EC2) AWS CloudTrail, Amazon Route 53 y otras fuentes. Conservar los registros durante al menos un año puede ayudarle a cumplir con los estándares de retención de registros.

### Corrección
<a name="cloudwatch-16-remediation"></a>

Para configurar los ajustes de retención de registros, consulte [ Cambiar la retención de datos de registro en CloudWatch Logs ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/Working-with-log-groups-and-streams.html#SettingLogRetention) en la Guía * del CloudWatch usuario de * Amazon.

## [CloudWatch.17] las acciones CloudWatch de alarma deben estar activadas
<a name="cloudwatch-17"></a>

**Categoría:** Detectar - Servicios de detección

**Requisitos relacionados: ** NIST.800-53.r5 AU-6 (1), NIST.800-53.r5 AU-6 (5), NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-4 (12)

**Gravedad:** alta

**Tipo de recurso:** `AWS::CloudWatch::Alarm`

**AWS Config regla: ** [`cloudwatch-alarm-action-enabled-check`](https://docs.aws.amazon.com/config/latest/developerguide/cloudwatch-alarm-action-enabled-check.html) ``

**Tipo de horario:** provocado por un cambio

**Parámetros:** ninguno

Este control comprueba si las acciones de CloudWatch alarma están activadas (`ActionEnabled`deben establecerse como verdaderas). El control falla si la acción de alarma de una CloudWatch alarma está desactivada.

**nota**  
Security Hub CSPM evalúa este control en CloudWatch función de las alarmas métricas. Las alarmas de métricas pueden formar parte de alarmas compuestas que tienen activadas las acciones de alarma. El control arroja resultados `FAILED` en los siguientes casos:  
Las acciones especificadas no están configuradas para una alarma de métrica.
La alarma de métrica forma parte de una alarma compuesta que tiene activadas las acciones de alarma.

Este control se centra en el estado de activación de una acción de CloudWatch alarma, mientras que [ CloudWatch.15 ](#cloudwatch-15) se centra en si alguna `ALARM` acción está configurada en una alarma. CloudWatch 

Las acciones de alarma le avisan automáticamente cuando una métrica monitorizada está fuera del umbral definido. Si la acción de alarma está desactivada, no se ejecuta ninguna acción cuando la alarma cambia de estado y no se le avisará de los cambios en las métricas monitorizadas. Recomendamos activar las acciones de CloudWatch alarma para ayudarle a responder rápidamente a los problemas operativos y de seguridad.

### Corrección
<a name="cloudwatch-17-remediation"></a>

**Para activar una acción CloudWatch de alarma (consola)**

1. Abra la CloudWatch consola en [ https://console.aws.amazon.com/cloudwatch/](https://console.aws.amazon.com/cloudwatch/).

1. En el panel de navegación, elija **Alarmas** y, luego, **Todas las alarmas**.

1. Seleccione la alarma para la que desea activar las acciones.

1. En **Acciones**, selecciona **Acciones de alarma (nuevas)** y, a continuación, selecciona **Habilitar**.

Para obtener más información sobre la activación de las acciones de CloudWatch alarma, consulte las acciones de [ alarma ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/AlarmThatSendsEmail.html#alarms-and-actions) en la Guía del CloudWatch usuario de * Amazon*.