Bonnes pratiques de fonctionnement pour FedRAMP (modérée) - AWS Config

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Bonnes pratiques de fonctionnement pour FedRAMP (modérée)

Les packs de conformité fournissent un cadre de conformité à usage général conçu pour vous permettre de créer des contrôles de gouvernance en matière de sécurité, d'exploitation ou d'optimisation des coûts à l'aide de AWS Config règles gérées ou personnalisées et d'actions correctives. AWS Config Les packs de conformité, en tant qu'exemples de modèle, ne sont pas conçus pour garantir pleinement la conformité à une norme de gouvernance ou de conformité spécifique. Il vous incombe de déterminer vous-même si votre utilisation des services est conforme aux exigences légales et réglementaires applicables.

Vous trouverez ci-dessous un exemple de mappage entre le Federal Risk and Authorization Management Program (FedRAMP) et les règles de configuration AWS gérées. Chaque règle de Config s'applique à une AWS ressource spécifique et concerne un ou plusieurs contrôles FedRAMP. Un contrôle FedRAMP peut être associé à plusieurs règles de configuration. Reportez-vous au tableau ci-dessous pour obtenir plus de détails et des conseils relatifs à ces mappages.

Ce pack de conformité a été validé par AWS Security Assurance Services LLC (AWS SAS), qui est une équipe d'évaluateurs de sécurité qualifiés (QSA) dans le secteur des cartes de paiement, de praticiens certifiés par HITRUST Common Security Framework (CCSFP) et de professionnels de la conformité certifiés pour fournir des conseils et des évaluations pour divers frameworks industriels. AWS Les professionnels de SAS ont conçu ce pack de conformité pour permettre à un client de s'aligner sur un sous-ensemble des contrôles FedRAMP.

ID du contrôle Description du contrôle AWS Règle de configuration Conseils
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

iam-no-inline-policy-vérifier

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

access-keys-rotated

Les informations d'identification sont auditées pour les appareils, les utilisateurs et les processus autorisés en veillant à ce que les clés d'accès IAM soient alternées conformément à la politique de l'organisation. La modification régulière des clés d'accès est une bonne pratique de sécurité. Cela permet de raccourcir la période pendant laquelle une clé d'accès est active et de réduire l'impact commercial en cas de compromission des clés. Cette règle nécessite une valeur de rotation des clés d'accès (configuration par défaut : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

iam-root-access-key-vérifier

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

iam-user-group-membership-vérifier

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

iam-user-mfa-enabled

Activez cette règle pour restreindre l'accès aux ressources dans le AWS cloud. Cette règle garantit que l'authentification multifactorielle (MFA) est activée pour tous les utilisateurs. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. Réduisez les incidents de comptes compromis en imposant la MFA aux utilisateurs.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

iam-user-no-policies-vérifier

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

iam-user-unused-credentials-vérifier

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

mfa-enabled-for-iam-accès à la console

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour tous les utilisateurs AWS d'Identity and Access Management (IAM) dotés d'un mot de passe de console. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. En exigeant la MFA pour les utilisateurs, vous pouvez réduire les incidents liés à des comptes compromis et empêcher les utilisateurs non autorisés d'accéder aux données sensibles.
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

root-account-hardware-mfa-activé

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le matériel MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
AC-2(1) L'organisation utilise des mécanismes automatisés pour faciliter la gestion des comptes du système d'information.

root-account-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
AC-2(3) Le système d'information désactive automatiquement les comptes utilisateurs inactifs au bout de 90 jours.

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(3) Le système d'information désactive automatiquement les comptes utilisateurs inactifs au bout de 90 jours.

iam-user-unused-credentials-vérifier

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

codebuild-project-logging-enabled

Assurez-vous que la journalisation AWS CodeBuild du projet est activée afin que les journaux de sortie de votre build soient envoyés à Amazon CloudWatch ou à Amazon Simple Storage Service (Amazon S3). Les journaux de résultats de génération fournissent des informations détaillées sur votre projet de génération.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

rds-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, assurez-vous que la journalisation Amazon Relational Database Service (Amazon RDS) est activée. Avec la journalisation Amazon RDS, vous pouvez capturer des événements tels que des connexions, des déconnexions, des requêtes ou des tables interrogées.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(4) Le système d'information audite automatiquement les actions de création, de modification, d'activation, de désactivation et de suppression de comptes, et notifie [Attribution : personnel ou rôles définis par l'organisation].

s3- bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
AC-2(7) L'organisation : (a) définit et gère les utilisateurs privilégiés conformément à un schéma d'accès basé sur les rôles qui détermine l'accès autorisé au système d'information et les privilèges de chaque rôle ; (b) surveille les attributions de rôles privilégiés ; et (c) effectue [Attribution : actions définies par l'organisation] si les attributions de rôles privilégiés ne sont plus appropriées. Conseils supplémentaires : les rôles privilégiés sont des rôles définis par l'organisation et attribués à des individus, permettant à ces derniers d'exécuter certaines fonctions de sécurité que les utilisateurs ordinaires ne sont pas autorisés à exécuter. Ces rôles privilégiés incluent, par exemple, la gestion des clés, la gestion des comptes, l'administration réseau et système, l'administration des bases de données et l'administration Web.

iam-customer-policy-blocked-kms-actions

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en empêchant les politiques de contenir des actions bloquées sur toutes les AWS clés du Key Management Service. Avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms :). ReEncryptFrom Les valeurs réelles doivent refléter les politiques de votre organisation
AC-2(7) L'organisation : (a) définit et gère les utilisateurs privilégiés conformément à un schéma d'accès basé sur les rôles qui détermine l'accès autorisé au système d'information et les privilèges de chaque rôle ; (b) surveille les attributions de rôles privilégiés ; et (c) effectue [Attribution : actions définies par l'organisation] si les attributions de rôles privilégiés ne sont plus appropriées. Conseils supplémentaires : les rôles privilégiés sont des rôles définis par l'organisation et attribués à des individus, permettant à ces derniers d'exécuter certaines fonctions de sécurité que les utilisateurs ordinaires ne sont pas autorisés à exécuter. Ces rôles privilégiés incluent, par exemple, la gestion des clés, la gestion des comptes, l'administration réseau et système, l'administration des bases de données et l'administration Web.

iam-group-has-users-vérifier

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
AC-2(7) L'organisation : (a) définit et gère les utilisateurs privilégiés conformément à un schéma d'accès basé sur les rôles qui détermine l'accès autorisé au système d'information et les privilèges de chaque rôle ; (b) surveille les attributions de rôles privilégiés ; et (c) effectue [Attribution : actions définies par l'organisation] si les attributions de rôles privilégiés ne sont plus appropriées. Conseils supplémentaires : les rôles privilégiés sont des rôles définis par l'organisation et attribués à des individus, permettant à ces derniers d'exécuter certaines fonctions de sécurité que les utilisateurs ordinaires ne sont pas autorisés à exécuter. Ces rôles privilégiés incluent, par exemple, la gestion des clés, la gestion des comptes, l'administration réseau et système, l'administration des bases de données et l'administration Web.

iam-inline-policy-blocked-kms-actions

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée autorisant le blocage d'actions sur toutes les clés du service de gestion des clés. AWS AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions, la restauration, ainsi que la délégation de la gestion des autorisations. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms :). ReEncryptFrom Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(7) L'organisation : (a) définit et gère les utilisateurs privilégiés conformément à un schéma d'accès basé sur les rôles qui détermine l'accès autorisé au système d'information et les privilèges de chaque rôle ; (b) surveille les attributions de rôles privilégiés ; et (c) effectue [Attribution : actions définies par l'organisation] si les attributions de rôles privilégiés ne sont plus appropriées. Conseils supplémentaires : les rôles privilégiés sont des rôles définis par l'organisation et attribués à des individus, permettant à ces derniers d'exécuter certaines fonctions de sécurité que les utilisateurs ordinaires ne sont pas autorisés à exécuter. Ces rôles privilégiés incluent, par exemple, la gestion des clés, la gestion des comptes, l'administration réseau et système, l'administration des bases de données et l'administration Web.

iam-no-inline-policy-vérifier

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
AC-2(7) L'organisation : (a) définit et gère les utilisateurs privilégiés conformément à un schéma d'accès basé sur les rôles qui détermine l'accès autorisé au système d'information et les privilèges de chaque rôle ; (b) surveille les attributions de rôles privilégiés ; et (c) effectue [Attribution : actions définies par l'organisation] si les attributions de rôles privilégiés ne sont plus appropriées. Conseils supplémentaires : les rôles privilégiés sont des rôles définis par l'organisation et attribués à des individus, permettant à ces derniers d'exécuter certaines fonctions de sécurité que les utilisateurs ordinaires ne sont pas autorisés à exécuter. Ces rôles privilégiés incluent, par exemple, la gestion des clés, la gestion des comptes, l'administration réseau et système, l'administration des bases de données et l'administration Web.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(7) L'organisation : (a) définit et gère les utilisateurs privilégiés conformément à un schéma d'accès basé sur les rôles qui détermine l'accès autorisé au système d'information et les privilèges de chaque rôle ; (b) surveille les attributions de rôles privilégiés ; et (c) effectue [Attribution : actions définies par l'organisation] si les attributions de rôles privilégiés ne sont plus appropriées. Conseils supplémentaires : les rôles privilégiés sont des rôles définis par l'organisation et attribués à des individus, permettant à ces derniers d'exécuter certaines fonctions de sécurité que les utilisateurs ordinaires ne sont pas autorisés à exécuter. Ces rôles privilégiés incluent, par exemple, la gestion des clés, la gestion des comptes, l'administration réseau et système, l'administration des bases de données et l'administration Web.

iam-policy-no-statements-with-full-access

Assurez-vous que les actions IAM sont limitées aux seules actions nécessaires. Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(12)(a) L'organisation : a. Surveille les comptes du système d'information pour [Attribution : utilisation atypique définie par l'organisation].

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
AC-2(12)(a) L'organisation : a. Surveille les comptes du système d'information pour [Attribution : utilisation atypique définie par l'organisation].

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-inline-policy-blocked-kms-actions

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée autorisant le blocage d'actions sur toutes les clés du service de gestion des clés. AWS AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions, la restauration, ainsi que la délégation de la gestion des autorisations. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms :). ReEncryptFrom Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-no-inline-policy-vérifier

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-policy-no-statements-with-full-access

Assurez-vous que les actions IAM sont limitées aux seules actions nécessaires. Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

access-keys-rotated

Les informations d'identification sont auditées pour les appareils, les utilisateurs et les processus autorisés en veillant à ce que les clés d'accès IAM soient alternées conformément à la politique de l'organisation. La modification régulière des clés d'accès est une bonne pratique de sécurité. Cela permet de raccourcir la période pendant laquelle une clé d'accès est active et de réduire l'impact commercial en cas de compromission des clés. Cette règle nécessite une valeur de rotation des clés d'accès (configuration par défaut : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-root-access-key-vérifier

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-user-group-membership-vérifier

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-user-mfa-enabled

Activez cette règle pour restreindre l'accès aux ressources dans le AWS cloud. Cette règle garantit que l'authentification multifactorielle (MFA) est activée pour tous les utilisateurs. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. Réduisez les incidents de comptes compromis en imposant la MFA aux utilisateurs.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-user-no-policies-vérifier

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

iam-user-unused-credentials-vérifier

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

mfa-enabled-for-iam-accès à la console

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour tous les utilisateurs AWS d'Identity and Access Management (IAM) dotés d'un mot de passe de console. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. En exigeant la MFA pour les utilisateurs, vous pouvez réduire les incidents liés à des comptes compromis et empêcher les utilisateurs non autorisés d'accéder aux données sensibles.
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

root-account-hardware-mfa-activé

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le matériel MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
AC-2(f) L'organisation : f. Crée, active, modifie, désactive et supprime les comptes du système d'information conformément à [Attribution : procédures ou conditions définies par l'organisation].

root-account-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

api-gw-execution-logging-activé

La journalisation d'API Gateway affiche des vues détaillées des utilisateurs qui ont accédé à l'API et de la manière dont ils y ont accédé. Ces informations offrent une visibilité sur les activités des utilisateurs.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

codebuild-project-logging-enabled

Assurez-vous que la journalisation AWS CodeBuild du projet est activée afin que les journaux de sortie de votre build soient envoyés à Amazon CloudWatch ou à Amazon Simple Storage Service (Amazon S3). Les journaux de résultats de génération fournissent des informations détaillées sur votre projet de génération.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

elasticsearch-logs-to-cloudwatch

Assurez-vous que les journaux d'erreurs sont activés sur les domaines Amazon OpenSearch Service et qu'ils sont transmis à Amazon CloudWatch Logs à des fins de conservation et de réponse. Les journaux d'erreurs de domaine peuvent faciliter les audits de sécurité et d'accès, ainsi que le diagnostic des problèmes de disponibilité.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

rds-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, assurez-vous que la journalisation Amazon Relational Database Service (Amazon RDS) est activée. Avec la journalisation Amazon RDS, vous pouvez capturer des événements tels que des connexions, des déconnexions, des requêtes ou des tables interrogées.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

wafv2-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, activez la journalisation AWS WAF (V2) sur les ACL Web régionales et mondiales. AWS La journalisation WAF fournit des informations détaillées sur le trafic analysé par votre ACL Web. Les journaux enregistrent l'heure à laquelle AWS WAF a reçu la demande de votre AWS ressource, des informations sur la demande et une action pour la règle à laquelle chaque demande correspondait.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

opensearch-logs-to-cloudwatch

Assurez-vous que les journaux d'erreurs sont activés sur les domaines Amazon OpenSearch Service et qu'ils sont transmis à Amazon CloudWatch Logs à des fins de conservation et de réponse. OpenSearch Les journaux des erreurs de service peuvent faciliter les audits de sécurité et d'accès, ainsi que le diagnostic des problèmes de disponibilité.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(g) L'organisation : g. Surveille l'utilisation des comptes du système d'information.

s3- bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

ec2- instance-profile-attached

Les profils d'instance EC2 transmettent un rôle IAM à une instance EC2. L'association d'un profil d'instance à vos instances peut faciliter la gestion du moindre privilège et des autorisations.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

ecs-task-definition-user-for-host-mode-check

Si une définition de tâche dispose de privilèges élevés, c'est parce que le client a spécifiquement opté pour ces configurations. Ce contrôle vérifie qu'il n'y a pas d'élévation des privilèges inattendue lorsqu'une définition de tâche a activé la mise en réseau de l'hôte, mais que le client n'a pas opté pour l'élévation des privilèges.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-customer-policy-blocked-kms-actions

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en empêchant les politiques de contenir des actions bloquées sur toutes les AWS clés du Key Management Service. Avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms :). ReEncryptFrom Les valeurs réelles doivent refléter les politiques de votre organisation
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-inline-policy-blocked-kms-actions

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée autorisant le blocage d'actions sur toutes les clés du service de gestion des clés. AWS AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions, la restauration, ainsi que la délégation de la gestion des autorisations. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms :). ReEncryptFrom Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-no-inline-policy-vérifier

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-policy-no-statements-with-full-access

Assurez-vous que les actions IAM sont limitées aux seules actions nécessaires. Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-user-mfa-enabled

Activez cette règle pour restreindre l'accès aux ressources dans le AWS cloud. Cette règle garantit que l'authentification multifactorielle (MFA) est activée pour tous les utilisateurs. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. Réduisez les incidents de comptes compromis en imposant la MFA aux utilisateurs.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-user-unused-credentials-vérifier

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

mfa-enabled-for-iam-accès à la console

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour tous les utilisateurs AWS d'Identity and Access Management (IAM) dotés d'un mot de passe de console. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. En exigeant la MFA pour les utilisateurs, vous pouvez réduire les incidents liés à des comptes compromis et empêcher les utilisateurs non autorisés d'accéder aux données sensibles.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

access-keys-rotated

Les informations d'identification sont auditées pour les appareils, les utilisateurs et les processus autorisés en veillant à ce que les clés d'accès IAM soient alternées conformément à la politique de l'organisation. La modification régulière des clés d'accès est une bonne pratique de sécurité. Cela permet de raccourcir la période pendant laquelle une clé d'accès est active et de réduire l'impact commercial en cas de compromission des clés. Cette règle nécessite une valeur de rotation des clés d'accès (configuration par défaut : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-group-has-users-vérifier

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-root-access-key-vérifier

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-user-group-membership-vérifier

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

iam-user-no-policies-vérifier

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
AC-2(j) L'organisation : j. Vérifie la conformité des comptes aux exigences de gestion des comptes [Attribution : fréquence définie par l'organisation].

root-account-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

autoscaling-launch-config-public-IP désactivé

Si vous configurez vos interfaces réseau avec une adresse IP publique, les ressources associées à ces interfaces réseau sont accessibles depuis Internet. Les ressources EC2 ne doivent pas être accessibles au public, car cela pourrait permettre un accès imprévu à vos applications ou à vos serveurs.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

ec2-imdsv2-check

Assurez-vous que la méthode Service des métadonnées d'instance Version 2 (IMDSv2) est activée pour protéger l'accès aux métadonnées d'instance Amazon Elastic Compute Cloud (Amazon EC2) et leur contrôle. La méthode IMDSv2 utilise des contrôles basés sur la session. Avec IMDSv2, des contrôles peuvent être mis en œuvre pour limiter les modifications apportées aux métadonnées des instances.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

ec2- instance-profile-attached

Les profils d'instance EC2 transmettent un rôle IAM à une instance EC2. L'association d'un profil d'instance à vos instances peut faciliter la gestion du moindre privilège et des autorisations.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

ecs-task-definition-user-for-host-mode-check

Si une définition de tâche dispose de privilèges élevés, c'est parce que le client a spécifiquement opté pour ces configurations. Ce contrôle vérifie qu'il n'y a pas d'élévation des privilèges inattendue lorsqu'une définition de tâche a activé la mise en réseau de l'hôte, mais que le client n'a pas opté pour l'élévation des privilèges.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

iam-no-inline-policy-vérifier

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

iam-policy-no-statements-with-full-access

Assurez-vous que les actions IAM sont limitées aux seules actions nécessaires. Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

ssm-document-not-public

Assurez-vous que AWS les documents de Systems Manager (SSM) ne sont pas publics, car cela peut permettre un accès involontaire à vos documents SSM. Un document SSM public peut exposer des informations sur votre compte, vos ressources et vos processus internes.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

ec2- instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

emr-master-no-public-IP

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

iam-group-has-users-vérifier

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

iam-root-access-key-vérifier

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

iam-user-group-membership-vérifier

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

iam-user-no-policies-vérifier

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

iam-user-unused-credentials-vérifier

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

s3- account-level-public-access -blocs-périodique

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

s3- bucket-level-public-access -interdit

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
AC-3 Le système d'information applique les autorisations approuvées pour l'accès logique aux informations et aux ressources du système conformément aux politiques de contrôle d'accès applicables.

subnet-auto-assign-public-IP désactivé

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

ec2- instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

acm-certificate-expiration-check

Assurez-vous que l'intégrité du réseau est protégée en vous assurant que les certificats X509 sont émis par AWS ACM. Ces certificats doivent être valides et non expirés. Cette règle nécessite une valeur pour daysToExpiration (valeur des meilleures pratiques de sécuritéAWS fondamentales : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

ec2- instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

emr-master-no-public-IP

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

restricted-ssh

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent aider à gérer l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS Ne pas autoriser le trafic entrant (ou distant) de 0.0.0.0/0 vers le port 22 sur vos ressources vous aide à restreindre l'accès à distance.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

vpc-default-security-group-fermé

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
AC-4 Le système d'information applique les autorisations approuvées pour contrôler le flux d'informations au sein du système et entre les systèmes interconnectés conformément aux [Attribution : politiques de contrôle du flux d'informations définies par l'organisation].

