

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Contrôles CSPM du Security Hub pour Amazon EFS
<a name="efs-controls"></a>

Ces contrôles CSPM du Security Hub évaluent le service et les ressources Amazon Elastic File System (Amazon EFS). Il est possible que les commandes ne soient pas toutes disponiblesRégions AWS. Pour de plus amples informations, veuillez consulter [Disponibilité des contrôles par région](securityhub-regions.md#securityhub-regions-control-support).

## [EFS.1] Le système de fichiers Elastic doit être configuré pour chiffrer les données des fichiers au repos à l'aide deAWS KMS
<a name="efs-1"></a>

**Exigences associées :** CIS AWS Foundations Benchmark v5.0. 0/23.3.1, CIS AWS Foundations Benchmark v3.0. 0/24.1, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

**Catégorie :** Protéger > Protection des données > Chiffrement des données au repos

**Gravité :** Moyenne

**Type de ressource :** `AWS::EFS::FileSystem`

**Règle AWS Config :** [https://docs.aws.amazon.com/config/latest/developerguide/efs-encrypted-check.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-encrypted-check.html)

**Type de calendrier :** Périodique

**Paramètres :** Aucun

Ce contrôle vérifie si Amazon Elastic File System est configuré pour chiffrer les données du fichier à l'aide AWS KMS de. La vérification échoue dans les cas suivants.
+ `Encrypted` est défini sur `false` dans la réponse [https://docs.aws.amazon.com/efs/latest/ug/API_DescribeFileSystems.html](https://docs.aws.amazon.com/efs/latest/ug/API_DescribeFileSystems.html).
+ La clé `KmsKeyId` de la [https://docs.aws.amazon.com/efs/latest/ug/API_DescribeFileSystems.html](https://docs.aws.amazon.com/efs/latest/ug/API_DescribeFileSystems.html) réponse ne correspond pas au paramètre `KmsKeyId` pour [https://docs.aws.amazon.com/config/latest/developerguide/efs-encrypted-check.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-encrypted-check.html).

Notez que ce contrôle n'utilise pas le paramètre `KmsKeyId` pour [https://docs.aws.amazon.com/config/latest/developerguide/efs-encrypted-check.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-encrypted-check.html). Il ne vérifie que la valeur de `Encrypted`.

Pour renforcer la sécurité de vos données sensibles dans Amazon EFS, vous devez créer des systèmes de fichiers chiffrés. Amazon EFS prend en charge le chiffrement des systèmes de fichiers au repos. Vous pouvez activer le chiffrement des données au repos lorsque vous créez un système de fichiers Amazon EFS. Pour en savoir plus sur le chiffrement Amazon EFS, consultez la section [Chiffrement des données dans Amazon EFS](https://docs.aws.amazon.com/efs/latest/ug/encryption.html) dans le manuel *Amazon Elastic File System User Guide*.

### Correction
<a name="efs-1-remediation"></a>

Pour en savoir plus sur le chiffrement d'un nouveau système de fichiers Amazon EFS, consultez la section [Chiffrement des données au repos dans le](https://docs.aws.amazon.com/efs/latest/ug/encryption-at-rest.html) manuel *Amazon Elastic File System User Guide*.

## [EFS.2] Les volumes Amazon EFS doivent figurer dans des plans de sauvegarde
<a name="efs-2"></a>

**Exigences associées :** NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2) NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

**Catégorie :** Restaurer > Résilience > Backup

**Gravité :** Moyenne

**Type de ressource :** `AWS::EFS::FileSystem`

**Règle AWS Config :** [https://docs.aws.amazon.com/config/latest/developerguide/efs-in-backup-plan.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-in-backup-plan.html)

**Type de calendrier :** Périodique

**Paramètres :** Aucun

Ce contrôle vérifie si les systèmes de fichiers Amazon Elastic File System (Amazon EFS) sont ajoutés aux plans de sauvegardeAWS Backup. Le contrôle échoue si les systèmes de fichiers Amazon EFS ne sont pas inclus dans les plans de sauvegarde. 

L'inclusion des systèmes de fichiers EFS dans les plans de sauvegarde vous aide à protéger vos données contre la suppression et la perte de données.

