Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Référence de contrôle pour Security Hub CSPM
Cette référence de contrôle fournit un tableau des contrôles CSPM AWS Security Hub disponibles avec des liens vers des informations supplémentaires sur chaque contrôle. Dans le tableau, les contrôles sont répertoriés par ordre alphabétique par ID de contrôle. Seuls les contrôles utilisés activement par Security Hub CSPM sont inclus ici. Les contrôles retirés sont exclus du tableau.
Le tableau fournit les informations suivantes pour chaque contrôle :
-
ID de contrôle de sécurité : cet identifiant s'applique à toutes les normes Service AWS et indique la ressource et à laquelle le contrôle se rapporte. La console Security Hub CSPM affiche les identifiants de contrôle de sécurité, que les résultats des contrôles consolidés soient activés ou désactivés sur votre compte. Toutefois, les résultats du Security Hub CSPM font référence à des identifiants de contrôle de sécurité uniquement si les résultats des contrôles consolidés sont activés dans votre compte. Si les résultats de contrôle consolidés sont désactivés dans votre compte, certains identifiants de contrôle varient généralement en fonction de vos résultats de contrôle. Pour un mappage des ID de contrôle spécifiques aux normes avec les ID de contrôle de sécurité, consultez. L'impact de la consolidation sur les identifiants et titres de contrôle
Si vous souhaitez configurer des automatisations pour les contrôles de sécurité, nous vous recommandons de filtrer en fonction de l'identifiant du contrôle plutôt que du titre ou de la description. Alors que Security Hub CSPM peut occasionnellement mettre à jour les titres ou les descriptions des contrôles, les identifiants de contrôle restent les mêmes.
Les ID de contrôle peuvent ignorer des numéros. Il s'agit d'espaces réservés pour les contrôles futurs.
-
Titre du contrôle de sécurité — Ce titre s'applique à toutes les normes. La console Security Hub CSPM affiche les titres des contrôles de sécurité, que les résultats des contrôles consolidés soient activés ou désactivés sur votre compte. Toutefois, les résultats du Security Hub CSPM font référence aux titres des contrôles de sécurité uniquement si les résultats des contrôles consolidés sont activés dans votre compte. Si les résultats de contrôle consolidés sont désactivés dans votre compte, certains titres de contrôle varient généralement en fonction de vos résultats de contrôle. Pour un mappage des ID de contrôle spécifiques aux normes avec les ID de contrôle de sécurité, consultez. L'impact de la consolidation sur les identifiants et titres de contrôle
-
Normes applicables — Indique les normes auxquelles s'applique un contrôle. Choisissez un contrôle pour passer en revue les exigences spécifiques des cadres de conformité tiers.
-
Gravité — La sévérité d'un contrôle indique son importance du point de vue de la sécurité. Pour plus d'informations sur la manière dont Security Hub CSPM détermine la gravité des contrôles, consultez. Niveaux de gravité des résultats de contrôle
-
Supporte les paramètres personnalisés : indique si le contrôle prend en charge les valeurs personnalisées pour un ou plusieurs paramètres. Choisissez un contrôle pour consulter les détails des paramètres. Pour de plus amples informations, veuillez consulter Comprendre les paramètres de contrôle dans Security Hub CSPM.
-
Type de planification : indique quand le contrôle est évalué. Pour de plus amples informations, veuillez consulter Planification de l'exécution des vérifications de sécurité.
Choisissez un contrôle pour consulter des informations supplémentaires. Les contrôles sont répertoriés par ordre alphabétique par identifiant de contrôle de sécurité.