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

ecs-task-definition-user-for-host-mode-check

Si une définition de tâche dispose de privilèges élevés, c'est parce que le client a spécifiquement opté pour ces configurations. Ce contrôle vérifie qu'il n'y a pas d'élévation des privilèges inattendue lorsqu'une définition de tâche a activé la mise en réseau de l'hôte, mais que le client n'a pas opté pour l'élévation des privilèges.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-customer-policy-blocked-kms-actions

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en empêchant les politiques de contenir des actions bloquées sur toutes les AWS clés du Key Management Service. Avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms :). ReEncryptFrom Les valeurs réelles doivent refléter les politiques de votre organisation
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-inline-policy-blocked-kms-actions

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée autorisant le blocage d'actions sur toutes les clés du service de gestion des clés. AWS AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions, la restauration, ainsi que la délégation de la gestion des autorisations. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms :). ReEncryptFrom Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-no-inline-policy-vérifier

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-policy-no-statements-with-full-access

Assurez-vous que les actions IAM sont limitées aux seules actions nécessaires. Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-root-access-key-vérifier

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-user-group-membership-vérifier

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-user-unused-credentials-vérifier

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-group-has-users-vérifier

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-5c L'organisation : c. Définit les autorisations d'accès au système d'information pour faciliter la séparation des tâches.

iam-user-no-policies-vérifier

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
AC-6(10) Le système d'information empêche les utilisateurs non privilégiés d'exécuter des fonctions privilégiées, notamment de désactiver, de contourner ou de modifier les mesures/contre-mesures de sécurité mises en œuvre.

iam-policy-no-statements-with-full-access

Assurez-vous que les actions IAM sont limitées aux seules actions nécessaires. Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-6(10) Le système d'information empêche les utilisateurs non privilégiés d'exécuter des fonctions privilégiées, notamment de désactiver, de contourner ou de modifier les mesures/contre-mesures de sécurité mises en œuvre.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-6(10) Le système d'information empêche les utilisateurs non privilégiés d'exécuter des fonctions privilégiées, notamment de désactiver, de contourner ou de modifier les mesures/contre-mesures de sécurité mises en œuvre.

iam-root-access-key-vérifier

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

ec2-imdsv2-check

Assurez-vous que la méthode Service des métadonnées d'instance Version 2 (IMDSv2) est activée pour protéger l'accès aux métadonnées d'instance Amazon Elastic Compute Cloud (Amazon EC2) et leur contrôle. La méthode IMDSv2 utilise des contrôles basés sur la session. Avec IMDSv2, des contrôles peuvent être mis en œuvre pour limiter les modifications apportées aux métadonnées des instances.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

iam-no-inline-policy-vérifier

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

ec2- instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

codebuild-project-envvar-awscred-vérifier

Assurez-vous que les informations d'authentification AWS_ACCESS_KEY_ID et AWS_SECRET_ACCESS_KEY n'existent pas dans les environnements de projet Codebuild. AWS Ne stockez pas ces variables en clair. Le stockage de ces variables en clair entraîne une exposition involontaire des données et un accès non autorisé.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

ec2- instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

emr-master-no-public-IP

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

iam-group-has-users-vérifier

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

iam-root-access-key-vérifier

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

iam-user-group-membership-vérifier

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

iam-user-no-policies-vérifier

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

iam-user-unused-credentials-vérifier

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

s3- account-level-public-access -blocs-périodique

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

s3- bucket-level-public-access -interdit

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
AC-6 L'organisation applique le principe du moindre privilège, en n'accordant aux utilisateurs (ou aux processus agissant pour leur compte) que les accès autorisés nécessaires à l'accomplissement des tâches qui leur sont confiées, conformément aux missions de l'organisation et aux fonctions métier.

subnet-auto-assign-public-IP désactivé

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

restricted-ssh

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent aider à gérer l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS Ne pas autoriser le trafic entrant (ou distant) de 0.0.0.0/0 vers le port 22 sur vos ressources vous aide à restreindre l'accès à distance.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

ec2- instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

ec2- instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

emr-master-no-public-IP

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

s3- account-level-public-access -blocs-périodique

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

s3- bucket-level-public-access -interdit

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

subnet-auto-assign-public-IP désactivé

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

vpc-default-security-group-fermé

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
AC-17(1) Le système d'information surveille et contrôle les méthodes d'accès à distance.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
AC-17(2) Le système d'information met en œuvre des mécanismes de chiffrement pour protéger la confidentialité et l'intégrité des sessions d'accès à distance.

elb-tls-https-listeners-uniquement

Assurez-vous que vos équilibreurs de charge Elastic Load Balancing (ELB) sont configurés avec des écouteurs SSL ou HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
AC-17(2) Le système d'information met en œuvre des mécanismes de chiffrement pour protéger la confidentialité et l'intégrité des sessions d'accès à distance.

acm-certificate-expiration-check

Assurez-vous que l'intégrité du réseau est protégée en vous assurant que les certificats X509 sont émis par AWS ACM. Ces certificats doivent être valides et non expirés. Cette règle nécessite une valeur pour daysToExpiration (valeur des meilleures pratiques de sécuritéAWS fondamentales : 90). La valeur réelle doit refléter les politiques de votre organisation.
AC-17(2) Le système d'information met en œuvre des mécanismes de chiffrement pour protéger la confidentialité et l'intégrité des sessions d'accès à distance.

alb-http-to-https-vérification de redirection

Pour protéger les données en transit, assurez-vous que votre Application Load Balancer redirige automatiquement les requêtes HTTP non chiffrées vers HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
AC-17(2) Le système d'information met en œuvre des mécanismes de chiffrement pour protéger la confidentialité et l'intégrité des sessions d'accès à distance.

redshift-require-tls-ssl

Assurez-vous que vos clusters Amazon Redshift nécessitent un chiffrement TLS/SSL pour se connecter aux clients SQL. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
AC-17(2) Le système d'information met en œuvre des mécanismes de chiffrement pour protéger la confidentialité et l'intégrité des sessions d'accès à distance.

s3- bucket-ssl-requests-only

Pour protéger les données en transit, assurez-vous que vos compartiments Amazon Simple Storage Service (Amazon S3) exigent que les demandes utilisent Secure Socket Layer (SSL). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

autoscaling-launch-config-public-IP désactivé

Si vous configurez vos interfaces réseau avec une adresse IP publique, les ressources associées à ces interfaces réseau sont accessibles depuis Internet. Les ressources EC2 ne doivent pas être accessibles au public, car cela pourrait permettre un accès imprévu à vos applications ou à vos serveurs.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

no-unrestricted-route-to-igw

Assurez-vous que les tables de routage Amazon EC2 ne disposent pas de routes illimitées vers une passerelle Internet. La suppression ou la limitation de l'accès à Internet pour les charges de travail au sein des réseaux Amazon VPC peut réduire les accès imprévus au sein de votre environnement.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

s3- account-level-public-access -blocs-périodique

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

vpc-default-security-group-fermé

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

ec2- instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

emr-master-no-public-IP

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

s3- bucket-level-public-access -interdit

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
AC-21(b) L'organisation : b. Utilise [Attribution : mécanismes automatisés ou processus manuels définis par l'organisation] pour aider les utilisateurs à prendre des décisions en matière de partage d'informations/de collaboration.

subnet-auto-assign-public-IP désactivé

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

codebuild-project-logging-enabled

Assurez-vous que la journalisation AWS CodeBuild du projet est activée afin que les journaux de sortie de votre build soient envoyés à Amazon CloudWatch ou à Amazon Simple Storage Service (Amazon S3). Les journaux de résultats de génération fournissent des informations détaillées sur votre projet de génération.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

rds-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, assurez-vous que la journalisation Amazon Relational Database Service (Amazon RDS) est activée. Avec la journalisation Amazon RDS, vous pouvez capturer des événements tels que des connexions, des déconnexions, des requêtes ou des tables interrogées.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

wafv2-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, activez la journalisation AWS WAF (V2) sur les ACL Web régionales et mondiales. AWS La journalisation WAF fournit des informations détaillées sur le trafic analysé par votre ACL Web. Les journaux enregistrent l'heure à laquelle AWS WAF a reçu la demande de votre AWS ressource, des informations sur la demande et une action pour la règle à laquelle chaque demande correspondait.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

api-gw-execution-logging-activé

La journalisation d'API Gateway affiche des vues détaillées des utilisateurs qui ont accédé à l'API et de la manière dont ils y ont accédé. Ces informations offrent une visibilité sur les activités des utilisateurs.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

elb-logging-enabled

L'activité Elastic Load Balancing est un point de communication central au sein d'un environnement. Assurez-vous que la journalisation ELB est activée. Les données collectées fournissent des informations détaillées sur les demandes envoyées à l'ELB. Chaque journal contient des informations comme l'heure à laquelle la demande a été reçue, l'adresse IP du client, les latences, les chemins de demande et les réponses du serveur.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

s3- bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
AU-2(a)(d) L'organisation : a. Détermine que le système d'information est capable d'auditer les événements suivants : événements de réussite et d'échec d'ouverture de compte, événements de gestion de compte, accès aux objets, modification des politiques, fonctions privilégiées, suivi des processus et événements système. Pour les applications Web : l'ensemble des activités de l'administrateur, des contrôles d'authentification, des contrôles d'autorisation, des suppressions de données, des accès aux données, des modifications de données et des modifications d'autorisations. d. Détermine que les événements suivants doivent être audités dans le système d'information : [sous-ensemble des événements vérifiables définis dans AU-2 a défini par l'organisation devant être constamment audité pour chaque événement identifié].

vpc-flow-logs-enabled

Les journaux de flux VPC fournissent des informations détaillées sur le trafic IP circulant vers et depuis les interfaces réseau de votre réseau Amazon Virtual Private Cloud (Amazon VPC). Par défaut, le journal de flux inclut des valeurs pour les différents composants du flux IP, y compris la source, la destination et le protocole.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

codebuild-project-logging-enabled

Assurez-vous que la journalisation AWS CodeBuild du projet est activée afin que les journaux de sortie de votre build soient envoyés à Amazon CloudWatch ou à Amazon Simple Storage Service (Amazon S3). Les journaux de résultats de génération fournissent des informations détaillées sur votre projet de génération.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

rds-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, assurez-vous que la journalisation Amazon Relational Database Service (Amazon RDS) est activée. Avec la journalisation Amazon RDS, vous pouvez capturer des événements tels que des connexions, des déconnexions, des requêtes ou des tables interrogées.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

wafv2-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, activez la journalisation AWS WAF (V2) sur les ACL Web régionales et mondiales. AWS La journalisation WAF fournit des informations détaillées sur le trafic analysé par votre ACL Web. Les journaux enregistrent l'heure à laquelle AWS WAF a reçu la demande de votre AWS ressource, des informations sur la demande et une action pour la règle à laquelle chaque demande correspondait.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

api-gw-execution-logging-activé

La journalisation d'API Gateway affiche des vues détaillées des utilisateurs qui ont accédé à l'API et de la manière dont ils y ont accédé. Ces informations offrent une visibilité sur les activités des utilisateurs.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

elb-logging-enabled

L'activité Elastic Load Balancing est un point de communication central au sein d'un environnement. Assurez-vous que la journalisation ELB est activée. Les données collectées fournissent des informations détaillées sur les demandes envoyées à l'ELB. Chaque journal contient des informations comme l'heure à laquelle la demande a été reçue, l'adresse IP du client, les latences, les chemins de demande et les réponses du serveur.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

s3- bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
AU-3 Le système d'information génère des enregistrements d'audit contenant des informations qui établissent quel type d'événement s'est produit, quand l'événement s'est produit, où l'événement s'est produit, la source de l'événement, le résultat de l'événement et l'identité de toute personne ou sujet associé à l'événement.

vpc-flow-logs-enabled

Les journaux de flux VPC fournissent des informations détaillées sur le trafic IP circulant vers et depuis les interfaces réseau de votre réseau Amazon Virtual Private Cloud (Amazon VPC). Par défaut, le journal de flux inclut des valeurs pour les différents composants du flux IP, y compris la source, la destination et le protocole.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

codebuild-project-logging-enabled

Assurez-vous que la journalisation AWS CodeBuild du projet est activée afin que les journaux de sortie de votre build soient envoyés à Amazon CloudWatch ou à Amazon Simple Storage Service (Amazon S3). Les journaux de résultats de génération fournissent des informations détaillées sur votre projet de génération.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

cw-loggroup-retention-period-vérifier

Assurez-vous que la durée minimale de conservation des données des journaux d'événements pour vos groupes de journaux est suffisante pour faciliter le dépannage et les enquêtes judiciaires. Le manque de données disponibles dans les journaux d'événements passés complique la reconstitution et l'identification des événements potentiellement malveillants.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

wafv2-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, activez la journalisation AWS WAF (V2) sur les ACL Web régionales et mondiales. AWS La journalisation WAF fournit des informations détaillées sur le trafic analysé par votre ACL Web. Les journaux enregistrent l'heure à laquelle AWS WAF a reçu la demande de votre AWS ressource, des informations sur la demande et une action pour la règle à laquelle chaque demande correspondait.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

api-gw-execution-logging-activé

La journalisation d'API Gateway affiche des vues détaillées des utilisateurs qui ont accédé à l'API et de la manière dont ils y ont accédé. Ces informations offrent une visibilité sur les activités des utilisateurs.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

elb-logging-enabled

L'activité Elastic Load Balancing est un point de communication central au sein d'un environnement. Assurez-vous que la journalisation ELB est activée. Les données collectées fournissent des informations détaillées sur les demandes envoyées à l'ELB. Chaque journal contient des informations comme l'heure à laquelle la demande a été reçue, l'adresse IP du client, les latences, les chemins de demande et les réponses du serveur.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

rds-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, assurez-vous que la journalisation Amazon Relational Database Service (Amazon RDS) est activée. Avec la journalisation Amazon RDS, vous pouvez capturer des événements tels que des connexions, des déconnexions, des requêtes ou des tables interrogées.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

s3- bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
AU-6(1)(3) (1) L'organisation utilise des mécanismes automatisés pour intégrer les processus d'audit, d'analyse et de génération de rapports afin de faciliter les processus organisationnels d'enquête et de réponse aux activités suspectes. (3) L'organisation analyse et met en corrélation les enregistrements d'audit de différents répertoires afin d'obtenir une meilleure visibilité de la situation à l'échelle de l'organisation.

vpc-flow-logs-enabled

Les journaux de flux VPC fournissent des informations détaillées sur le trafic IP circulant vers et depuis les interfaces réseau de votre réseau Amazon Virtual Private Cloud (Amazon VPC). Par défaut, le journal de flux inclut des valeurs pour les différents composants du flux IP, y compris la source, la destination et le protocole.
AU-7(1) Le système d'information permet de traiter les enregistrements d'audit pour les événements intéressants en fonction de [Attribution : champs d'audit définis par l'organisation dans les enregistrements d'audit].

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
AU-7(1) Le système d'information permet de traiter les enregistrements d'audit pour les événements intéressants en fonction de [Attribution : champs d'audit définis par l'organisation dans les enregistrements d'audit].

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
AU-9(2) Le système d'information sauvegarde les enregistrements d'audit au moins une fois par semaine sur un système ou un composant du système physiquement différent du système ou du composant vérifié.

s3- bucket-replication-enabled

La réplication entre régions (CRR) Amazon Simple Storage Service (Amazon S3) facilite le maintien d'une capacité et d'une disponibilité adéquates. La CRR permet la copie automatique et asynchrone d'objets entre les compartiments Amazon S3 afin de garantir le maintien de la disponibilité des données.
AU-9(2) Le système d'information sauvegarde les enregistrements d'audit au moins une fois par semaine sur un système ou un composant du système physiquement différent du système ou du composant vérifié.

s3- bucket-versioning-enabled

La gestion des versions d'un compartiment Amazon Simple Storage Service (Amazon S3) permet de conserver plusieurs variantes d'un objet dans le même compartiment Amazon S3. Utilisez la gestion des versions pour préserver, récupérer et restaurer chaque version de chaque objet stocké dans votre compartiment Amazon S3. La gestion des versions vous aide à récupérer facilement en cas d'action involontaire d'un utilisateur et de défaillance applicative.
AU-9 Le système d'information protège les informations d'audit et les outils d'audit contre tout accès, modification et suppression non autorisés.

cloud-trail-encryption-enabled

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le cryptage est activé pour vos AWS CloudTrail pistes.
AU-9 Le système d'information protège les informations d'audit et les outils d'audit contre tout accès, modification et suppression non autorisés.

cloud-trail-log-file-activé pour la validation

Utilisez la validation des fichiers AWS CloudTrail journaux pour vérifier l'intégrité des CloudTrail journaux. La validation du fichier journal permet de déterminer si un fichier journal a été modifié, supprimé ou inchangé après CloudTrail sa livraison. Cette fonctionnalité est créée grâce à des algorithmes standard du secteur : SHA-256 pour le hachage et SHA-256 avec RSA pour la signature numérique. Il est donc impossible, sur le plan informatique, de modifier, de supprimer ou de falsifier des fichiers CloudTrail journaux sans détection.
AU-9 Le système d'information protège les informations d'audit et les outils d'audit contre tout accès, modification et suppression non autorisés.

cloudwatch-log-group-encrypted

Pour protéger les données sensibles au repos, assurez-vous que le chiffrement est activé pour vos Amazon CloudWatch Log Groups.
AU-11 L'organisation conserve les dossiers d'audit pendant au moins 90 jours afin de soutenir les after-the-fact enquêtes sur les incidents de sécurité et de répondre aux exigences réglementaires et organisationnelles en matière de conservation des informations.

cw-loggroup-retention-period-vérifier

Assurez-vous que la durée minimale de conservation des données des journaux d'événements pour vos groupes de journaux est suffisante pour faciliter le dépannage et les enquêtes judiciaires. Le manque de données disponibles dans les journaux d'événements passés complique la reconstitution et l'identification des événements potentiellement malveillants.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

codebuild-project-logging-enabled

Assurez-vous que la journalisation AWS CodeBuild du projet est activée afin que les journaux de sortie de votre build soient envoyés à Amazon CloudWatch ou à Amazon Simple Storage Service (Amazon S3). Les journaux de résultats de génération fournissent des informations détaillées sur votre projet de génération.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

rds-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, assurez-vous que la journalisation Amazon Relational Database Service (Amazon RDS) est activée. Avec la journalisation Amazon RDS, vous pouvez capturer des événements tels que des connexions, des déconnexions, des requêtes ou des tables interrogées.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

wafv2-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, activez la journalisation AWS WAF (V2) sur les ACL Web régionales et mondiales. AWS La journalisation WAF fournit des informations détaillées sur le trafic analysé par votre ACL Web. Les journaux enregistrent l'heure à laquelle AWS WAF a reçu la demande de votre AWS ressource, des informations sur la demande et une action pour la règle à laquelle chaque demande correspondait.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

api-gw-execution-logging-activé

La journalisation d'API Gateway affiche des vues détaillées des utilisateurs qui ont accédé à l'API et de la manière dont ils y ont accédé. Ces informations offrent une visibilité sur les activités des utilisateurs.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

elb-logging-enabled

L'activité Elastic Load Balancing est un point de communication central au sein d'un environnement. Assurez-vous que la journalisation ELB est activée. Les données collectées fournissent des informations détaillées sur les demandes envoyées à l'ELB. Chaque journal contient des informations comme l'heure à laquelle la demande a été reçue, l'adresse IP du client, les latences, les chemins de demande et les réponses du serveur.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

s3- bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
AU-12(a)(c) Le système d'information : a. Permet de générer des enregistrements d'audit pour les événements vérifiables définis dans AU-2 a. sur tous les composants du système d'information et du réseau où la capacité d'audit est déployée/disponible c. Génère des enregistrements d'audit pour les événements définis dans AU-2 d. avec le contenu défini dans AU-3.