### Correction
<a name="efs-2-remediation"></a>

Pour activer les sauvegardes automatiques pour un système de fichiers Amazon EFS existant, consultez [Getting started 4 : Create Amazon EFS automatic backups](https://docs.aws.amazon.com/aws-backup/latest/devguide/create-auto-backup.html) dans le *manuel du AWS Backup développeur*.

## [EFS.3] Les points d'accès EFS doivent appliquer un répertoire racine
<a name="efs-3"></a>

**Exigences connexes :** NIST.800-53.r5 AC-6 (10)

**Catégorie :** Protéger - Gestion de l'accès sécurisé

**Gravité :** Moyenne

**Type de ressource :** `AWS::EFS::AccessPoint`

**Règle AWS Config :** [https://docs.aws.amazon.com/config/latest/developerguide/efs-access-point-enforce-root-directory.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-access-point-enforce-root-directory.html)

**Type de calendrier :** changement déclenché

**Paramètres :** Aucun

Ce contrôle vérifie si les points d'accès Amazon EFS sont configurés pour appliquer un répertoire racine. Le contrôle échoue si la valeur de `Path` est définie sur `/` (le répertoire racine par défaut du système de fichiers).

Lors de l’application forcée d’un répertoire racine, le client NFS lié au point d’accès utilise le répertoire racine configuré sur le point d’accès au lieu du répertoire racine du système de fichiers. L'application d'un répertoire racine pour un point d'accès permet de restreindre l'accès aux données en garantissant que les utilisateurs du point d'accès ne peuvent accéder qu'aux fichiers du sous-répertoire spécifié.

### Correction
<a name="efs-3-remediation"></a>

Pour savoir comment appliquer un répertoire racine à un point d'accès Amazon EFS, consultez la section Application d'un [répertoire racine par un point d'accès](https://docs.aws.amazon.com/efs/latest/ug/efs-access-points.html#enforce-root-directory-access-point) dans le *guide de l'utilisateur Amazon Elastic File System*. 

## [EFS.4] Les points d'accès EFS doivent renforcer l'identité de l'utilisateur
<a name="efs-4"></a>

**Exigences associées :** NIST.800-53.r5 AC-6 (2), PCI DSS v4.0. 1/7.3.1

**Catégorie :** Protéger - Gestion de l'accès sécurisé

**Gravité :** Moyenne

**Type de ressource :** `AWS::EFS::AccessPoint`

**Règle AWS Config :** [https://docs.aws.amazon.com/config/latest/developerguide/efs-access-point-enforce-user-identity.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-access-point-enforce-user-identity.html)

**Type de calendrier :** changement déclenché

**Paramètres :** Aucun

Ce contrôle vérifie si les points d'accès Amazon EFS sont configurés pour renforcer l'identité d'un utilisateur. Ce contrôle échoue si aucune identité d'utilisateur POSIX n'est définie lors de la création du point d'accès EFS.

Les points d’accès Amazon EFS sont des points d’entrée spécifiques à l’application dans un système de fichiers EFS, lesquels facilitent la gestion de l’accès des applications aux jeux de données partagés. Les points d’accès peuvent appliquer de manière forcée une identité d’utilisateur, y compris les groupes POSIX de l’utilisateur, pour toutes les demandes de système de fichiers effectuées via le point d’accès. Les points d’accès peuvent également appliquer de manière forcée un répertoire racine différent pour le système de fichiers afin que les clients puissent uniquement accéder aux données stockées dans le répertoire spécifié ou dans les sous-répertoires.

### Correction
<a name="efs-4-remediation"></a>

Pour renforcer l'identité d'un utilisateur pour un point d'accès Amazon EFS, consultez la section [Renforcer l'identité d'un utilisateur à l'aide d'un point d'accès](https://docs.aws.amazon.com/efs/latest/ug/efs-access-points.html#enforce-identity-access-points) dans le *guide de l'utilisateur Amazon Elastic File System*. 