vpc-flow-logs-enabled

Les journaux de flux VPC fournissent des informations détaillées sur le trafic IP circulant vers et depuis les interfaces réseau de votre réseau Amazon Virtual Private Cloud (Amazon VPC). Par défaut, le journal de flux inclut des valeurs pour les différents composants du flux IP, y compris la source, la destination et le protocole.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

lambda-concurrency-check

Cette règle assure que les limites de simultanéité élevées et basses d'une fonction Lambda ont été définies. Elle permet de référencer le nombre de demandes auxquelles votre fonction répond à un moment donné.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

lambda-dlq-check

Activez cette règle pour notifier le personnel concerné par l'intermédiaire d'Amazon Simple Queue Service (Amazon SQS) ou d'Amazon Simple Notification Service (Amazon SNS) en cas d'échec d'une fonction.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

rds-enhanced-monitoring-enabled

Activez Amazon Relational Database Service (Amazon RDS) pour surveiller la disponibilité d'Amazon RDS. Vous disposez ainsi d'une visibilité détaillée sur l'état de vos instances de base de données Amazon RDS. Lorsque le stockage Amazon RDS utilise plusieurs appareils physiques sous-jacents, Enhanced Monitoring collecte les données pour chaque appareil. En outre, lorsque l'instance de base de données Amazon RDS est exécutée dans le cadre d'un déploiement multi-AZ, les données de chaque appareil sur l'hôte secondaire sont collectées, ainsi que les métriques de l'hôte secondaire.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

autoscaling-group-elb-healthcheck-obligatoire

La surveillance de l'état Elastic Load Balancer (ELB) pour les groupes Auto Scaling Amazon Elastic Compute Cloud (Amazon EC2) permet de maintenir une capacité et une disponibilité adéquates. L'équilibreur de charge envoie périodiquement des pings, effectue des tentatives de connexion ou adresse des demandes pour tester l'état des instances Amazon EC2 dans un groupe Auto Scaling. Si une instance ne renvoie pas de rapport, le trafic est envoyé à une nouvelle instance Amazon EC2.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

beanstalk-enhanced-health-reporting-activé

AWS Les rapports de santé améliorés d'Elastic Beanstalk permettent de réagir plus rapidement aux modifications de l'état de santé de l'infrastructure sous-jacente. Ces modifications peuvent entraîner un manque de disponibilité de l'application. Les rapports d'état améliorés Elastic Beanstalk fournissent un descripteur d'état permettant d'évaluer la gravité des problèmes identifiés et d'identifier les causes possibles à étudier.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

dynamodb-throughput-limit-check

Activez cette règle pour vous assurer que la capacité de débit allouée est vérifiée sur vos tables Amazon DynamoDB. Il s'agit du volume d'activité de lecture/d'écriture que chaque table peut prendre en charge. DynamoDB utilise ces informations pour réserver des ressources système suffisantes pour répondre à vos exigences de débit. Cette règle génère une alerte lorsque le débit approche de la limite maximale pour le compte d'un client. Cette règle vous permet de définir éventuellement les paramètres AccountRCU (ThresholdPercentage Config Default : 80) et AccountWCU ThresholdPercentage (Config Default : 80). Les valeurs réelles doivent refléter les politiques de votre organisation.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

ec2- instance-detailed-monitoring-enabled

Activez cette règle pour améliorer la surveillance des instances Amazon Elastic Compute Cloud (Amazon EC2) sur la console Amazon EC2, qui affiche des graphiques de surveillance toutes les minutes pour l'instance.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
CA-7(a)(b) L'organisation élabore une stratégie de surveillance continue et met en œuvre un programme de surveillance continue qui comprend : a. Établissement de [Attribution : métriques définies par l'organisation] à surveiller ; b. Établissement de [Attribution : fréquences définies par l'organisation] pour la surveillance et [Attribution : fréquences définies par l'organisation] pour les évaluations afin de faciliter cette surveillance

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

alb-waf-enabled

Assurez-vous que AWS le WAF est activé sur les Elastic Load Balancers (ELB) pour protéger les applications Web. Un WAF aide à protéger vos applications Web ou API contre les menaces Web courantes. Ces attaques Web peuvent affecter la disponibilité, compromettre la sécurité ou consommer des ressources excessives dans votre environnement.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

api-gw-associated-with-guerre

AWS Le WAF vous permet de configurer un ensemble de règles (appelé liste de contrôle d'accès Web (ACL Web)) qui autorisent, bloquent ou comptent les requêtes Web en fonction de règles et de conditions de sécurité Web personnalisables que vous définissez. Assurez-vous que votre étape Amazon API Gateway est associée à une liste ACL Web WAF pour la protéger contre les attaques malveillantes
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

autoscaling-launch-config-public-IP désactivé

Si vous configurez vos interfaces réseau avec une adresse IP publique, les ressources associées à ces interfaces réseau sont accessibles depuis Internet. Les ressources EC2 ne doivent pas être accessibles au public, car cela pourrait permettre un accès imprévu à vos applications ou à vos serveurs.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

ec2- instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

emr-master-no-public-IP

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

restricted-ssh

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent aider à gérer l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS Ne pas autoriser le trafic entrant (ou distant) de 0.0.0.0/0 vers le port 22 sur vos ressources vous aide à restreindre l'accès à distance.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

ec2- instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

no-unrestricted-route-to-igw

Assurez-vous que les tables de routage Amazon EC2 ne disposent pas de routes illimitées vers une passerelle Internet. La suppression ou la limitation de l'accès à Internet pour les charges de travail au sein des réseaux Amazon VPC peut réduire les accès imprévus au sein de votre environnement.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

s3- account-level-public-access -blocs-périodique

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

vpc-default-security-group-fermé

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

ec2- -manager instance-managed-by-systems

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

ec2- -check managedinstance-association-compliance-status

Utilisez AWS les associations de Systems Manager pour vous aider à inventorier les plateformes logicielles et les applications au sein d'une organisation. AWS Systems Manager attribue un état de configuration à vos instances gérées et vous permet de définir des niveaux de référence pour les niveaux de correctifs du système d'exploitation, les installations de logiciels, les configurations d'applications et d'autres informations relatives à votre environnement.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

ec2-stopped-instance

Activez cette règle pour faciliter la configuration de référence des instances Amazon Elastic Compute Cloud (Amazon EC2) en vérifiant si les instances Amazon EC2 ont été arrêtées pendant un nombre de jours supérieur au nombre autorisé, conformément aux normes de votre organisation.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

ec2- volume-inuse-check

Cette règle garantit que les volumes Amazon Elastic Block Store attachés aux instances Amazon Elastic Compute Cloud (Amazon EC2) sont marqués pour suppression lorsqu'une instance est résiliée. Si un volume Amazon EBS n'est pas supprimé lorsque l'instance à laquelle il est attaché est résiliée, cela peut enfreindre le concept de moindre fonctionnalité.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

elb-deletion-protection-enabled

Cette règle garantit que la protection contre la suppression est activée pour Elastic Load Balancing. Utilisez cette fonctionnalité pour empêcher la suppression accidentelle ou malveillante de votre équilibreur de charge, ce qui pourrait entraîner une perte de disponibilité pour vos applications.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

s3- bucket-level-public-access -interdit

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
CM-2 L'organisation élabore, documente et maintient, sous contrôle de configuration, une configuration de référence actuelle du système d'information.

subnet-auto-assign-public-IP désactivé

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
CM-7(a) L'organisation : a. Configure le système d'information pour qu'il ne fournisse que les fonctionnalités essentielles.

ec2- instance-profile-attached

Les profils d'instance EC2 transmettent un rôle IAM à une instance EC2. L'association d'un profil d'instance à vos instances peut faciliter la gestion du moindre privilège et des autorisations.
CM-7(a) L'organisation : a. Configure le système d'information pour qu'il ne fournisse que les fonctionnalités essentielles.

ec2- -manager instance-managed-by-systems

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
CM-7(a) L'organisation : a. Configure le système d'information pour qu'il ne fournisse que les fonctionnalités essentielles.

ec2- -check managedinstance-association-compliance-status

Utilisez AWS les associations de Systems Manager pour vous aider à inventorier les plateformes logicielles et les applications au sein d'une organisation. AWS Systems Manager attribue un état de configuration à vos instances gérées et vous permet de définir des niveaux de référence pour les niveaux de correctifs du système d'exploitation, les installations de logiciels, les configurations d'applications et d'autres informations relatives à votre environnement.
CM-8(1) L'organisation met à jour l'inventaire des composants du système d'information en tant que partie intégrante des installations, des suppressions et des mises à jour du système d'information.

ec2- -manager instance-managed-by-systems

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
CM-8(1) L'organisation met à jour l'inventaire des composants du système d'information en tant que partie intégrante des installations, des suppressions et des mises à jour du système d'information.

ec2- -check managedinstance-association-compliance-status

Utilisez AWS les associations de Systems Manager pour vous aider à inventorier les plateformes logicielles et les applications au sein d'une organisation. AWS Systems Manager attribue un état de configuration à vos instances gérées et vous permet de définir des niveaux de référence pour les niveaux de correctifs du système d'exploitation, les installations de logiciels, les configurations d'applications et d'autres informations relatives à votre environnement.
CM-8(3)(a) L'organisation : a. Utilise des mécanismes automatisés en continu qui présentent un délai maximal de cinq minutes pour détecter la présence de composants matériels, logiciels et micrologiciels non autorisés dans le système d'information

ec2- -manager instance-managed-by-systems

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
CM-8(3)(a) L'organisation : a. Utilise des mécanismes automatisés en continu qui présentent un délai maximal de cinq minutes pour détecter la présence de composants matériels, logiciels et micrologiciels non autorisés dans le système d'information

ec2- -check managedinstance-association-compliance-status

Utilisez AWS les associations de Systems Manager pour vous aider à inventorier les plateformes logicielles et les applications au sein d'une organisation. AWS Systems Manager attribue un état de configuration à vos instances gérées et vous permet de définir des niveaux de référence pour les niveaux de correctifs du système d'exploitation, les installations de logiciels, les configurations d'applications et d'autres informations relatives à votre environnement.
CM-8(3)(a) L'organisation : a. Utilise des mécanismes automatisés en continu qui présentent un délai maximal de cinq minutes pour détecter la présence de composants matériels, logiciels et micrologiciels non autorisés dans le système d'information

ec2- -check managedinstance-patch-compliance-status

Activez cette règle pour faciliter l'identification et la documentation des vulnérabilités d'Amazon Elastic Compute Cloud (Amazon EC2). La règle vérifie si les correctifs d'instance Amazon EC2 sont conformes dans AWS Systems Manager conformément aux politiques et procédures de votre entreprise.
CM-8(3)(a) L'organisation : a. Utilise des mécanismes automatisés en continu qui présentent un délai maximal de cinq minutes pour détecter la présence de composants matériels, logiciels et micrologiciels non autorisés dans le système d'information

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

aurora-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Aurora font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

backup-plan-min-frequency-and-min-retention-check

Pour faciliter les processus de sauvegarde des données, assurez-vous que votre plan AWS de sauvegarde est défini pour une fréquence et une rétention minimales. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde. Cette règle vous permet de définir les paramètres requiredFrequencyValue (Config par défaut : 1), requiredRetentionDays (Config par défaut : 35) et requiredFrequencyUnit (Config par défaut : jours). La valeur réelle doit refléter les exigences de votre organisation.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

dynamodb-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon DynamoDB font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

ebs-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Elastic Block Store (Amazon EBS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

plan ec2 resources-protected-by-backup

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Elastic Compute Cloud (Amazon EC2) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

efs-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos systèmes de fichiers Amazon Elastic File System (Amazon EFS) font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

fsx-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos systèmes de fichiers Amazon FSx font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

rds-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Relational Database Service (Amazon RDS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

redshift-backup-enabled

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos clusters Amazon Redshift disposent d'instantanés automatisés. Lorsque les instantanés automatiques sont activés pour un cluster, Redshift prend régulièrement des instantanés de ce cluster. Par défaut, Redshift prend un instantané toutes les huit heures ou tous les 5 Go pour chaque nœud de modification des données, ou selon la première éventualité.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

db-instance-backup-enabled

La fonctionnalité de sauvegarde d'Amazon RDS crée des sauvegardes de vos bases de données et de vos journaux de transactions. Amazon RDS crée automatiquement un instantané du volume de stockage de votre instance de base de données, en sauvegardant l'intégralité de cette dernière. Le système vous permet de définir des périodes de conservation spécifiques pour répondre à vos exigences de résilience.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

dynamodb-pitr-enabled

Activez cette règle pour vérifier que les informations ont été sauvegardées. Il gère également les sauvegardes en s'assurant que la point-in-time restauration est activée dans Amazon DynamoDB. La récupération permet de maintenir des sauvegardes continues de votre table pour les 35 derniers jours.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

elasticache-redis-cluster-automatic-vérification des sauvegardes

Lorsque les sauvegardes automatiques sont activées, Amazon ElastiCache crée une sauvegarde du cluster quotidiennement. La sauvegarde peut être conservée pendant un nombre de jours défini par votre organisation. Les sauvegardes automatiques peuvent constituer une protection contre la perte de données. En cas de défaillance, vous pouvez créer un nouveau cluster, ce qui restaurera vos données à partir de la sauvegarde la plus récente.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

s3- bucket-replication-enabled

La réplication entre régions (CRR) Amazon Simple Storage Service (Amazon S3) facilite le maintien d'une capacité et d'une disponibilité adéquates. La CRR permet la copie automatique et asynchrone d'objets entre les compartiments Amazon S3 afin de garantir le maintien de la disponibilité des données.
CP-9(b) L'organisation : b. Sauvegardes les informations du système contenues dans le système d'information (de manière incrémentielle tous les jours ; entièrement toutes les semaines).

s3- bucket-versioning-enabled

La gestion des versions d'un compartiment Amazon Simple Storage Service (Amazon S3) permet de conserver plusieurs variantes d'un objet dans le même compartiment Amazon S3. Utilisez la gestion des versions pour préserver, récupérer et restaurer chaque version de chaque objet stocké dans votre compartiment Amazon S3. La gestion des versions vous aide à récupérer facilement en cas d'action involontaire d'un utilisateur et de défaillance applicative.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

aurora-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Aurora font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

backup-plan-min-frequency-and-min-retention-check

Pour faciliter les processus de sauvegarde des données, assurez-vous que votre plan AWS de sauvegarde est défini pour une fréquence et une rétention minimales. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde. Cette règle vous permet de définir les paramètres requiredFrequencyValue (Config par défaut : 1), requiredRetentionDays (Config par défaut : 35) et requiredFrequencyUnit (Config par défaut : jours). La valeur réelle doit refléter les exigences de votre organisation.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

dynamodb-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon DynamoDB font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

ebs-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Elastic Block Store (Amazon EBS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

plan ec2 resources-protected-by-backup

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Elastic Compute Cloud (Amazon EC2) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

efs-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos systèmes de fichiers Amazon Elastic File System (Amazon EFS) font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

elb-cross-zone-load-activé pour l'équilibrage

Activez l'équilibrage de charge entre zones pour vos équilibreurs de charge Elastic Load Balancing (ELB) afin de maintenir une capacité et une disponibilité adéquates. L'équilibrage de charge entre zones réduit la nécessité de maintenir un nombre équivalent d'instances dans chaque zone de disponibilité activée. Cela améliore également la capacité de votre application à gérer la perte d'une ou de plusieurs instances.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

fsx-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos systèmes de fichiers Amazon FSx font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

rds-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Relational Database Service (Amazon RDS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

redshift-backup-enabled

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos clusters Amazon Redshift disposent d'instantanés automatisés. Lorsque les instantanés automatiques sont activés pour un cluster, Redshift prend régulièrement des instantanés de ce cluster. Par défaut, Redshift prend un instantané toutes les huit heures ou tous les 5 Go pour chaque nœud de modification des données, ou selon la première éventualité.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

db-instance-backup-enabled

La fonctionnalité de sauvegarde d'Amazon RDS crée des sauvegardes de vos bases de données et de vos journaux de transactions. Amazon RDS crée automatiquement un instantané du volume de stockage de votre instance de base de données, en sauvegardant l'intégralité de cette dernière. Le système vous permet de définir des périodes de conservation spécifiques pour répondre à vos exigences de résilience.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

dynamodb-autoscaling-enabled

Amazon DynamoDB Auto Scaling AWS utilise le service Application Auto Scaling pour ajuster la capacité de débit allouée afin de répondre automatiquement aux modèles de trafic réels. Cela permet à une table ou à un index secondaire global d'augmenter sa capacité de lecture/d'écriture approvisionnée afin de gérer les hausses soudaines de trafic sans limitation.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

dynamodb-pitr-enabled

Activez cette règle pour vérifier que les informations ont été sauvegardées. Il gère également les sauvegardes en s'assurant que la point-in-time restauration est activée dans Amazon DynamoDB. La récupération permet de maintenir des sauvegardes continues de votre table pour les 35 derniers jours.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

ebs-optimized-instance

Une instance optimisée dans Amazon Elastic Block Store (Amazon EBS) fournit une capacité supplémentaire dédiée aux opérations d'E/S d'Amazon EBS. Cette optimisation offre les performances les plus efficaces pour vos volumes EBS en minimisant les conflits entre les opérations d'E/S d'Amazon EBS et le trafic restant de votre instance.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

elasticache-redis-cluster-automatic-vérification des sauvegardes

Lorsque les sauvegardes automatiques sont activées, Amazon ElastiCache crée une sauvegarde du cluster quotidiennement. La sauvegarde peut être conservée pendant un nombre de jours défini par votre organisation. Les sauvegardes automatiques peuvent constituer une protection contre la perte de données. En cas de défaillance, vous pouvez créer un nouveau cluster, ce qui restaurera vos données à partir de la sauvegarde la plus récente.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

elb-deletion-protection-enabled

Cette règle garantit que la protection contre la suppression est activée pour Elastic Load Balancing. Utilisez cette fonctionnalité pour empêcher la suppression accidentelle ou malveillante de votre équilibreur de charge, ce qui pourrait entraîner une perte de disponibilité pour vos applications.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

rds-multi-az-support

La prise en charge multi-AZ dans Amazon Relational Database Service (Amazon RDS) offre une disponibilité et une durabilité améliorées pour les instances de base de données. Lorsque vous mettez en service une instance de base de données multi-AZ, Amazon RDS crée automatiquement une instance de base de données principale et réplique de manière synchrone les données vers une instance de secours dans une autre zone de disponibilité. Chaque zone de disponibilité fonctionne sur sa propre infrastructure physiquement distincte et indépendante, et est conçue pour être hautement fiable. En cas de défaillance de l'infrastructure, Amazon RDS effectue un basculement automatique vers l'instance de secours afin que vous puissiez poursuivre les opérations de base de données dès que le basculement est terminé.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

s3- bucket-replication-enabled

La réplication entre régions (CRR) Amazon Simple Storage Service (Amazon S3) facilite le maintien d'une capacité et d'une disponibilité adéquates. La CRR permet la copie automatique et asynchrone d'objets entre les compartiments Amazon S3 afin de garantir le maintien de la disponibilité des données.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

s3- bucket-versioning-enabled

La gestion des versions d'un compartiment Amazon Simple Storage Service (Amazon S3) permet de conserver plusieurs variantes d'un objet dans le même compartiment Amazon S3. Utilisez la gestion des versions pour préserver, récupérer et restaurer chaque version de chaque objet stocké dans votre compartiment Amazon S3. La gestion des versions vous aide à récupérer facilement en cas d'action involontaire d'un utilisateur et de défaillance applicative.
CP-10 L'organisation assure la récupération et la reconstitution du système d'information dans un état connu après une interruption, une compromission ou une panne.

vpc-vpn-2-tunnels-up

Des tunnels Site-to-Site VPN redondants peuvent être mis en œuvre pour répondre aux exigences de résilience. Deux tunnels sont utilisés pour garantir la connectivité au cas où l'une des connexions Site-to-Site VPN deviendrait indisponible. Pour bénéficier d'une protection contre la perte de connectivité en cas d'indisponibilité de votre passerelle client, vous pouvez configurer une seconde connexion Site-to-Site VPN vers votre réseau Amazon Virtual Private Cloud (Amazon VPC) et votre passerelle privée virtuelle en ajoutant une seconde passerelle client.
IA-2(1)(2) (1) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes privilégiés. (2) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes non privilégiés.

root-account-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
IA-2(1)(2) (1) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes privilégiés. (2) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes non privilégiés.

iam-user-mfa-enabled

Activez cette règle pour restreindre l'accès aux ressources dans le AWS cloud. Cette règle garantit que l'authentification multifactorielle (MFA) est activée pour tous les utilisateurs. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. Réduisez les incidents de comptes compromis en imposant la MFA aux utilisateurs.
IA-2(1)(2) (1) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes privilégiés. (2) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes non privilégiés.

mfa-enabled-for-iam-accès à la console

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour tous les utilisateurs AWS d'Identity and Access Management (IAM) dotés d'un mot de passe de console. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. En exigeant la MFA pour les utilisateurs, vous pouvez réduire les incidents liés à des comptes compromis et empêcher les utilisateurs non autorisés d'accéder aux données sensibles.
IA-2(1)(2) (1) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes privilégiés. (2) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes non privilégiés.

root-account-hardware-mfa-activé

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le matériel MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
IA-2(1) (1) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes privilégiés.

iam-user-mfa-enabled

Activez cette règle pour restreindre l'accès aux ressources dans le AWS cloud. Cette règle garantit que l'authentification multifactorielle (MFA) est activée pour tous les utilisateurs. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. Réduisez les incidents de comptes compromis en imposant la MFA aux utilisateurs.
IA-2(1) (1) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes privilégiés.

mfa-enabled-for-iam-accès à la console

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour tous les utilisateurs AWS d'Identity and Access Management (IAM) dotés d'un mot de passe de console. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. En exigeant la MFA pour les utilisateurs, vous pouvez réduire les incidents liés à des comptes compromis et empêcher les utilisateurs non autorisés d'accéder aux données sensibles.
IA-2(1) (1) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes privilégiés.

root-account-hardware-mfa-activé

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le matériel MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
IA-2(1) (1) Le système d'information met en œuvre une authentification multifactorielle pour l'accès réseau aux comptes privilégiés.

root-account-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant l'authentification MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
IA-2 Le système d'information identifie et authentifie de manière unique les utilisateurs de l'organisation (ou les processus agissant pour le compte des utilisateurs de l'organisation).

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
IA-2 Le système d'information identifie et authentifie de manière unique les utilisateurs de l'organisation (ou les processus agissant pour le compte des utilisateurs de l'organisation).

iam-root-access-key-vérifier

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
IA-5(1)(a)(d)(e) Le système d'information, pour l'authentification par mot de passe : a. Applique une complexité minimale des mots de passe de [Attribution : exigences définies par l'organisation pour la sensibilité à la casse, le nombre de caractères, la combinaison de lettres majuscules, de lettres minuscules, de chiffres et de caractères spéciaux, y compris les exigences minimales pour chaque type] ; d. Applique des restrictions de durée de vie minimale et maximale des mots de passe de [Attribution : nombres définis par l'organisation pour la durée de vie minimale, la durée de vie maximale] ; e. Interdit la réutilisation des mots de passe pendant 24 générations

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
IA-5(4) L'organisation utilise des outils automatisés pour déterminer si les authentificateurs de mots de passe sont suffisamment puissants pour satisfaire [Attribution : exigences définies par l'organisation].

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
IA-5(7) L'organisation veille à ce que les authentificateurs statiques non chiffrés ne soient pas intégrés à des applications ou des scripts d'accès, ni stockés sur des touches de fonction.

codebuild-project-envvar-awscred-vérifier

Assurez-vous que les informations d'authentification AWS_ACCESS_KEY_ID et AWS_SECRET_ACCESS_KEY n'existent pas dans les environnements de projet Codebuild. AWS Ne stockez pas ces variables en clair. Le stockage de ces variables en clair entraîne une exposition involontaire des données et un accès non autorisé.
IR-4(1) L'organisation utilise des mécanismes automatisés pour faciliter le processus de gestion des incidents.

autoscaling-group-elb-healthcheck-obligatoire

La surveillance de l'état Elastic Load Balancer (ELB) pour les groupes Auto Scaling Amazon Elastic Compute Cloud (Amazon EC2) permet de maintenir une capacité et une disponibilité adéquates. L'équilibreur de charge envoie périodiquement des pings, effectue des tentatives de connexion ou adresse des demandes pour tester l'état des instances Amazon EC2 dans un groupe Auto Scaling. Si une instance ne renvoie pas de rapport, le trafic est envoyé à une nouvelle instance Amazon EC2.
IR-4(1) L'organisation utilise des mécanismes automatisés pour faciliter le processus de gestion des incidents.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
IR-4(1) L'organisation utilise des mécanismes automatisés pour faciliter le processus de gestion des incidents.

guardduty-non-archived-findings

Amazon vous GuardDuty aide à comprendre l'impact d'un incident en classant les résultats par gravité : faible, moyenne et élevée. Vous pouvez utiliser ces classifications pour déterminer les stratégies et les priorités de correction. Cette règle vous permet de définir éventuellement daysLowSev (Config Default : 30), daysMediumSev (Config Default : 7) et daysHighSev (Config Default : 1) pour les résultats non archivés, comme l'exigent les politiques de votre organisation.
IR-4(1) L'organisation utilise des mécanismes automatisés pour faciliter le processus de gestion des incidents.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
IR-4(1) L'organisation utilise des mécanismes automatisés pour faciliter le processus de gestion des incidents.

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
IR-6(1) L'organisation utilise des mécanismes automatisés pour faciliter le signalement des incidents de sécurité.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
IR-6(1) L'organisation utilise des mécanismes automatisés pour faciliter le signalement des incidents de sécurité.

guardduty-non-archived-findings

Amazon vous GuardDuty aide à comprendre l'impact d'un incident en classant les résultats par gravité : faible, moyenne et élevée. Vous pouvez utiliser ces classifications pour déterminer les stratégies et les priorités de correction. Cette règle vous permet de définir éventuellement daysLowSev (Config Default : 30), daysMediumSev (Config Default : 7) et daysHighSev (Config Default : 1) pour les résultats non archivés, comme l'exigent les politiques de votre organisation.
IR-6(1) L'organisation utilise des mécanismes automatisés pour faciliter le signalement des incidents de sécurité.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
IR-7(1) L'organisation utilise des mécanismes automatisés pour améliorer la disponibilité des informations et de la prise en charge liées à la réponse aux incidents.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
IR-7(1) L'organisation utilise des mécanismes automatisés pour améliorer la disponibilité des informations et de la prise en charge liées à la réponse aux incidents.

guardduty-non-archived-findings

Amazon vous GuardDuty aide à comprendre l'impact d'un incident en classant les résultats par gravité : faible, moyenne et élevée. Vous pouvez utiliser ces classifications pour déterminer les stratégies et les priorités de correction. Cette règle vous permet de définir éventuellement daysLowSev (Config Default : 30), daysMediumSev (Config Default : 7) et daysHighSev (Config Default : 1) pour les résultats non archivés, comme l'exigent les politiques de votre organisation.
IR-7(1) L'organisation utilise des mécanismes automatisés pour améliorer la disponibilité des informations et de la prise en charge liées à la réponse aux incidents.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
RA-5(1) L'organisation utilise des outils d'analyse des vulnérabilités qui permettent notamment d'immédiatement détecter les vulnérabilités du système d'information à analyser. Conseils supplémentaires : les vulnérabilités à analyser doivent être mises à jour dès que de nouvelles vulnérabilités sont détectées et annoncées, et que des méthodes d'analyse sont développées. Ce processus de mise à jour permet de s'assurer que les potentielles vulnérabilités du système d'information sont identifiées et corrigées le plus rapidement possible. Contrôles associés : SI-3, SI-7.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
RA-5(1) L'organisation utilise des outils d'analyse des vulnérabilités qui permettent notamment d'immédiatement détecter les vulnérabilités du système d'information à analyser. Conseils supplémentaires : les vulnérabilités à analyser doivent être mises à jour dès que de nouvelles vulnérabilités sont détectées et annoncées, et que des méthodes d'analyse sont développées. Ce processus de mise à jour permet de s'assurer que les potentielles vulnérabilités du système d'information sont identifiées et corrigées le plus rapidement possible. Contrôles associés : SI-3, SI-7.

guardduty-non-archived-findings

Amazon vous GuardDuty aide à comprendre l'impact d'un incident en classant les résultats par gravité : faible, moyenne et élevée. Vous pouvez utiliser ces classifications pour déterminer les stratégies et les priorités de correction. Cette règle vous permet de définir éventuellement daysLowSev (Config Default : 30), daysMediumSev (Config Default : 7) et daysHighSev (Config Default : 1) pour les résultats non archivés, comme l'exigent les politiques de votre organisation.
RA-5(1) L'organisation utilise des outils d'analyse des vulnérabilités qui permettent notamment d'immédiatement détecter les vulnérabilités du système d'information à analyser. Conseils supplémentaires : les vulnérabilités à analyser doivent être mises à jour dès que de nouvelles vulnérabilités sont détectées et annoncées, et que des méthodes d'analyse sont développées. Ce processus de mise à jour permet de s'assurer que les potentielles vulnérabilités du système d'information sont identifiées et corrigées le plus rapidement possible. Contrôles associés : SI-3, SI-7.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
RA-5 L'organisation : a. Analyse chaque mois les vulnérabilités du système d'information et des applications hébergées [système/infrastructure d'exploitation ; applications Web et bases de données mensuelles], et dès que de nouvelles vulnérabilités susceptibles d'affecter le système/les applications sont identifiées et signalées ; b. Utilise des outils et des techniques d'analyse des vulnérabilités qui facilitent l'interopérabilité entre les outils et automatisent certaines parties du processus de gestion des vulnérabilités en utilisant des normes pour : 1. L'énumération des plateformes, des failles logicielles et des configurations inappropriées ; 2. Le formatage des listes de contrôle et des procédures de test ; et 3. La mesure de l'impact des vulnérabilités ; c. Analyse les rapports d'analyse des vulnérabilités et les résultats des évaluations de contrôle de la sécurité ; d. Corrige les vulnérabilités légitimes : vulnérabilités à haut risque atténuées dans les trente (30) jours suivant la date de détection ; vulnérabilités à risque modéré atténuées dans les quatre-vingt-dix (90) jours suivant la date de détection ; vulnérabilités à faible risque atténuées dans les cent quatre-vingts (180) jours suivant la date de détection, selon une évaluation des risques menée par l'organisation ; et e. Partage les informations obtenues dans le cadre du processus d'analyse des vulnérabilités et des évaluations de contrôle de la sécurité avec [Attribution : personnel ou rôles définis par l'organisation] pour faciliter l'élimination des vulnérabilités similaires dans d'autres systèmes d'information (c'est-à-dire les faiblesses ou déficiences systémiques).

guardduty-non-archived-findings

Amazon vous GuardDuty aide à comprendre l'impact d'un incident en classant les résultats par gravité : faible, moyenne et élevée. Vous pouvez utiliser ces classifications pour déterminer les stratégies et les priorités de correction. Cette règle vous permet de définir éventuellement daysLowSev (Config Default : 30), daysMediumSev (Config Default : 7) et daysHighSev (Config Default : 1) pour les résultats non archivés, comme l'exigent les politiques de votre organisation.
RA-5 L'organisation : a. Recherche les vulnérabilités dans le système d'information et les applications hébergées [Attribution : fréquence définie par l'organisation et/ou de manière aléatoire conformément au processus défini par l'organisation] et lorsque de nouvelles vulnérabilités susceptibles d'affecter le système/les applications sont identifiées et signalées ; b. Utilise des outils et des techniques d'analyse des vulnérabilités qui facilitent l'interopérabilité entre les outils et automatisent certaines parties du processus de gestion des vulnérabilités en utilisant des normes pour : 1. L'énumération des plateformes, des failles logicielles et des configurations inappropriées ; 2. Le formatage des listes de contrôle et des procédures de test ; et 3. La mesure de l'impact des vulnérabilités ; c. Analyse les rapports d'analyse des vulnérabilités et les résultats des évaluations de contrôle de la sécurité ; d. Corrige les vulnérabilités légitimes [Attribution : temps de réponse définis par l'organisation], conformément à une évaluation organisationnelle des risques ; et e. Partage les informations obtenues dans le cadre du processus d'analyse des vulnérabilités et des évaluations de contrôle de la sécurité avec [Attribution : personnel ou rôles définis par l'organisation] pour faciliter l'élimination des vulnérabilités similaires dans d'autres systèmes d'information (c'est-à-dire les faiblesses ou déficiences systémiques).

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SA-3(a) L'organisation : a. Gère le système d'information en utilisant [Attribution : cycle de vie du développement du système défini par l'organisation] qui intègre des considérations relatives à la sécurité de l'information.

codebuild-project-envvar-awscred-vérifier

Assurez-vous que les informations d'authentification AWS_ACCESS_KEY_ID et AWS_SECRET_ACCESS_KEY n'existent pas dans les environnements de projet Codebuild. AWS Ne stockez pas ces variables en clair. Le stockage de ces variables en clair entraîne une exposition involontaire des données et un accès non autorisé.
SA-3(a) L'organisation : a. Gère le système d'information en utilisant [Attribution : cycle de vie du développement du système défini par l'organisation] qui intègre des considérations relatives à la sécurité de l'information.

codebuild-project-source-repo-vérification de l'URL

Assurez-vous que l'URL du référentiel source GitHub ou de Bitbucket ne contient pas de jetons d'accès personnels ni d'identifiants de connexion dans les environnements de projet AWS Codebuild. Utilisez OAuth au lieu de jetons d'accès personnels ou d'identifiants de connexion pour autoriser l'accès aux GitHub référentiels Bitbucket.
SA-3(a) L'organisation : a. Gère le système d'information en utilisant [Attribution : cycle de vie du développement du système défini par l'organisation] qui intègre des considérations relatives à la sécurité de l'information.

ec2- -manager instance-managed-by-systems

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
SA-10 L'organisation exige que le développeur du système d'information, du composant du système ou du service du système d'information : a. Gère la configuration lors du développement, de la mise en œuvre ET de l'exploitation du système, des composants ou des services ; b. Documente, gère et contrôle l'intégrité des modifications apportées à [Attribution : éléments de configuration définis par l'organisation dans le cadre de la gestion de la configuration] ; c. Mette en œuvre uniquement les modifications approuvées par l'organisation dans le système, le composant ou le service ; d. Documente les modifications approuvées apportées au système, au composant ou au service, ainsi que les impacts potentiels de ces modifications sur la sécurité ; et e. Assure le suivi des failles de sécurité et leur résolution au sein du système, du composant ou du service et rende compte des résultats à [Attribution : personnel défini par l'organisation].

guardduty-non-archived-findings

Amazon vous GuardDuty aide à comprendre l'impact d'un incident en classant les résultats par gravité : faible, moyenne et élevée. Vous pouvez utiliser ces classifications pour déterminer les stratégies et les priorités de correction. Cette règle vous permet de définir éventuellement daysLowSev (Config Default : 30), daysMediumSev (Config Default : 7) et daysHighSev (Config Default : 1) pour les résultats non archivés, comme l'exigent les politiques de votre organisation.
SA-10 L'organisation exige que le développeur du système d'information, du composant du système ou du service du système d'information : a. Gère la configuration lors du développement, de la mise en œuvre ET de l'exploitation du système, des composants ou des services ; b. Documente, gère et contrôle l'intégrité des modifications apportées à [Attribution : éléments de configuration définis par l'organisation dans le cadre de la gestion de la configuration] ; c. Mette en œuvre uniquement les modifications approuvées par l'organisation dans le système, le composant ou le service ; d. Documente les modifications approuvées apportées au système, au composant ou au service, ainsi que les impacts potentiels de ces modifications sur la sécurité ; et e. Assure le suivi des failles de sécurité et leur résolution au sein du système, du composant ou du service et rende compte des résultats à [Attribution : personnel défini par l'organisation].

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
SA-10 L'organisation exige que le développeur du système d'information, du composant du système ou du service du système d'information : a. Gère la configuration lors du développement, de la mise en œuvre ET de l'exploitation du système, des composants ou des services ; b. Documente, gère et contrôle l'intégrité des modifications apportées à [Attribution : éléments de configuration définis par l'organisation dans le cadre de la gestion de la configuration] ; c. Mette en œuvre uniquement les modifications approuvées par l'organisation dans le système, le composant ou le service ; d. Documente les modifications approuvées apportées au système, au composant ou au service, ainsi que les impacts potentiels de ces modifications sur la sécurité ; et e. Assure le suivi des failles de sécurité et leur résolution au sein du système, du composant ou du service et rende compte des résultats à [Attribution : personnel défini par l'organisation].

ec2- -manager instance-managed-by-systems

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
SA-10 L'organisation exige que le développeur du système d'information, du composant du système ou du service du système d'information : a. Gère la configuration lors du développement, de la mise en œuvre ET de l'exploitation du système, des composants ou des services ; b. Documente, gère et contrôle l'intégrité des modifications apportées à [Attribution : éléments de configuration définis par l'organisation dans le cadre de la gestion de la configuration] ; c. Mette en œuvre uniquement les modifications approuvées par l'organisation dans le système, le composant ou le service ; d. Documente les modifications approuvées apportées au système, au composant ou au service, ainsi que les impacts potentiels de ces modifications sur la sécurité ; et e. Assure le suivi des failles de sécurité et leur résolution au sein du système, du composant ou du service et rende compte des résultats à [Attribution : personnel défini par l'organisation].