## [EFS.5] Les points d'accès EFS doivent être balisés
<a name="efs-5"></a>

**Catégorie :** Identifier > Inventaire > Étiquetage

**Gravité : ** Faible

**Type de ressource :** `AWS::EFS::AccessPoint`

**AWS Configrègle :** `tagged-efs-accesspoint` (règle CSPM personnalisée de Security Hub)

**Type de calendrier :** changement déclenché

**Paramètres :**


| Paramètre | Description | Type | Valeurs personnalisées autorisées | Valeur par défaut du Security Hub CSPM | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | Liste des clés de balise de la ressource évaluée que doit contenir la ressource évaluée. Les touches de tag distinguent les majuscules et minuscules.  | StringList (maximum de 6 articles)  | 1 à 6 clés d'étiquette répondant aux [AWSexigences](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions).  | Aucune valeur par défaut  | 

Ce contrôle vérifie si un point d'accès Amazon EFS possède des balises avec les clés spécifiques définies dans le paramètre`requiredTagKeys`. Le contrôle échoue si le point d'accès ne possède aucune clé de balise ou s'il ne possède pas toutes les clés spécifiées dans le paramètre`requiredTagKeys`. Si le paramètre `requiredTagKeys` n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si le point d'accès n'est étiqueté avec aucune clé. Les balises système, qui sont automatiquement appliquées et commencent par`aws:`, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les propriétaires de ressources responsables en ce qui concerne les actions et les notifications. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises aux entités IAM (utilisateurs ou rôles) et aux AWS ressources. Vous pouvez créer une politique ABAC unique ou un ensemble de politiques distinct pour vos principaux IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir [À quoi sert ABAC ? AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html) dans le *guide de l'utilisateur IAM*.

**Note**  
N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les tags sont accessibles à de nombreuses personnesServices AWS, notammentAWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, consultez la section [Marquage de vos AWS ressources](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices) dans le. *Références générales AWS*

### Correction
<a name="efs-5-remediation"></a>

Pour ajouter des balises à un point d'accès EFS, consultez la section [Marquage des ressources Amazon EFS](https://docs.aws.amazon.com/efs/latest/ug/manage-fs-tags.html) dans le manuel *Amazon Elastic File System User Guide*.

## [EFS.6] Les cibles de montage EFS ne doivent pas être associées à des sous-réseaux qui attribuent des adresses IP publiques au lancement
<a name="efs-6"></a>

**Exigences associées :** NIST.800-53.r5 SC-7, NIST.800-171.r2 3.1.20, PCI DSS v4.0. 1/1.4.4

**Catégorie :** Protéger > Sécurité du réseau > Ressources non accessibles au public

**Gravité :** Moyenne

**Type de ressource :** `AWS::EFS::FileSystem`

**Règle AWS Config :** [https://docs.aws.amazon.com/config/latest/developerguide/efs-mount-target-public-accessible.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-mount-target-public-accessible.html)

**Type de calendrier :** Périodique

**Paramètres :** Aucun

Ce contrôle vérifie si une cible de montage Amazon EFS est associée à des sous-réseaux qui attribuent des adresses IP publiques lors du lancement. Le contrôle échoue si la cible de montage est associée à des sous-réseaux qui attribuent des adresses IP publiques au lancement.

Les sous-réseaux possèdent des attributs qui déterminent si les interfaces réseau créées dans le sous-réseau reçoivent automatiquement des adresses IP publiques. Pour IPv4, l'`MapPublicIpOnLaunch`attribut est défini sur pour les sous-réseaux par défaut et `TRUE` `FALSE` pour les sous-réseaux autres que ceux par défaut (à l'exception des sous-réseaux autres que ceux par défaut créés via l'assistant de lancement d'instance EC2, où il est défini sur). `TRUE` Pour IPv6, l'`AssignIpv6AddressOnCreation`attribut est défini par défaut sur `FALSE` tous les sous-réseaux.

Bien que les cibles de montage Amazon EFS ne puissent pas se voir attribuer d'adresses IPv4 publiques, le fait de les placer dans des sous-réseaux configurés pour attribuer des adresses IP publiques au lancement indique que les instances colocalisées lancées dans de tels sous-réseaux susceptibles de monter le système de fichiers EFS peuvent recevoir automatiquement des adresses IP publiques, ce qui risque de rendre les données du système de fichiers accessibles à partir d'hôtes adressés au public.

Les cibles de montage situées dans des sous-réseaux où l'attribution automatique d'adresses IPv6 publiques est activée peuvent recevoir des adresses IPv6 routables à l'échelle mondiale.