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SC-2 Le système d'information sépare les fonctionnalités utilisateur (y compris les services d'interface utilisateur) des fonctionnalités de gestion du système d'information.

iam-no-inline-policy-vérifier

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
SC-2 Le système d'information sépare les fonctionnalités utilisateur (y compris les services d'interface utilisateur) des fonctionnalités de gestion du système d'information.

iam-user-group-membership-vérifier

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
SC-2 Le système d'information sépare les fonctionnalités utilisateur (y compris les services d'interface utilisateur) des fonctionnalités de gestion du système d'information.

iam-user-no-policies-vérifier

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
SC-2 Le système d'information sépare les fonctionnalités utilisateur (y compris les services d'interface utilisateur) des fonctionnalités de gestion du système d'information.

iam-group-has-users-vérifier

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
SC-2 Le système d'information sépare les fonctionnalités utilisateur (y compris les services d'interface utilisateur) des fonctionnalités de gestion du système d'information.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

restricted-ssh

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent aider à gérer l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS Ne pas autoriser le trafic entrant (ou distant) de 0.0.0.0/0 vers le port 22 sur vos ressources vous aide à restreindre l'accès à distance.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

no-unrestricted-route-to-igw

Assurez-vous que les tables de routage Amazon EC2 ne disposent pas de routes illimitées vers une passerelle Internet. La suppression ou la limitation de l'accès à Internet pour les charges de travail au sein des réseaux Amazon VPC peut réduire les accès imprévus au sein de votre environnement.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

s3- account-level-public-access -blocs-périodique

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

s3- bucket-level-public-access -interdit

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

ssm-document-not-public

Assurez-vous que AWS les documents de Systems Manager (SSM) ne sont pas publics, car cela peut permettre un accès involontaire à vos documents SSM. Un document SSM public peut exposer des informations sur votre compte, vos ressources et vos processus internes.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

vpc-default-security-group-fermé

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
SC-4 Le système d'information empêche le transfert d'informations non autorisé et involontaire à partir de ressources système partagées.

ec2- volume-inuse-check

Cette règle garantit que les volumes Amazon Elastic Block Store attachés aux instances Amazon Elastic Compute Cloud (Amazon EC2) sont marqués pour suppression lorsqu'une instance est résiliée. Si un volume Amazon EBS n'est pas supprimé lorsque l'instance à laquelle il est attaché est résiliée, cela peut enfreindre le concept de moindre fonctionnalité.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

elb-cross-zone-load-activé pour l'équilibrage

Activez l'équilibrage de charge entre zones pour vos équilibreurs de charge Elastic Load Balancing (ELB) afin de maintenir une capacité et une disponibilité adéquates. L'équilibrage de charge entre zones réduit la nécessité de maintenir un nombre équivalent d'instances dans chaque zone de disponibilité activée. Cela améliore également la capacité de votre application à gérer la perte d'une ou de plusieurs instances.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

rds-instance-deletion-protection-activé

Assurez-vous que la protection contre la suppression est activée sur les instances Amazon Relational Database Service (Amazon RDS). Utilisez la protection contre la suppression pour empêcher la suppression accidentelle ou malveillante des instances Amazon RDS, ce qui pourrait entraîner une perte de disponibilité pour vos applications.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

autoscaling-group-elb-healthcheck-obligatoire

La surveillance de l'état Elastic Load Balancer (ELB) pour les groupes Auto Scaling Amazon Elastic Compute Cloud (Amazon EC2) permet de maintenir une capacité et une disponibilité adéquates. L'équilibreur de charge envoie périodiquement des pings, effectue des tentatives de connexion ou adresse des demandes pour tester l'état des instances Amazon EC2 dans un groupe Auto Scaling. Si une instance ne renvoie pas de rapport, le trafic est envoyé à une nouvelle instance Amazon EC2.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

dynamodb-autoscaling-enabled

Amazon DynamoDB Auto Scaling AWS utilise le service Application Auto Scaling pour ajuster la capacité de débit allouée afin de répondre automatiquement aux modèles de trafic réels. Cela permet à une table ou à un index secondaire global d'augmenter sa capacité de lecture/d'écriture approvisionnée afin de gérer les hausses soudaines de trafic sans limitation.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

dynamodb-pitr-enabled

Activez cette règle pour vérifier que les informations ont été sauvegardées. Il gère également les sauvegardes en s'assurant que la point-in-time restauration est activée dans Amazon DynamoDB. La récupération permet de maintenir des sauvegardes continues de votre table pour les 35 derniers jours.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

ebs-optimized-instance

Une instance optimisée dans Amazon Elastic Block Store (Amazon EBS) fournit une capacité supplémentaire dédiée aux opérations d'E/S d'Amazon EBS. Cette optimisation offre les performances les plus efficaces pour vos volumes EBS en minimisant les conflits entre les opérations d'E/S d'Amazon EBS et le trafic restant de votre instance.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

elasticache-redis-cluster-automatic-vérification des sauvegardes

Lorsque les sauvegardes automatiques sont activées, Amazon ElastiCache crée une sauvegarde du cluster quotidiennement. La sauvegarde peut être conservée pendant un nombre de jours défini par votre organisation. Les sauvegardes automatiques peuvent constituer une protection contre la perte de données. En cas de défaillance, vous pouvez créer un nouveau cluster, ce qui restaurera vos données à partir de la sauvegarde la plus récente.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

elb-deletion-protection-enabled

Cette règle garantit que la protection contre la suppression est activée pour Elastic Load Balancing. Utilisez cette fonctionnalité pour empêcher la suppression accidentelle ou malveillante de votre équilibreur de charge, ce qui pourrait entraîner une perte de disponibilité pour vos applications.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

rds-multi-az-support

La prise en charge multi-AZ dans Amazon Relational Database Service (Amazon RDS) offre une disponibilité et une durabilité améliorées pour les instances de base de données. Lorsque vous mettez en service une instance de base de données multi-AZ, Amazon RDS crée automatiquement une instance de base de données principale et réplique de manière synchrone les données vers une instance de secours dans une autre zone de disponibilité. Chaque zone de disponibilité fonctionne sur sa propre infrastructure physiquement distincte et indépendante, et est conçue pour être hautement fiable. En cas de défaillance de l'infrastructure, Amazon RDS effectue un basculement automatique vers l'instance de secours afin que vous puissiez poursuivre les opérations de base de données dès que le basculement est terminé.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

s3- bucket-replication-enabled

La réplication entre régions (CRR) Amazon Simple Storage Service (Amazon S3) facilite le maintien d'une capacité et d'une disponibilité adéquates. La CRR permet la copie automatique et asynchrone d'objets entre les compartiments Amazon S3 afin de garantir le maintien de la disponibilité des données.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

s3- bucket-versioning-enabled

La gestion des versions d'un compartiment Amazon Simple Storage Service (Amazon S3) permet de conserver plusieurs variantes d'un objet dans le même compartiment Amazon S3. Utilisez la gestion des versions pour préserver, récupérer et restaurer chaque version de chaque objet stocké dans votre compartiment Amazon S3. La gestion des versions vous aide à récupérer facilement en cas d'action involontaire d'un utilisateur et de défaillance applicative.
SC-5 Le système d'information se protège contre les types d'attaques par déni de service suivants ou en limite les effets : [Attribution : types d'attaques par déni de service définis par l'organisation ou références aux sources de ces informations] en utilisant [Attribution : mesures de sécurité définies par l'organisation].

vpc-vpn-2-tunnels-up

Des tunnels Site-to-Site VPN redondants peuvent être mis en œuvre pour répondre aux exigences de résilience. Deux tunnels sont utilisés pour garantir la connectivité au cas où l'une des connexions Site-to-Site VPN deviendrait indisponible. Pour bénéficier d'une protection contre la perte de connectivité en cas d'indisponibilité de votre passerelle client, vous pouvez configurer une seconde connexion Site-to-Site VPN vers votre réseau Amazon Virtual Private Cloud (Amazon VPC) et votre passerelle privée virtuelle en ajoutant une seconde passerelle client.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

autoscaling-launch-config-public-IP désactivé

Si vous configurez vos interfaces réseau avec une adresse IP publique, les ressources associées à ces interfaces réseau sont accessibles depuis Internet. Les ressources EC2 ne doivent pas être accessibles au public, car cela pourrait permettre un accès imprévu à vos applications ou à vos serveurs.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

ec2- instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

ssm-document-not-public

Assurez-vous que AWS les documents de Systems Manager (SSM) ne sont pas publics, car cela peut permettre un accès involontaire à vos documents SSM. Un document SSM public peut exposer des informations sur votre compte, vos ressources et vos processus internes.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

ec2- instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

emr-master-no-public-IP

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

restricted-ssh

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent aider à gérer l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS Ne pas autoriser le trafic entrant (ou distant) de 0.0.0.0/0 vers le port 22 sur vos ressources vous aide à restreindre l'accès à distance.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

s3- account-level-public-access -blocs-périodique

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

s3- bucket-level-public-access -interdit

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

subnet-auto-assign-public-IP désactivé

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

vpc-default-security-group-fermé

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
SC-7(3) L'organisation limite le nombre de connexions réseau externes au système d'information.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
SC-7(4) L'organisation : (a) implémente une interface gérée pour chaque service de télécommunication externe ; (b) établit une politique de flux de trafic pour chaque interface gérée ; (c) protège la confidentialité et l'intégrité des informations transmises via chaque interface ; (d) justifie à l'aide de documents chaque exception à la politique de flux de trafic par une mission/un besoin de l'entreprise sous-jacent(e) en indiquant la durée de ce besoin ; et (e) examine les exceptions à la politique de flux de trafic [Attribution : fréquence définie par l'organisation] et supprime les exceptions qui ne sont plus justifiées par une mission explicite/un besoin de l'entreprise. Conseils supplémentaires : contrôle associé : SC-8.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-7(4) L'organisation : (a) implémente une interface gérée pour chaque service de télécommunication externe ; (b) établit une politique de flux de trafic pour chaque interface gérée ; (c) protège la confidentialité et l'intégrité des informations transmises via chaque interface ; (d) justifie à l'aide de documents chaque exception à la politique de flux de trafic par une mission/un besoin de l'entreprise sous-jacent(e) en indiquant la durée de ce besoin ; et (e) examine les exceptions à la politique de flux de trafic [Attribution : fréquence définie par l'organisation] et supprime les exceptions qui ne sont plus justifiées par une mission explicite/un besoin de l'entreprise. Conseils supplémentaires : contrôle associé : SC-8.

rds-snapshot-encrypted

Assurez-vous que le chiffrement est activé pour vos instantanés Amazon Relational Database Service (Amazon RDS). Comme il peut y avoir des données sensibles au repos, activez le chiffrement au repos pour protéger ces données.
SC-7(4) L'organisation : (a) implémente une interface gérée pour chaque service de télécommunication externe ; (b) établit une politique de flux de trafic pour chaque interface gérée ; (c) protège la confidentialité et l'intégrité des informations transmises via chaque interface ; (d) justifie à l'aide de documents chaque exception à la politique de flux de trafic par une mission/un besoin de l'entreprise sous-jacent(e) en indiquant la durée de ce besoin ; et (e) examine les exceptions à la politique de flux de trafic [Attribution : fréquence définie par l'organisation] et supprime les exceptions qui ne sont plus justifiées par une mission explicite/un besoin de l'entreprise. Conseils supplémentaires : contrôle associé : SC-8.

rds-storage-encrypted

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos instances Amazon Relational Database Service (Amazon RDS). Comme il peut y avoir des données sensibles au repos dans les instances Amazon RDS, activez le chiffrement au repos pour protéger ces données.
SC-7(4) L'organisation : (a) implémente une interface gérée pour chaque service de télécommunication externe ; (b) établit une politique de flux de trafic pour chaque interface gérée ; (c) protège la confidentialité et l'intégrité des informations transmises via chaque interface ; (d) justifie à l'aide de documents chaque exception à la politique de flux de trafic par une mission/un besoin de l'entreprise sous-jacent(e) en indiquant la durée de ce besoin ; et (e) examine les exceptions à la politique de flux de trafic [Attribution : fréquence définie par l'organisation] et supprime les exceptions qui ne sont plus justifiées par une mission explicite/un besoin de l'entreprise. Conseils supplémentaires : contrôle associé : SC-8.

vpc-default-security-group-fermé

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
SC-7(4) L'organisation : (a) implémente une interface gérée pour chaque service de télécommunication externe ; (b) établit une politique de flux de trafic pour chaque interface gérée ; (c) protège la confidentialité et l'intégrité des informations transmises via chaque interface ; (d) justifie à l'aide de documents chaque exception à la politique de flux de trafic par une mission/un besoin de l'entreprise sous-jacent(e) en indiquant la durée de ce besoin ; et (e) examine les exceptions à la politique de flux de trafic [Attribution : fréquence définie par l'organisation] et supprime les exceptions qui ne sont plus justifiées par une mission explicite/un besoin de l'entreprise. Conseils supplémentaires : contrôle associé : SC-8.

vpc-flow-logs-enabled

Les journaux de flux VPC fournissent des informations détaillées sur le trafic IP circulant vers et depuis les interfaces réseau de votre réseau Amazon Virtual Private Cloud (Amazon VPC). Par défaut, le journal de flux inclut des valeurs pour les différents composants du flux IP, y compris la source, la destination et le protocole.
SC-7(4) L'organisation : (a) implémente une interface gérée pour chaque service de télécommunication externe ; (b) établit une politique de flux de trafic pour chaque interface gérée ; (c) protège la confidentialité et l'intégrité des informations transmises via chaque interface ; (d) justifie à l'aide de documents chaque exception à la politique de flux de trafic par une mission/un besoin de l'entreprise sous-jacent(e) en indiquant la durée de ce besoin ; et (e) examine les exceptions à la politique de flux de trafic [Attribution : fréquence définie par l'organisation] et supprime les exceptions qui ne sont plus justifiées par une mission explicite/un besoin de l'entreprise. Conseils supplémentaires : contrôle associé : SC-8.

redshift-cluster-kms-enabled

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre cluster Amazon Redshift. Comme il peut y avoir des données sensibles au repos dans les clusters Redshift, activez le chiffrement au repos pour protéger ces données.
SC-7(5) Au niveau des interfaces gérées, le système d'information refuse le trafic de communications réseau par défaut et autorise le trafic de communications réseau par exception (c'est-à-dire, tout refuser, autoriser par exception). Conseils supplémentaires : ce contrôle amélioré s'applique à la fois aux trafics de communications réseau entrant et sortant. Une politique de refus de tout trafic de communications permit-by-exception réseau garantit que seules les connexions essentielles et approuvées sont autorisées.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

alb-waf-enabled

Assurez-vous que AWS le WAF est activé sur les Elastic Load Balancers (ELB) pour protéger les applications Web. Un WAF aide à protéger vos applications Web ou API contre les menaces Web courantes. Ces attaques Web peuvent affecter la disponibilité, compromettre la sécurité ou consommer des ressources excessives dans votre environnement.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

elasticsearch-node-to-node-vérification du chiffrement

Assurez-vous que node-to-node le chiffrement pour Amazon OpenSearch Service est activé. ode-to-node Le chiffrement N active le chiffrement TLS 1.2 pour toutes les communications au sein d'Amazon Virtual Private Cloud (Amazon VPC). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

elb-tls-https-listeners-uniquement

Assurez-vous que vos équilibreurs de charge Elastic Load Balancing (ELB) sont configurés avec des écouteurs SSL ou HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

ec2- instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

wafv2-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, activez la journalisation AWS WAF (V2) sur les ACL Web régionales et mondiales. AWS La journalisation WAF fournit des informations détaillées sur le trafic analysé par votre ACL Web. Les journaux enregistrent l'heure à laquelle AWS WAF a reçu la demande de votre AWS ressource, des informations sur la demande et une action pour la règle à laquelle chaque demande correspondait.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

alb-http-to-https-vérification de redirection

Pour protéger les données en transit, assurez-vous que votre Application Load Balancer redirige automatiquement les requêtes HTTP non chiffrées vers HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

ebs-snapshot-public-restorable-vérifier

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

ec2- instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

emr-master-no-public-IP

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

restricted-ssh

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent aider à gérer l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS Ne pas autoriser le trafic entrant (ou distant) de 0.0.0.0/0 vers le port 22 sur vos ressources vous aide à restreindre l'accès à distance.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

lambda-function-public-access-interdit

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

rds-instance-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

redshift-cluster-public-access-vérifier

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

redshift-require-tls-ssl

Assurez-vous que vos clusters Amazon Redshift nécessitent un chiffrement TLS/SSL pour se connecter aux clients SQL. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

s3- account-level-public-access -blocs-périodique

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

s3- bucket-level-public-access -interdit

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

s3- bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

s3- bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

s3- bucket-ssl-requests-only

Pour protéger les données en transit, assurez-vous que vos compartiments Amazon Simple Storage Service (Amazon S3) exigent que les demandes utilisent Secure Socket Layer (SSL). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

sagemaker-notebook-no-direct-accès à Internet

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

subnet-auto-assign-public-IP désactivé

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

vpc-default-security-group-fermé

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
SC-7 Le système d'information : a. Surveille et contrôle les communications aux limites externes du système et aux limites internes clés du système ; b. Implémente des sous-réseaux pour les composants du système accessibles au public qui sont [Sélection : physiquement ; logiquement] séparés des réseaux organisationnels internes ; et c. Se connecte à des réseaux ou à des systèmes d'information externes uniquement par l'intermédiaire d'interfaces gérées constituées de dispositifs de protection des limites organisés conformément à une architecture de sécurité organisationnelle.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
SC-8(1) Le système d'information met en œuvre des mécanismes de chiffrement pour [Sélection (un ou plusieurs) : empêcher la divulgation non autorisée d'informations ; détecter les modifications apportées aux informations] pendant la transmission, à moins qu'il ne soit protégé par [Attribution : autres mesures de protection physique définies par l'organisation].

elasticsearch-node-to-node-vérification du chiffrement

Assurez-vous que node-to-node le chiffrement pour Amazon OpenSearch Service est activé. ode-to-node Le chiffrement N active le chiffrement TLS 1.2 pour toutes les communications au sein d'Amazon Virtual Private Cloud (Amazon VPC). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8(1) Le système d'information met en œuvre des mécanismes de chiffrement pour [Sélection (un ou plusieurs) : empêcher la divulgation non autorisée d'informations ; détecter les modifications apportées aux informations] pendant la transmission, à moins qu'il ne soit protégé par [Attribution : autres mesures de protection physique définies par l'organisation].

elbv2- acm-certificate-required

Comme il peut y avoir des données sensibles et pour protéger les données en transit, assurez-vous que le chiffrement est activé pour votre Elastic Load Balancing. Utilisez AWS Certificate Manager pour gérer, fournir et déployer des certificats SSL/TLS publics et privés avec des AWS services et des ressources internes.
SC-8(1) Le système d'information met en œuvre des mécanismes de chiffrement pour [Sélection (un ou plusieurs) : empêcher la divulgation non autorisée d'informations ; détecter les modifications apportées aux informations] pendant la transmission, à moins qu'il ne soit protégé par [Attribution : autres mesures de protection physique définies par l'organisation].