**Note**  
Le 30 juillet 2026, Security Hub CSPM supprimera ce contrôle de la norme [AWSFoundational Security Best Practices (](https://docs.aws.amazon.com/securityhub/latest/userguide/fsbp-standard.html)FSBP). [Ce contrôle sera désormais disponible dans la norme [NIST SP 800-53 Rev. 5, la norme](https://docs.aws.amazon.com/securityhub/latest/userguide/nist-standard.html)[NIST SP 800-171 révision 2 et la norme](https://docs.aws.amazon.com/securityhub/latest/userguide/standards-reference-nist-800-171.html) PCI DSS v4.0.1.](https://docs.aws.amazon.com/securityhub/latest/userguide/pci-standard.html)

### Correction
<a name="efs-6-remediation"></a>

Pour associer une cible de montage existante à un sous-réseau différent, vous devez créer une nouvelle cible de montage dans un sous-réseau qui n'attribue pas d'adresses IP publiques au lancement, puis supprimer l'ancienne cible de montage. Pour plus d'informations sur la gestion des cibles de montage, consultez la section [Création et gestion des cibles de montage et des groupes de sécurité](https://docs.aws.amazon.com/efs/latest/ug/accessing-fs.html) dans le manuel *Amazon Elastic File System User Guide*. 

## [EFS.7] Les sauvegardes automatiques des systèmes de fichiers EFS doivent être activées
<a name="efs-7"></a>

**Catégorie : Restauration** > Résilience > Sauvegardes activées

**Gravité :** Moyenne

**Type de ressource :** `AWS::EFS::FileSystem`

**Règle AWS Config :** [https://docs.aws.amazon.com/config/latest/developerguide/efs-automatic-backups-enabled.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-automatic-backups-enabled.html)

**Type de calendrier :** changement déclenché

**Paramètres :** Aucun

Ce contrôle vérifie si les sauvegardes automatiques sont activées sur un système de fichiers Amazon EFS. Ce contrôle échoue si les sauvegardes automatiques ne sont pas activées dans le système de fichiers EFS.

Une sauvegarde de données est une copie des données de votre système, de votre configuration ou de votre application qui est stockée séparément de l'original. L'activation de sauvegardes régulières vous permet de protéger les données précieuses contre les événements imprévus tels que les défaillances du système, les cyberattaques ou les suppressions accidentelles. Une stratégie de sauvegarde robuste permet également une restauration plus rapide, la continuité des activités et une tranquillité d'esprit face à une perte de données potentielle.

### Correction
<a name="efs-7-remediation"></a>

Pour plus d'informations sur l'utilisation AWS Backup des systèmes de fichiers EFS, consultez la section [Sauvegarde des systèmes de fichiers EFS](https://docs.aws.amazon.com/efs/latest/ug/awsbackup.html) dans le manuel *Amazon Elastic File System User Guide*.

## [EFS.8] Les systèmes de fichiers EFS doivent être chiffrés au repos
<a name="efs-8"></a>

**Exigences associées :** CIS AWS Foundations Benchmark v5.0. 0/2.3.1

**Catégorie :** Protéger > Protection des données > Chiffrement des données au repos

**Gravité :** Moyenne

**Type de ressource :** `AWS::EFS::FileSystem`

**Règle AWS Config :** [https://docs.aws.amazon.com/config/latest/developerguide/efs-filesystem-ct-encrypted.html](https://docs.aws.amazon.com/config/latest/developerguide/efs-filesystem-ct-encrypted.html)

**Type de calendrier :** changement déclenché

**Paramètres :** Aucun

Ce contrôle vérifie si un système de fichiers Amazon EFS chiffre les données avec AWS Key Management Service (AWS KMS). Le contrôle échoue si le système de fichiers n'est pas chiffré.

Les données au repos font référence aux données stockées dans un stockage persistant et non volatil pendant une durée quelconque. Le chiffrement des données au repos vous permet de protéger leur confidentialité, ce qui réduit le risque qu'un utilisateur non autorisé puisse y accéder.

### Correction
<a name="efs-8-remediation"></a>

Pour activer le chiffrement au repos pour un nouveau système de fichiers EFS, consultez la section [Chiffrement des données au repos](https://docs.aws.amazon.com/efs/latest/ug/encryption-at-rest.html) dans le manuel *Amazon Elastic File System User Guide*.