elb-tls-https-listeners-uniquement

Assurez-vous que vos équilibreurs de charge Elastic Load Balancing (ELB) sont configurés avec des écouteurs SSL ou HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8(1) Le système d'information met en œuvre des mécanismes de chiffrement pour [Sélection (un ou plusieurs) : empêcher la divulgation non autorisée d'informations ; détecter les modifications apportées aux informations] pendant la transmission, à moins qu'il ne soit protégé par [Attribution : autres mesures de protection physique définies par l'organisation].

alb-http-to-https-vérification de redirection

Pour protéger les données en transit, assurez-vous que votre Application Load Balancer redirige automatiquement les requêtes HTTP non chiffrées vers HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8(1) Le système d'information met en œuvre des mécanismes de chiffrement pour [Sélection (un ou plusieurs) : empêcher la divulgation non autorisée d'informations ; détecter les modifications apportées aux informations] pendant la transmission, à moins qu'il ne soit protégé par [Attribution : autres mesures de protection physique définies par l'organisation].

api-gw-ssl-enabled

Assurez-vous que les étapes de l'API REST Amazon API Gateway sont configurées avec des certificats SSL pour permettre aux systèmes backend d'authentifier que les demandes proviennent d'API Gateway.
SC-8(1) Le système d'information met en œuvre des mécanismes de chiffrement pour [Sélection (un ou plusieurs) : empêcher la divulgation non autorisée d'informations ; détecter les modifications apportées aux informations] pendant la transmission, à moins qu'il ne soit protégé par [Attribution : autres mesures de protection physique définies par l'organisation].

redshift-require-tls-ssl

Assurez-vous que vos clusters Amazon Redshift nécessitent un chiffrement TLS/SSL pour se connecter aux clients SQL. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8(1) Le système d'information met en œuvre des mécanismes de chiffrement pour [Sélection (un ou plusieurs) : empêcher la divulgation non autorisée d'informations ; détecter les modifications apportées aux informations] pendant la transmission, à moins qu'il ne soit protégé par [Attribution : autres mesures de protection physique définies par l'organisation].

s3- bucket-ssl-requests-only

Pour protéger les données en transit, assurez-vous que vos compartiments Amazon Simple Storage Service (Amazon S3) exigent que les demandes utilisent Secure Socket Layer (SSL). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8 Le système d'information protège la confidentialité ET l'intégrité des informations transmises.

elasticsearch-node-to-node-vérification du chiffrement

Assurez-vous que node-to-node le chiffrement pour Amazon OpenSearch Service est activé. ode-to-node Le chiffrement N active le chiffrement TLS 1.2 pour toutes les communications au sein d'Amazon Virtual Private Cloud (Amazon VPC). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8 Le système d'information protège la confidentialité ET l'intégrité des informations transmises.

elbv2- acm-certificate-required

Comme il peut y avoir des données sensibles et pour protéger les données en transit, assurez-vous que le chiffrement est activé pour votre Elastic Load Balancing. Utilisez AWS Certificate Manager pour gérer, fournir et déployer des certificats SSL/TLS publics et privés avec des AWS services et des ressources internes.
SC-8 Le système d'information protège la confidentialité ET l'intégrité des informations transmises.

elb-tls-https-listeners-uniquement

Assurez-vous que vos équilibreurs de charge Elastic Load Balancing (ELB) sont configurés avec des écouteurs SSL ou HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8 Le système d'information protège la confidentialité ET l'intégrité des informations transmises.

alb-http-to-https-vérification de redirection

Pour protéger les données en transit, assurez-vous que votre Application Load Balancer redirige automatiquement les requêtes HTTP non chiffrées vers HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8 Le système d'information protège la confidentialité ET l'intégrité des informations transmises.

api-gw-ssl-enabled

Assurez-vous que les étapes de l'API REST Amazon API Gateway sont configurées avec des certificats SSL pour permettre aux systèmes backend d'authentifier que les demandes proviennent d'API Gateway.
SC-8 Le système d'information protège la confidentialité ET l'intégrité des informations transmises.

redshift-require-tls-ssl

Assurez-vous que vos clusters Amazon Redshift nécessitent un chiffrement TLS/SSL pour se connecter aux clients SQL. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-8 Le système d'information protège la confidentialité ET l'intégrité des informations transmises.

s3- bucket-ssl-requests-only

Pour protéger les données en transit, assurez-vous que vos compartiments Amazon Simple Storage Service (Amazon S3) exigent que les demandes utilisent Secure Socket Layer (SSL). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-12 L'organisation établit et gère les clés de chiffrement nécessaires au chiffrement employé dans le système d'information conformément à [Attribution : exigences définies par l'organisation pour la génération, la distribution, le stockage, l'accès et la destruction des clés].

cmk-backing-key-rotation-activé

Activez la rotation des clés pour vous assurer que les clés sont pivotées une fois qu'elles ont atteint la fin de leur période de chiffrement.
SC-12 L'organisation établit et gère les clés de chiffrement nécessaires au chiffrement employé dans le système d'information conformément à [Attribution : exigences définies par l'organisation pour la génération, la distribution, le stockage, l'accès et la destruction des clés].

acm-certificate-expiration-check

Assurez-vous que l'intégrité du réseau est protégée en vous assurant que les certificats X509 sont émis par AWS ACM. Ces certificats doivent être valides et non expirés. Cette règle nécessite une valeur pour daysToExpiration (valeur des meilleures pratiques de sécuritéAWS fondamentales : 90). La valeur réelle doit refléter les politiques de votre organisation.
SC-12 L'organisation établit et gère les clés de chiffrement nécessaires au chiffrement employé dans le système d'information conformément à [Attribution : exigences définies par l'organisation pour la génération, la distribution, le stockage, l'accès et la destruction des clés].

kms-cmk-not-scheduled-pour suppression

Pour protéger les données au repos, assurez-vous que la suppression des clés principales du client (CMK) nécessaires n'est pas planifiée dans le service de gestion des AWS clés (AWS KMS). La suppression de clés étant parfois nécessaire, cette règle peut aider à vérifier toutes les clés dont la suppression est prévue, au cas où la suppression d'une clé aurait été planifiée par inadvertance.
SC-13 Le système d'information met en œuvre un chiffrement validé par les FIPS ou approuvé par la NSA, conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements et aux normes applicables.

kms-cmk-not-scheduled-pour suppression

Pour protéger les données au repos, assurez-vous que la suppression des clés principales du client (CMK) nécessaires n'est pas planifiée dans le service de gestion des AWS clés (AWS KMS). La suppression de clés étant parfois nécessaire, cette règle peut aider à vérifier toutes les clés dont la suppression est prévue, au cas où la suppression d'une clé aurait été planifiée par inadvertance.
SC-13 Le système d'information met en œuvre un chiffrement validé par les FIPS ou approuvé par la NSA, conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements et aux normes applicables.

s3- default-encryption-kms

Assurez-vous que le chiffrement est activé pour vos compartiments Amazon Simple Storage Service (Amazon S3). Comme il peut y avoir des données sensibles au repos dans un compartiment Amazon S3, activez le chiffrement au repos pour protéger ces données.
SC-13 Le système d'information met en œuvre un chiffrement validé par les FIPS ou approuvé par la NSA, conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements et aux normes applicables.

sagemaker-endpoint-configuration-kms-configuré par clé

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre SageMaker terminal. Étant donné que les données sensibles peuvent exister au repos sur le SageMaker terminal, activez le chiffrement au repos pour protéger ces données.
SC-13 Le système d'information met en œuvre un chiffrement validé par les FIPS ou approuvé par la NSA, conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements et aux normes applicables.

sagemaker-notebook-instance-kms-configuré par clé

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre SageMaker ordinateur portable. Étant donné que des données sensibles peuvent exister au repos dans le SageMaker bloc-notes, activez le chiffrement au repos pour protéger ces données.
SC-13 Le système d'information met en œuvre un chiffrement validé par les FIPS ou approuvé par la NSA, conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements et aux normes applicables.

sns-encrypted-kms

Pour protéger les données au repos, assurez-vous que vos rubriques Amazon Simple Notification Service (Amazon SNS) nécessitent un chiffrement à l' AWS aide du Key Management Service AWS (KMS). Comme il peut y avoir des données sensibles au repos dans les messages publiés, activez le chiffrement au repos pour protéger ces données.
SC-13 Le système d'information met en œuvre un chiffrement validé par les FIPS ou approuvé par la NSA, conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements et aux normes applicables.

redshift-cluster-kms-enabled

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre cluster Amazon Redshift. Comme il peut y avoir des données sensibles au repos dans les clusters Redshift, activez le chiffrement au repos pour protéger ces données.
SC-23 Le système d'information protège l'authenticité des sessions de communication.

elasticsearch-node-to-node-vérification du chiffrement

Assurez-vous que node-to-node le chiffrement pour Amazon OpenSearch Service est activé. ode-to-node Le chiffrement N active le chiffrement TLS 1.2 pour toutes les communications au sein d'Amazon Virtual Private Cloud (Amazon VPC). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-23 Le système d'information protège l'authenticité des sessions de communication.

elb-tls-https-listeners-uniquement

Assurez-vous que vos équilibreurs de charge Elastic Load Balancing (ELB) sont configurés avec des écouteurs SSL ou HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-23 Le système d'information protège l'authenticité des sessions de communication.

alb-http-to-https-vérification de redirection

Pour protéger les données en transit, assurez-vous que votre Application Load Balancer redirige automatiquement les requêtes HTTP non chiffrées vers HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-23 Le système d'information protège l'authenticité des sessions de communication.

api-gw-ssl-enabled

Assurez-vous que les étapes de l'API REST Amazon API Gateway sont configurées avec des certificats SSL pour permettre aux systèmes backend d'authentifier que les demandes proviennent d'API Gateway.
SC-23 Le système d'information protège l'authenticité des sessions de communication.

redshift-require-tls-ssl

Assurez-vous que vos clusters Amazon Redshift nécessitent un chiffrement TLS/SSL pour se connecter aux clients SQL. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-23 Le système d'information protège l'authenticité des sessions de communication.

s3- bucket-ssl-requests-only

Pour protéger les données en transit, assurez-vous que vos compartiments Amazon Simple Storage Service (Amazon S3) exigent que les demandes utilisent Secure Socket Layer (SSL). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

s3- bucket-default-lock-enabled

Assurez-vous que le verrouillage est activé par défaut dans votre compartiment Amazon Simple Storage Service (Amazon S3). Comme il peut y avoir des données sensibles au repos dans les compartiments S3, appliquez le verrouillage d'objet au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

s3- default-encryption-kms

Assurez-vous que le chiffrement est activé pour vos compartiments Amazon Simple Storage Service (Amazon S3). Comme il peut y avoir des données sensibles au repos dans un compartiment Amazon S3, activez le chiffrement au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

sagemaker-notebook-instance-kms-configuré par clé

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre SageMaker ordinateur portable. Étant donné que des données sensibles peuvent exister au repos dans le SageMaker bloc-notes, activez le chiffrement au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

sns-encrypted-kms

Pour protéger les données au repos, assurez-vous que vos rubriques Amazon Simple Notification Service (Amazon SNS) nécessitent un chiffrement à l' AWS aide du Key Management Service AWS (KMS). Comme il peut y avoir des données sensibles au repos dans les messages publiés, activez le chiffrement au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

api-gw-cache-enabledet crypté

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour le cache de votre environnement API Gateway. Étant donné que des données sensibles peuvent être capturées pour la méthode API, activez le chiffrement au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

cloud-trail-encryption-enabled

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le cryptage est activé pour vos AWS CloudTrail pistes.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

cloudwatch-log-group-encrypted

Pour protéger les données sensibles au repos, assurez-vous que le chiffrement est activé pour vos Amazon CloudWatch Log Groups.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

ec2- ebs-encryption-by-default

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos volumes Amazon Elastic Block Store (Amazon EBS). Comme il peut y avoir des données sensibles au repos dans ces volumes, activez le chiffrement au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

efs-encrypted-check

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour votre Amazon Elastic File System (EFS).
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

elasticsearch-encrypted-at-rest

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos domaines Amazon OpenSearch OpenSearch Service (Service).
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

encrypted-volumes

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos volumes Amazon Elastic Block Store (Amazon EBS).
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

kms-cmk-not-scheduled-pour suppression

Pour protéger les données au repos, assurez-vous que la suppression des clés principales du client (CMK) nécessaires n'est pas planifiée dans le service de gestion des AWS clés (AWS KMS). La suppression de clés étant parfois nécessaire, cette règle peut aider à vérifier toutes les clés dont la suppression est prévue, au cas où la suppression d'une clé aurait été planifiée par inadvertance.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

rds-snapshot-encrypted

Assurez-vous que le chiffrement est activé pour vos instantanés Amazon Relational Database Service (Amazon RDS). Comme il peut y avoir des données sensibles au repos, activez le chiffrement au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

rds-storage-encrypted

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos instances Amazon Relational Database Service (Amazon RDS). Comme il peut y avoir des données sensibles au repos dans les instances Amazon RDS, activez le chiffrement au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

redshift-cluster-kms-enabled

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre cluster Amazon Redshift. Comme il peut y avoir des données sensibles au repos dans les clusters Redshift, activez le chiffrement au repos pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

compatible avec bucket-server-side-encryption s3

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos compartiments Amazon Simple Storage Service (Amazon S3). Comme il peut y avoir des données sensibles au repos dans les compartiments Amazon S3, activez le chiffrement pour protéger ces données.
SC-28 Le système d'information protège la confidentialité ET l'intégrité des [Attribution : informations au repos définies par l'organisation].

sagemaker-endpoint-configuration-kms-configuré par clé

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre SageMaker terminal. Étant donné que les données sensibles peuvent exister au repos sur le SageMaker terminal, activez le chiffrement au repos pour protéger ces données.
SI-2(2) L'organisation utilise des mécanismes automatisés au moins une fois par mois pour déterminer l'état des composants du système d'information en ce qui concerne la correction des failles.

ec2- -manager instance-managed-by-systems

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
SI-2(2) L'organisation utilise des mécanismes automatisés au moins une fois par mois pour déterminer l'état des composants du système d'information en ce qui concerne la correction des failles.

ec2- -check managedinstance-association-compliance-status

Utilisez AWS les associations de Systems Manager pour vous aider à inventorier les plateformes logicielles et les applications au sein d'une organisation. AWS Systems Manager attribue un état de configuration à vos instances gérées et vous permet de définir des niveaux de référence pour les niveaux de correctifs du système d'exploitation, les installations de logiciels, les configurations d'applications et d'autres informations relatives à votre environnement.
SI-2(2) L'organisation utilise des mécanismes automatisés au moins une fois par mois pour déterminer l'état des composants du système d'information en ce qui concerne la correction des failles.

ec2- -check managedinstance-patch-compliance-status

Activez cette règle pour faciliter l'identification et la documentation des vulnérabilités d'Amazon Elastic Compute Cloud (Amazon EC2). La règle vérifie si les correctifs d'instance Amazon EC2 sont conformes dans AWS Systems Manager conformément aux politiques et procédures de votre entreprise.
SI-2(2) L'organisation utilise des mécanismes automatisés au moins une fois par mois pour déterminer l'état des composants du système d'information en ce qui concerne la correction des failles.

elastic-beanstalk-managed-updates-activé

L'activation des mises à jour de plateforme gérées pour un environnement Amazon Elastic Beanstalk garantit l'installation des derniers correctifs, mises à jour et fonctionnalités de la plateforme disponibles pour l'environnement. La sécurisation des systèmes passe par la mise à jour de l'installation des correctifs.
SI-3 L'organisation : a. Utilise des mécanismes de protection contre les codes malveillants aux points d'entrée et de sortie du système d'information pour détecter et éradiquer les codes malveillants ; b. Met à jour les mécanismes de protection contre les codes malveillants dès que de nouvelles versions sont disponibles conformément aux politiques et procédures de gestion de la configuration de l'entreprise ; c. Configure les mécanismes de protection contre les codes malveillants pour : 1. Effectuer des analyses périodiques du système d'information [Attribution : fréquence définie par l'organisation] et des analyses en temps réel des fichiers provenant de sources externes sur [Sélection (un ou plusieurs) ; point de terminaison ; points d'entrée/sortie du réseau] lorsque les fichiers sont téléchargés, ouverts ou exécutés conformément à la politique de sécurité de l'entreprise ; et 2. [Sélection (un ou plusieurs) : Bloquer le code malveillant ; Mettre le code malveillant en quarantaine ; Envoyer une alerte à l'administrateur ; [Attribution : action définie par l'organisation]] après la détection d'un code malveillant ; et d. Répond aux faux positifs lors de la détection et de l'éradication des codes malveillants et à l'impact potentiel qui en résulte sur la disponibilité du système d'information. Conseils supplémentaires : les points d'entrée et de sortie des systèmes d'information incluent, par exemple, les pare-feu, les serveurs de messagerie électronique, les serveurs Web, les serveurs proxy, les serveurs d'accès à distance, les stations de travail, les ordinateurs portables et les appareils mobiles. Les codes malveillants comprennent notamment les virus, les vers, les chevaux de Troie et les logiciels espions. Le code malveillant peut également être codé dans différents formats (par exemple, UUENCODE, Unicode), contenu dans des fichiers compressés ou masqués, ou masqué dans des fichiers à l'aide de la stéganographie. Les codes malveillants peuvent être transmis par différents moyens, notamment en accédant au Web, via un courrier électronique, dans les pièces jointes d'un courrier électronique et par des périphériques de stockage portables. Les insertions de code malveillant sont possibles en raison de la présence de vulnérabilités dans le système d'information. Les mécanismes de protection contre les codes malveillants incluent, par exemple, les signatures antivirus et les technologies basées sur la réputation des sites. Diverses technologies et méthodes existent pour atténuer ou éliminer les répercussions des codes malveillants. Pour empêcher l'exécution du code non autorisé, il peut être efficace de mettre en place une gestion plus approfondie de la configuration et des contrôles complets de l'intégrité logicielle. Outre les off-the-shelf logiciels commerciaux, du code malveillant peut également être présent dans des logiciels conçus sur mesure. Cela peut inclure, entre autres, des bombes logiques, des portes dérobées et d'autres types de cyberattaques susceptibles d'affecter les missions/fonctions de l'entreprise. Les mécanismes traditionnels de protection contre les codes malveillants ne peuvent pas toujours détecter ce type de code. Dans ce cas, les entreprises s'appuient plutôt sur d'autres mesures de protection, notamment des pratiques de codage sécurisées, la gestion et le contrôle de la configuration, des processus d'approvisionnement fiables et des pratiques de surveillance pour garantir que les logiciels n'exécutent pas de fonctions autres que celles prévues. Les entreprises peuvent justifier différentes actions en réponse à la détection d'un code malveillant. Par exemple, elles peuvent définir des actions en réponse à la détection d'un code malveillant lors d'analyses périodiques, en réponse à la détection de téléchargements malveillants, et/ou en réponse à la détection d'un code malveillant lors d'une tentative d'ouverture ou d'exécution de fichiers. Contrôles associés : CM-3, MP-2, SA-4, SA-8, SA-12, SA-13, SC-7, SC-26, SC-44, SI-2, SI-4, SI-7. Références : NIST Special Publication 800-83.

codebuild-project-envvar-awscred-vérifier

Assurez-vous que les informations d'authentification AWS_ACCESS_KEY_ID et AWS_SECRET_ACCESS_KEY n'existent pas dans les environnements de projet Codebuild. AWS Ne stockez pas ces variables en clair. Le stockage de ces variables en clair entraîne une exposition involontaire des données et un accès non autorisé.
SI-3 L'organisation : a. Utilise des mécanismes de protection contre les codes malveillants aux points d'entrée et de sortie du système d'information pour détecter et éradiquer les codes malveillants ; b. Met à jour les mécanismes de protection contre les codes malveillants dès que de nouvelles versions sont disponibles conformément aux politiques et procédures de gestion de la configuration de l'entreprise ; c. Configure les mécanismes de protection contre les codes malveillants pour : 1. Effectuer des analyses périodiques du système d'information [Attribution : fréquence définie par l'organisation] et des analyses en temps réel des fichiers provenant de sources externes sur [Sélection (un ou plusieurs) ; point de terminaison ; points d'entrée/sortie du réseau] lorsque les fichiers sont téléchargés, ouverts ou exécutés conformément à la politique de sécurité de l'entreprise ; et 2. [Sélection (un ou plusieurs) : Bloquer le code malveillant ; Mettre le code malveillant en quarantaine ; Envoyer une alerte à l'administrateur ; [Attribution : action définie par l'organisation]] après la détection d'un code malveillant ; et d. Répond aux faux positifs lors de la détection et de l'éradication des codes malveillants et à l'impact potentiel qui en résulte sur la disponibilité du système d'information. Conseils supplémentaires : les points d'entrée et de sortie des systèmes d'information incluent, par exemple, les pare-feu, les serveurs de messagerie électronique, les serveurs Web, les serveurs proxy, les serveurs d'accès à distance, les stations de travail, les ordinateurs portables et les appareils mobiles. Les codes malveillants comprennent notamment les virus, les vers, les chevaux de Troie et les logiciels espions. Le code malveillant peut également être codé dans différents formats (par exemple, UUENCODE, Unicode), contenu dans des fichiers compressés ou masqués, ou masqué dans des fichiers à l'aide de la stéganographie. Les codes malveillants peuvent être transmis par différents moyens, notamment en accédant au Web, via un courrier électronique, dans les pièces jointes d'un courrier électronique et par des périphériques de stockage portables. Les insertions de code malveillant sont possibles en raison de la présence de vulnérabilités dans le système d'information. Les mécanismes de protection contre les codes malveillants incluent, par exemple, les signatures antivirus et les technologies basées sur la réputation des sites. Diverses technologies et méthodes existent pour atténuer ou éliminer les répercussions des codes malveillants. Pour empêcher l'exécution du code non autorisé, il peut être efficace de mettre en place une gestion plus approfondie de la configuration et des contrôles complets de l'intégrité logicielle. Outre les off-the-shelf logiciels commerciaux, du code malveillant peut également être présent dans des logiciels conçus sur mesure. Cela peut inclure, entre autres, des bombes logiques, des portes dérobées et d'autres types de cyberattaques susceptibles d'affecter les missions/fonctions de l'entreprise. Les mécanismes traditionnels de protection contre les codes malveillants ne peuvent pas toujours détecter ce type de code. Dans ce cas, les entreprises s'appuient plutôt sur d'autres mesures de protection, notamment des pratiques de codage sécurisées, la gestion et le contrôle de la configuration, des processus d'approvisionnement fiables et des pratiques de surveillance pour garantir que les logiciels n'exécutent pas de fonctions autres que celles prévues. Les entreprises peuvent justifier différentes actions en réponse à la détection d'un code malveillant. Par exemple, elles peuvent définir des actions en réponse à la détection d'un code malveillant lors d'analyses périodiques, en réponse à la détection de téléchargements malveillants, et/ou en réponse à la détection d'un code malveillant lors d'une tentative d'ouverture ou d'exécution de fichiers. Contrôles associés : CM-3, MP-2, SA-4, SA-8, SA-12, SA-13, SC-7, SC-26, SC-44, SI-2, SI-4, SI-7. Références : NIST Special Publication 800-83.

codebuild-project-source-repo-vérification de l'URL

Assurez-vous que l'URL du référentiel source GitHub ou de Bitbucket ne contient pas de jetons d'accès personnels ni d'identifiants de connexion dans les environnements de projet AWS Codebuild. Utilisez OAuth au lieu de jetons d'accès personnels ou d'identifiants de connexion pour autoriser l'accès aux GitHub référentiels Bitbucket.
SI-3 L'organisation : a. Utilise des mécanismes de protection contre les codes malveillants aux points d'entrée et de sortie du système d'information pour détecter et éradiquer les codes malveillants ; b. Met à jour les mécanismes de protection contre les codes malveillants dès que de nouvelles versions sont disponibles conformément aux politiques et procédures de gestion de la configuration de l'entreprise ; c. Configure les mécanismes de protection contre les codes malveillants pour : 1. Effectuer des analyses périodiques du système d'information [Attribution : fréquence définie par l'organisation] et des analyses en temps réel des fichiers provenant de sources externes sur [Sélection (un ou plusieurs) ; point de terminaison ; points d'entrée/sortie du réseau] lorsque les fichiers sont téléchargés, ouverts ou exécutés conformément à la politique de sécurité de l'entreprise ; et 2. [Sélection (un ou plusieurs) : Bloquer le code malveillant ; Mettre le code malveillant en quarantaine ; Envoyer une alerte à l'administrateur ; [Attribution : action définie par l'organisation]] après la détection d'un code malveillant ; et d. Répond aux faux positifs lors de la détection et de l'éradication des codes malveillants et à l'impact potentiel qui en résulte sur la disponibilité du système d'information. Conseils supplémentaires : les points d'entrée et de sortie des systèmes d'information incluent, par exemple, les pare-feu, les serveurs de messagerie électronique, les serveurs Web, les serveurs proxy, les serveurs d'accès à distance, les stations de travail, les ordinateurs portables et les appareils mobiles. Les codes malveillants comprennent notamment les virus, les vers, les chevaux de Troie et les logiciels espions. Le code malveillant peut également être codé dans différents formats (par exemple, UUENCODE, Unicode), contenu dans des fichiers compressés ou masqués, ou masqué dans des fichiers à l'aide de la stéganographie. Les codes malveillants peuvent être transmis par différents moyens, notamment en accédant au Web, via un courrier électronique, dans les pièces jointes d'un courrier électronique et par des périphériques de stockage portables. Les insertions de code malveillant sont possibles en raison de la présence de vulnérabilités dans le système d'information. Les mécanismes de protection contre les codes malveillants incluent, par exemple, les signatures antivirus et les technologies basées sur la réputation des sites. Diverses technologies et méthodes existent pour atténuer ou éliminer les répercussions des codes malveillants. Pour empêcher l'exécution du code non autorisé, il peut être efficace de mettre en place une gestion plus approfondie de la configuration et des contrôles complets de l'intégrité logicielle. Outre les off-the-shelf logiciels commerciaux, du code malveillant peut également être présent dans des logiciels conçus sur mesure. Cela peut inclure, entre autres, des bombes logiques, des portes dérobées et d'autres types de cyberattaques susceptibles d'affecter les missions/fonctions de l'entreprise. Les mécanismes traditionnels de protection contre les codes malveillants ne peuvent pas toujours détecter ce type de code. Dans ce cas, les entreprises s'appuient plutôt sur d'autres mesures de protection, notamment des pratiques de codage sécurisées, la gestion et le contrôle de la configuration, des processus d'approvisionnement fiables et des pratiques de surveillance pour garantir que les logiciels n'exécutent pas de fonctions autres que celles prévues. Les entreprises peuvent justifier différentes actions en réponse à la détection d'un code malveillant. Par exemple, elles peuvent définir des actions en réponse à la détection d'un code malveillant lors d'analyses périodiques, en réponse à la détection de téléchargements malveillants, et/ou en réponse à la détection d'un code malveillant lors d'une tentative d'ouverture ou d'exécution de fichiers. Contrôles associés : CM-3, MP-2, SA-4, SA-8, SA-12, SA-13, SC-7, SC-26, SC-44, SI-2, SI-4, SI-7. Références : NIST Special Publication 800-83.

ecs-task-definition-memory-limite stricte

Limiter la mémoire maximale disponible sur vos conteneurs Amazon Elastic Container Service (ECS) garantit que vos ressources ne peuvent pas être utilisées de manière abusive en cas d'accès malveillant à vos conteneurs.
SI-4(1) L'organisation connecte et configure des outils individuels de détection d'intrusion dans un système de détection d'intrusion à l'échelle du système d'information.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SI-4(2) L'organisation utilise des outils automatisés pour analyser les événements en temps quasi réel.

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
SI-4(2) L'organisation utilise des outils automatisés pour analyser les événements en temps quasi réel.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
SI-4(2) L'organisation utilise des outils automatisés pour analyser les événements en temps quasi réel.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
SI-4(2) L'organisation utilise des outils automatisés pour analyser les événements en temps quasi réel.

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
SI-4(2) L'organisation utilise des outils automatisés pour analyser les événements en temps quasi réel.

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
SI-4(2) L'organisation utilise des outils automatisés pour analyser les événements en temps quasi réel.

ec2- instance-detailed-monitoring-enabled

Activez cette règle pour améliorer la surveillance des instances Amazon Elastic Compute Cloud (Amazon EC2) sur la console Amazon EC2, qui affiche des graphiques de surveillance toutes les minutes pour l'instance.
SI-4(2) L'organisation utilise des outils automatisés pour analyser les événements en temps quasi réel.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SI-4(2) L'organisation utilise des outils automatisés pour analyser les événements en temps quasi réel.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
SI-4(4) Le système d'information surveille constamment le trafic de communications entrant et sortant pour détecter des activités ou des circonstances inhabituelles ou non autorisées.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
SI-4(4) Le système d'information surveille constamment le trafic de communications entrant et sortant pour détecter des activités ou des circonstances inhabituelles ou non autorisées.

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
SI-4(4) Le système d'information surveille constamment le trafic de communications entrant et sortant pour détecter des activités ou des circonstances inhabituelles ou non autorisées.

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
SI-4(4) Le système d'information surveille constamment le trafic de communications entrant et sortant pour détecter des activités ou des circonstances inhabituelles ou non autorisées.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SI-4(5) Le système d'information alerte [Attribution : personnel ou rôles définis par l'organisation] lorsque les indications suivantes de compromission ou de compromission potentielle se produisent : [Attribution : indicateurs de compromission définis par l'organisation].

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
SI-4(5) Le système d'information alerte [Attribution : personnel ou rôles définis par l'organisation] lorsque les indications suivantes de compromission ou de compromission potentielle se produisent : [Attribution : indicateurs de compromission définis par l'organisation].

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
SI-4(5) Le système d'information alerte [Attribution : personnel ou rôles définis par l'organisation] lorsque les indications suivantes de compromission ou de compromission potentielle se produisent : [Attribution : indicateurs de compromission définis par l'organisation].

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
SI-4(5) Le système d'information alerte [Attribution : personnel ou rôles définis par l'organisation] lorsque les indications suivantes de compromission ou de compromission potentielle se produisent : [Attribution : indicateurs de compromission définis par l'organisation].

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SI-4(16) L'organisation met en corrélation les informations issues des outils de surveillance utilisés dans l'ensemble du système d'information.

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
SI-4(16) L'organisation met en corrélation les informations issues des outils de surveillance utilisés dans l'ensemble du système d'information.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
SI-4(16) L'organisation met en corrélation les informations issues des outils de surveillance utilisés dans l'ensemble du système d'information.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
SI-4(16) L'organisation met en corrélation les informations issues des outils de surveillance utilisés dans l'ensemble du système d'information.

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
SI-4(16) L'organisation met en corrélation les informations issues des outils de surveillance utilisés dans l'ensemble du système d'information.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SI-4(16) L'organisation met en corrélation les informations issues des outils de surveillance utilisés dans l'ensemble du système d'information.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

alb-waf-enabled

Assurez-vous que AWS le WAF est activé sur les Elastic Load Balancers (ELB) pour protéger les applications Web. Un WAF aide à protéger vos applications Web ou API contre les menaces Web courantes. Ces attaques Web peuvent affecter la disponibilité, compromettre la sécurité ou consommer des ressources excessives dans votre environnement.
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

api-gw-associated-with-guerre

AWS Le WAF vous permet de configurer un ensemble de règles (appelé liste de contrôle d'accès Web (ACL Web)) qui autorisent, bloquent ou comptent les requêtes Web en fonction de règles et de conditions de sécurité Web personnalisables que vous définissez. Assurez-vous que votre étape Amazon API Gateway est associée à une liste ACL Web WAF pour la protéger contre les attaques malveillantes
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

guardduty-non-archived-findings

Amazon vous GuardDuty aide à comprendre l'impact d'un incident en classant les résultats par gravité : faible, moyenne et élevée. Vous pouvez utiliser ces classifications pour déterminer les stratégies et les priorités de correction. Cette règle vous permet de définir éventuellement daysLowSev (Config Default : 30), daysMediumSev (Config Default : 7) et daysHighSev (Config Default : 1) pour les résultats non archivés, comme l'exigent les politiques de votre organisation.
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

wafv2-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, activez la journalisation AWS WAF (V2) sur les ACL Web régionales et mondiales. AWS La journalisation WAF fournit des informations détaillées sur le trafic analysé par votre ACL Web. Les journaux enregistrent l'heure à laquelle AWS WAF a reçu la demande de votre AWS ressource, des informations sur la demande et une action pour la règle à laquelle chaque demande correspondait.
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

ec2- instance-detailed-monitoring-enabled

Activez cette règle pour améliorer la surveillance des instances Amazon Elastic Compute Cloud (Amazon EC2) sur la console Amazon EC2, qui affiche des graphiques de surveillance toutes les minutes pour l'instance.
SI-4(a)(b)(c) L'organisation : a. Surveille le système d'information pour détecter : 1. Attaques et indicateurs d'attaques potentielles conformément à [Attribution : objectifs de surveillance définis par l'organisation] ; et 2. Connexions locales, réseau et distantes non autorisées ; b. Identifie l'utilisation non autorisée du système d'information en utilisant [Attribution : techniques et méthodes définies par l'organisation] ; c. Déploie des dispositifs de contrôle : i) à des endroits stratégiques du système d'information pour recueillir des informations essentielles déterminées par l'organisation ; et ii) à des endroits ponctuels du système pour suivre des types spécifiques de transactions présentant un intérêt pour l'organisation.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SI-5 L'organisation : a. Reçoit des alertes, des conseils et des directives de sécurité du système d'information de la part de [Attribution : organisations externes définies par l'organisation] sur une base continue ; b. Génère des alertes, des conseils et des directives de sécurité internes si nécessaire ; c. Diffuse des alertes, des conseils et des directives de sécurité à : [Sélection (un ou plusieurs) : [Attribution : personnel ou rôles définis par l'organisation] ; [Attribution : éléments définis par l'organisation dans l'organisation] ; [Attribution : organisations externes définies par l'organisation] ; et d. Applique les directives de sécurité conformément aux délais prédéfinis ou informe l'organisme émetteur du degré de non-conformité. Conseils supplémentaires : l'équipe United States Computer Emergency Readiness(US-CERT) génère des alertes et des conseils de sécurité afin d'assurer une connaissance de la situation au sein du gouvernement fédéral. Les directives de sécurité sont émises par l'OMB ou par d'autres organisations désignées ayant la responsabilité et le pouvoir d'émettre de telles directives. Se conformer aux directives de sécurité est essentielle en raison de l'aspect critique de bon nombre de ces directives et des effets négatifs immédiats potentiels sur les opérations et les ressources de l'organisation, les individus, les autres organisations et le pays si les directives ne sont pas mises en œuvre en temps opportun. Les organisations externes incluent, par exemple, les partenaires commerciaux/de missions externes, les partenaires de la chaîne d'approvisionnement, les fournisseurs de services externes et d'autres organisations similaires ou soutenant le projet. Contrôle associé : SI-2. Références : NIST Special Publication 800-40.

cloudwatch-alarm-action-check

Amazon CloudWatch émet une alerte lorsqu'un indicateur dépasse le seuil pour un certain nombre de périodes d'évaluation. L’alarme réalise une ou plusieurs actions en fonction de la valeur de la métrique ou de l’expression par rapport à un seuil sur un certain nombre de périodes. Cette règle nécessite une valeur pour alarmActionRequired (Config Default : True), insufficientDataAction Required (Config Default : True), okActionRequired (Config Default : False). La valeur réelle doit refléter les actions d'alarme de votre environnement.
SI-5 L'organisation : a. Reçoit des alertes, des conseils et des directives de sécurité du système d'information de la part de [Attribution : organisations externes définies par l'organisation] sur une base continue ; b. Génère des alertes, des conseils et des directives de sécurité internes si nécessaire ; c. Diffuse des alertes, des conseils et des directives de sécurité à : [Sélection (un ou plusieurs) : [Attribution : personnel ou rôles définis par l'organisation] ; [Attribution : éléments définis par l'organisation dans l'organisation] ; [Attribution : organisations externes définies par l'organisation] ; et d. Applique les directives de sécurité conformément aux délais prédéfinis ou informe l'organisme émetteur du degré de non-conformité. Conseils supplémentaires : l'équipe United States Computer Emergency Readiness(US-CERT) génère des alertes et des conseils de sécurité afin d'assurer une connaissance de la situation au sein du gouvernement fédéral. Les directives de sécurité sont émises par l'OMB ou par d'autres organisations désignées ayant la responsabilité et le pouvoir d'émettre de telles directives. Se conformer aux directives de sécurité est essentielle en raison de l'aspect critique de bon nombre de ces directives et des effets négatifs immédiats potentiels sur les opérations et les ressources de l'organisation, les individus, les autres organisations et le pays si les directives ne sont pas mises en œuvre en temps opportun. Les organisations externes incluent, par exemple, les partenaires commerciaux/de missions externes, les partenaires de la chaîne d'approvisionnement, les fournisseurs de services externes et d'autres organisations similaires ou soutenant le projet. Contrôle associé : SI-2. Références : NIST Special Publication 800-40.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
SI-5 L'organisation : a. Reçoit des alertes, des conseils et des directives de sécurité du système d'information de la part de [Attribution : organisations externes définies par l'organisation] sur une base continue ; b. Génère des alertes, des conseils et des directives de sécurité internes si nécessaire ; c. Diffuse des alertes, des conseils et des directives de sécurité à : [Sélection (un ou plusieurs) : [Attribution : personnel ou rôles définis par l'organisation] ; [Attribution : éléments définis par l'organisation dans l'organisation] ; [Attribution : organisations externes définies par l'organisation] ; et d. Applique les directives de sécurité conformément aux délais prédéfinis ou informe l'organisme émetteur du degré de non-conformité. Conseils supplémentaires : l'équipe United States Computer Emergency Readiness(US-CERT) génère des alertes et des conseils de sécurité afin d'assurer une connaissance de la situation au sein du gouvernement fédéral. Les directives de sécurité sont émises par l'OMB ou par d'autres organisations désignées ayant la responsabilité et le pouvoir d'émettre de telles directives. Se conformer aux directives de sécurité est essentielle en raison de l'aspect critique de bon nombre de ces directives et des effets négatifs immédiats potentiels sur les opérations et les ressources de l'organisation, les individus, les autres organisations et le pays si les directives ne sont pas mises en œuvre en temps opportun. Les organisations externes incluent, par exemple, les partenaires commerciaux/de missions externes, les partenaires de la chaîne d'approvisionnement, les fournisseurs de services externes et d'autres organisations similaires ou soutenant le projet. Contrôle associé : SI-2. Références : NIST Special Publication 800-40.

guardduty-non-archived-findings

Amazon vous GuardDuty aide à comprendre l'impact d'un incident en classant les résultats par gravité : faible, moyenne et élevée. Vous pouvez utiliser ces classifications pour déterminer les stratégies et les priorités de correction. Cette règle vous permet de définir éventuellement daysLowSev (Config Default : 30), daysMediumSev (Config Default : 7) et daysHighSev (Config Default : 1) pour les résultats non archivés, comme l'exigent les politiques de votre organisation.
SI-5 L'organisation : a. Reçoit des alertes, des conseils et des directives de sécurité du système d'information de la part de [Attribution : organisations externes définies par l'organisation] sur une base continue ; b. Génère des alertes, des conseils et des directives de sécurité internes si nécessaire ; c. Diffuse des alertes, des conseils et des directives de sécurité à : [Sélection (un ou plusieurs) : [Attribution : personnel ou rôles définis par l'organisation] ; [Attribution : éléments définis par l'organisation dans l'organisation] ; [Attribution : organisations externes définies par l'organisation] ; et d. Applique les directives de sécurité conformément aux délais prédéfinis ou informe l'organisme émetteur du degré de non-conformité. Conseils supplémentaires : l'équipe United States Computer Emergency Readiness(US-CERT) génère des alertes et des conseils de sécurité afin d'assurer une connaissance de la situation au sein du gouvernement fédéral. Les directives de sécurité sont émises par l'OMB ou par d'autres organisations désignées ayant la responsabilité et le pouvoir d'émettre de telles directives. Se conformer aux directives de sécurité est essentielle en raison de l'aspect critique de bon nombre de ces directives et des effets négatifs immédiats potentiels sur les opérations et les ressources de l'organisation, les individus, les autres organisations et le pays si les directives ne sont pas mises en œuvre en temps opportun. Les organisations externes incluent, par exemple, les partenaires commerciaux/de missions externes, les partenaires de la chaîne d'approvisionnement, les fournisseurs de services externes et d'autres organisations similaires ou soutenant le projet. Contrôle associé : SI-2. Références : NIST Special Publication 800-40.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS
SI-7(1) Le système d'information contrôle l'intégrité des événements de sécurité au moins une fois par mois.

cloud-trail-log-file-activé pour la validation

Utilisez la validation des fichiers AWS CloudTrail journaux pour vérifier l'intégrité des CloudTrail journaux. La validation du fichier journal permet de déterminer si un fichier journal a été modifié, supprimé ou inchangé après CloudTrail sa livraison. Cette fonctionnalité est créée grâce à des algorithmes standard du secteur : SHA-256 pour le hachage et SHA-256 avec RSA pour la signature numérique. Il est donc impossible, sur le plan informatique, de modifier, de supprimer ou de falsifier des fichiers CloudTrail journaux sans détection.
SI-7(1) Le système d'information contrôle l'intégrité des événements de sécurité au moins une fois par mois.

ec2- -manager instance-managed-by-systems

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
SI-7(1) Le système d'information contrôle l'intégrité des événements de sécurité au moins une fois par mois.

ec2- -check managedinstance-patch-compliance-status

Activez cette règle pour faciliter l'identification et la documentation des vulnérabilités d'Amazon Elastic Compute Cloud (Amazon EC2). La règle vérifie si les correctifs d'instance Amazon EC2 sont conformes dans AWS Systems Manager conformément aux politiques et procédures de votre entreprise.
SI-7 L'organisation utilise des outils d'audit de l'intégrité pour détecter les modifications non autorisées des [Attribution : logiciels, microprogrammes et informations définis par l'organisation].

cloud-trail-log-file-activé pour la validation

Utilisez la validation des fichiers AWS CloudTrail journaux pour vérifier l'intégrité des CloudTrail journaux. La validation du fichier journal permet de déterminer si un fichier journal a été modifié, supprimé ou inchangé après CloudTrail sa livraison. Cette fonctionnalité est créée grâce à des algorithmes standard du secteur : SHA-256 pour le hachage et SHA-256 avec RSA pour la signature numérique. Il est donc impossible, sur le plan informatique, de modifier, de supprimer ou de falsifier des fichiers CloudTrail journaux sans détection.
SI-11 Le système d'information : a. Génère des messages d'erreur qui fournissent les informations nécessaires pour prendre des mesures correctives sans révéler d'informations susceptibles d'être exploitées par des adversaires ; et b. Affiche les messages d'erreur uniquement à [Attribution : personnel ou rôles définis par l'organisation]. Conseils supplémentaires : les organisations examinent attentivement la structure/le contenu des messages d'erreur. Le degré de capacité des systèmes d'information à identifier et gérer les situations d'erreur dépend de la politique de l'entreprise et des exigences opérationnelles. Les informations susceptibles d'être exploitées par des adversaires incluent, par exemple, des tentatives de connexion erronées avec des mots de passe saisis par erreur dans le champ dédié au nom d'utilisateur, des informations sur la mission/l'entreprise pouvant provenir (si elles n'ont pas été explicitement publiées) d'informations enregistrées, et des informations personnelles telles que les numéros de compte, les numéros de sécurité sociale et les numéros de carte de crédit. En outre, les messages d'erreur peuvent servir de canal secret pour la transmission d'informations. Contrôles associés : AU-2, AU-3, SC-31. Amélioration des contrôles : aucune. Références : aucune.

api-gw-execution-logging-activé

La journalisation d'API Gateway affiche des vues détaillées des utilisateurs qui ont accédé à l'API et de la manière dont ils y ont accédé. Ces informations offrent une visibilité sur les activités des utilisateurs.
SI-11 Le système d'information : a. Génère des messages d'erreur qui fournissent les informations nécessaires pour prendre des mesures correctives sans révéler d'informations susceptibles d'être exploitées par des adversaires ; et b. Affiche les messages d'erreur uniquement à [Attribution : personnel ou rôles définis par l'organisation]. Conseils supplémentaires : les organisations examinent attentivement la structure/le contenu des messages d'erreur. Le degré de capacité des systèmes d'information à identifier et gérer les situations d'erreur dépend de la politique de l'entreprise et des exigences opérationnelles. Les informations susceptibles d'être exploitées par des adversaires incluent, par exemple, des tentatives de connexion erronées avec des mots de passe saisis par erreur dans le champ dédié au nom d'utilisateur, des informations sur la mission/l'entreprise pouvant provenir (si elles n'ont pas été explicitement publiées) d'informations enregistrées, et des informations personnelles telles que les numéros de compte, les numéros de sécurité sociale et les numéros de carte de crédit. En outre, les messages d'erreur peuvent servir de canal secret pour la transmission d'informations. Contrôles associés : AU-2, AU-3, SC-31. Amélioration des contrôles : aucune. Références : aucune.

cloud-trail-cloud-watch-activé pour les journaux

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
SI-11 Le système d'information : a. Génère des messages d'erreur qui fournissent les informations nécessaires pour prendre des mesures correctives sans révéler d'informations susceptibles d'être exploitées par des adversaires ; et b. Affiche les messages d'erreur uniquement à [Attribution : personnel ou rôles définis par l'organisation]. Conseils supplémentaires : les organisations examinent attentivement la structure/le contenu des messages d'erreur. Le degré de capacité des systèmes d'information à identifier et gérer les situations d'erreur dépend de la politique de l'entreprise et des exigences opérationnelles. Les informations susceptibles d'être exploitées par des adversaires incluent, par exemple, des tentatives de connexion erronées avec des mots de passe saisis par erreur dans le champ dédié au nom d'utilisateur, des informations sur la mission/l'entreprise pouvant provenir (si elles n'ont pas été explicitement publiées) d'informations enregistrées, et des informations personnelles telles que les numéros de compte, les numéros de sécurité sociale et les numéros de carte de crédit. En outre, les messages d'erreur peuvent servir de canal secret pour la transmission d'informations. Contrôles associés : AU-2, AU-3, SC-31. Amélioration des contrôles : aucune. Références : aucune.

codebuild-project-logging-enabled

Assurez-vous que la journalisation AWS CodeBuild du projet est activée afin que les journaux de sortie de votre build soient envoyés à Amazon CloudWatch ou à Amazon Simple Storage Service (Amazon S3). Les journaux de résultats de génération fournissent des informations détaillées sur votre projet de génération.
SI-11 Le système d'information : a. Génère des messages d'erreur qui fournissent les informations nécessaires pour prendre des mesures correctives sans révéler d'informations susceptibles d'être exploitées par des adversaires ; et b. Affiche les messages d'erreur uniquement à [Attribution : personnel ou rôles définis par l'organisation]. Conseils supplémentaires : les organisations examinent attentivement la structure/le contenu des messages d'erreur. Le degré de capacité des systèmes d'information à identifier et gérer les situations d'erreur dépend de la politique de l'entreprise et des exigences opérationnelles. Les informations susceptibles d'être exploitées par des adversaires incluent, par exemple, des tentatives de connexion erronées avec des mots de passe saisis par erreur dans le champ dédié au nom d'utilisateur, des informations sur la mission/l'entreprise pouvant provenir (si elles n'ont pas été explicitement publiées) d'informations enregistrées, et des informations personnelles telles que les numéros de compte, les numéros de sécurité sociale et les numéros de carte de crédit. En outre, les messages d'erreur peuvent servir de canal secret pour la transmission d'informations. Contrôles associés : AU-2, AU-3, SC-31. Amélioration des contrôles : aucune. Références : aucune.

elasticsearch-logs-to-cloudwatch

Assurez-vous que les journaux d'erreurs sont activés sur les domaines Amazon OpenSearch Service et qu'ils sont transmis à Amazon CloudWatch Logs à des fins de conservation et de réponse. Les journaux d'erreurs de domaine peuvent faciliter les audits de sécurité et d'accès, ainsi que le diagnostic des problèmes de disponibilité.
SI-11 Le système d'information : a. Génère des messages d'erreur qui fournissent les informations nécessaires pour prendre des mesures correctives sans révéler d'informations susceptibles d'être exploitées par des adversaires ; et b. Affiche les messages d'erreur uniquement à [Attribution : personnel ou rôles définis par l'organisation]. Conseils supplémentaires : les organisations examinent attentivement la structure/le contenu des messages d'erreur. Le degré de capacité des systèmes d'information à identifier et gérer les situations d'erreur dépend de la politique de l'entreprise et des exigences opérationnelles. Les informations susceptibles d'être exploitées par des adversaires incluent, par exemple, des tentatives de connexion erronées avec des mots de passe saisis par erreur dans le champ dédié au nom d'utilisateur, des informations sur la mission/l'entreprise pouvant provenir (si elles n'ont pas été explicitement publiées) d'informations enregistrées, et des informations personnelles telles que les numéros de compte, les numéros de sécurité sociale et les numéros de carte de crédit. En outre, les messages d'erreur peuvent servir de canal secret pour la transmission d'informations. Contrôles associés : AU-2, AU-3, SC-31. Amélioration des contrôles : aucune. Références : aucune.

s3- bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
SI-11 Le système d'information : a. Génère des messages d'erreur qui fournissent les informations nécessaires pour prendre des mesures correctives sans révéler d'informations susceptibles d'être exploitées par des adversaires ; et b. Affiche les messages d'erreur uniquement à [Attribution : personnel ou rôles définis par l'organisation]. Conseils supplémentaires : les organisations examinent attentivement la structure/le contenu des messages d'erreur. Le degré de capacité des systèmes d'information à identifier et gérer les situations d'erreur dépend de la politique de l'entreprise et des exigences opérationnelles. Les informations susceptibles d'être exploitées par des adversaires incluent, par exemple, des tentatives de connexion erronées avec des mots de passe saisis par erreur dans le champ dédié au nom d'utilisateur, des informations sur la mission/l'entreprise pouvant provenir (si elles n'ont pas été explicitement publiées) d'informations enregistrées, et des informations personnelles telles que les numéros de compte, les numéros de sécurité sociale et les numéros de carte de crédit. En outre, les messages d'erreur peuvent servir de canal secret pour la transmission d'informations. Contrôles associés : AU-2, AU-3, SC-31. Amélioration des contrôles : aucune. Références : aucune.

vpc-flow-logs-enabled

Les journaux de flux VPC fournissent des informations détaillées sur le trafic IP circulant vers et depuis les interfaces réseau de votre réseau Amazon Virtual Private Cloud (Amazon VPC). Par défaut, le journal de flux inclut des valeurs pour les différents composants du flux IP, y compris la source, la destination et le protocole.
SI-11 Le système d'information : a. Génère des messages d'erreur qui fournissent les informations nécessaires pour prendre des mesures correctives sans révéler d'informations susceptibles d'être exploitées par des adversaires ; et b. Affiche les messages d'erreur uniquement à [Attribution : personnel ou rôles définis par l'organisation]. Conseils supplémentaires : les organisations examinent attentivement la structure/le contenu des messages d'erreur. Le degré de capacité des systèmes d'information à identifier et gérer les situations d'erreur dépend de la politique de l'entreprise et des exigences opérationnelles. Les informations susceptibles d'être exploitées par des adversaires incluent, par exemple, des tentatives de connexion erronées avec des mots de passe saisis par erreur dans le champ dédié au nom d'utilisateur, des informations sur la mission/l'entreprise pouvant provenir (si elles n'ont pas été explicitement publiées) d'informations enregistrées, et des informations personnelles telles que les numéros de compte, les numéros de sécurité sociale et les numéros de carte de crédit. En outre, les messages d'erreur peuvent servir de canal secret pour la transmission d'informations. Contrôles associés : AU-2, AU-3, SC-31. Amélioration des contrôles : aucune. Références : aucune.

opensearch-logs-to-cloudwatch

Assurez-vous que les journaux d'erreurs sont activés sur les domaines Amazon OpenSearch Service et qu'ils sont transmis à Amazon CloudWatch Logs à des fins de conservation et de réponse. OpenSearch Les journaux des erreurs de service peuvent faciliter les audits de sécurité et d'accès, ainsi que le diagnostic des problèmes de disponibilité.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

aurora-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Aurora font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

backup-plan-min-frequency-and-min-retention-check

Pour faciliter les processus de sauvegarde des données, assurez-vous que votre plan AWS de sauvegarde est défini pour une fréquence et une rétention minimales. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde. Cette règle vous permet de définir les paramètres requiredFrequencyValue (Config par défaut : 1), requiredRetentionDays (Config par défaut : 35) et requiredFrequencyUnit (Config par défaut : jours). La valeur réelle doit refléter les exigences de votre organisation.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

cw-loggroup-retention-period-vérifier

Assurez-vous que la durée minimale de conservation des données des journaux d'événements pour vos groupes de journaux est suffisante pour faciliter le dépannage et les enquêtes judiciaires. Le manque de données disponibles dans les journaux d'événements passés complique la reconstitution et l'identification des événements potentiellement malveillants.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

dynamodb-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon DynamoDB font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

ebs-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Elastic Block Store (Amazon EBS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

plan ec2 resources-protected-by-backup

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Elastic Compute Cloud (Amazon EC2) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

efs-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos systèmes de fichiers Amazon Elastic File System (Amazon EFS) font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

fsx-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos systèmes de fichiers Amazon FSx font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

rds-resources-protected-by-plan de sauvegarde

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Relational Database Service (Amazon RDS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

redshift-backup-enabled

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos clusters Amazon Redshift disposent d'instantanés automatisés. Lorsque les instantanés automatiques sont activés pour un cluster, Redshift prend régulièrement des instantanés de ce cluster. Par défaut, Redshift prend un instantané toutes les huit heures ou tous les 5 Go pour chaque nœud de modification des données, ou selon la première éventualité.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

db-instance-backup-enabled

La fonctionnalité de sauvegarde d'Amazon RDS crée des sauvegardes de vos bases de données et de vos journaux de transactions. Amazon RDS crée automatiquement un instantané du volume de stockage de votre instance de base de données, en sauvegardant l'intégralité de cette dernière. Le système vous permet de définir des périodes de conservation spécifiques pour répondre à vos exigences de résilience.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

dynamodb-pitr-enabled

Activez cette règle pour vérifier que les informations ont été sauvegardées. Il gère également les sauvegardes en s'assurant que la point-in-time restauration est activée dans Amazon DynamoDB. La récupération permet de maintenir des sauvegardes continues de votre table pour les 35 derniers jours.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

elasticache-redis-cluster-automatic-vérification des sauvegardes

Lorsque les sauvegardes automatiques sont activées, Amazon ElastiCache crée une sauvegarde du cluster quotidiennement. La sauvegarde peut être conservée pendant un nombre de jours défini par votre organisation. Les sauvegardes automatiques peuvent constituer une protection contre la perte de données. En cas de défaillance, vous pouvez créer un nouveau cluster, ce qui restaurera vos données à partir de la sauvegarde la plus récente.
SI-12 L'organisation traite et conserve les informations contenues dans le système d'information et les informations produites par le système conformément aux lois fédérales, aux décrets, aux directives, aux politiques, aux règlements, aux normes et aux exigences opérationnelles applicables.

s3- bucket-versioning-enabled

La gestion des versions d'un compartiment Amazon Simple Storage Service (Amazon S3) permet de conserver plusieurs variantes d'un objet dans le même compartiment Amazon S3. Utilisez la gestion des versions pour préserver, récupérer et restaurer chaque version de chaque objet stocké dans votre compartiment Amazon S3. La gestion des versions vous aide à récupérer facilement en cas d'action involontaire d'un utilisateur et de défaillance applicative.
SI-16 Le système d'information applique [Attribution : mesures de sécurité définies par l'organisation] pour protéger son stockage de toute exécution de code non autorisée. Conseils supplémentaires : certains adversaires lancent des attaques dans le but d'exécuter un code dans des zones de mémoire non exécutables ou dans des emplacements de stockage interdits d'accès. Les mesures de sécurité utilisées pour protéger le stockage impliquent notamment de prévenir l'exécution des données et d'effectuer une aléatorisation de la disposition des espaces dédiés aux adresses. Les mesures prévenant l'exécution des données peuvent être appliquées via le matériel ou le logiciel, le matériel rendant le mécanisme encore plus puissant. Contrôles associés : AC-25, SC-3. Amélioration des contrôles : aucune. Références : aucune.

ecs-task-definition-memory-limite stricte

Limiter la mémoire maximale disponible sur vos conteneurs Amazon Elastic Container Service (ECS) garantit que vos ressources ne peuvent pas être utilisées de manière abusive en cas d'accès malveillant à vos conteneurs.

Modèle

Le modèle est disponible sur GitHub : Operational Best Practices for FedRAMP (Moderate).