| ID de contrôle de sécurité | Titre du contrôle de sécurité | Normes applicables | Sévérité | Supporte les paramètres personnalisés | Type de programme |
|---|---|---|---|---|---|
| Account.1 | Les coordonnées de sécurité doivent être fournies pour Compte AWS | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| Account.2 | Compte AWS devrait faire partie d'une AWS Organizations organisation | NIST SP 800-53 Rév. 5 | ÉLEVÉ | |
Périodique |
| ACM.1 | ACM-issued Les certificats importés doivent être renouvelés après une période spécifiée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché et périodique |
| ACM.2 | Les certificats RSA gérés par ACM doivent utiliser une longueur de clé d'au moins 2 048 bits | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| ACM.3 | Les certificats ACM doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Amplify.1 | Les applications Amplify doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Amplify.2 | Les branches Amplify doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| APIGateway.1 | API Gateway REST et la journalisation de l'exécution des WebSocket API doivent être activés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| APIGateway.2 | Les étapes de l'API REST API Gateway doivent être configurées pour utiliser des certificats SSL pour l'authentification du backend | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Changement déclenché |
| APIGateway.3 | Les étapes de l'API REST API Gateway doivent avoir le AWS X-Ray traçage activé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| APIGateway.4 | API Gateway doit être associée à une ACL Web WAF | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| APIGateway.5 | Les données du cache de l'API REST API Gateway doivent être chiffrées au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| APIGateway.8 | Les routes API Gateway doivent spécifier un type d'autorisation | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| APIGateway.9 | La journalisation des accès doit être configurée pour les étapes API Gateway V2 | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| APIGateway.10 | Les intégrations d'API Gateway V2 doivent utiliser le protocole HTTPS pour les connexions privées | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| APIGateway.11 | Les noms de domaine API Gateway doivent utiliser les politiques de sécurité recommandées | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | |
Changement déclenché |
| AppConfig.1 | AWS AppConfig les applications doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| AppConfig.2 | AWS AppConfig les profils de configuration doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| AppConfig.3 | AWS AppConfig les environnements doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| AppConfig.4 | AWS AppConfig les associations d'extension doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| AppFlow.1 | AppFlow Les flux Amazon doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| AppRunner.1 | Les services App Runner doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| AppRunner.2 | Les connecteurs App Runner VPC doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| AppSync.2 | AWS AppSync devrait avoir la journalisation au niveau du champ activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| AppSync.4 | AWS AppSync Les API GraphQL doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| AppSync.5 | AWS AppSync Les API GraphQL ne doivent pas être authentifiées avec des clés d'API | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| Athena.2 | Les catalogues de données Athena doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Athena.3 | Les groupes de travail Athena doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Athena.4 | La journalisation des groupes de travail Athena doit être activée | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| AutoScaling.1 | Les groupes Auto Scaling associés à un équilibreur de charge doivent utiliser des contrôles de santé ELB | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | FAIBLE | Changement déclenché | |
| AutoScaling.2 | Le groupe Amazon EC2 Auto Scaling doit couvrir plusieurs zones de disponibilité | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| AutoScaling.3 | Les configurations de lancement de groupe Auto Scaling doivent configurer les instances EC2 pour qu'elles nécessitent le service de métadonnées d'instance version 2 (IMDSv2) | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| Autoscaling.5 | Les instances Amazon EC2 lancées à l'aide des configurations de lancement de groupe Auto Scaling ne doivent pas avoir d'adresses IP publiques | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| AutoScaling.6 | Les groupes Auto Scaling doivent utiliser plusieurs types d'instances dans plusieurs zones de disponibilité | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| AutoScaling.9 | Les groupes EC2 Auto Scaling doivent utiliser des modèles de lancement EC2 | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| AutoScaling.10 | Les groupes EC2 Auto Scaling doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Backup.1 | AWS Backup les points de restauration doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Backup.2 | AWS Backup les points de récupération doivent être marqués | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Backup.3 | AWS Backup les coffres-forts doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Backup.4 | AWS Backup les plans de rapport doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Backup.5 | AWS Backup les plans de sauvegarde doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Batch.1 | Les files d'attente des tâches par lots doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Batch.2 | Les politiques de planification par lots doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Batch.3 | Les environnements de calcul par lots doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Batch.4 | Les propriétés des ressources de calcul dans les environnements de calcul par lots gérés doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Bedrock.1 | Les sources de données Amazon Bedrock doivent être chiffrées à l'aide de clés gérées par AWS KMS le client | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| BedrockAgentCore.1 | Les environnements d' AgentCore exécution de Bedrock doivent être configurés avec le mode réseau VPC | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| BedrockAgentCore.2 | Bedrock AgentCore Gateways devrait exiger une autorisation pour les demandes entrantes | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| BedrockAgentCore.3 | AgentCore La mémoire Bedrock doit être chiffrée à l'aide de clés gérées par AWS KMS le client | NIST SP 800-53 Rév. 5 | MOYEN | Changement déclenché | |
| BedrockAgentCore.4 | Bedrock AgentCore Gateway doit être chiffré avec des clés gérées par AWS KMS le client | NIST SP 800-53 Rév. 5 | MOYEN | Changement déclenché | |
| BedrockAgentCore.5 | Les navigateurs AgentCore personnalisés Bedrock ne doivent pas utiliser le mode réseau public | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| BedrockAgentCore.6 | L'enregistrement de session doit être activé dans les navigateurs AgentCore personnalisés Bedrock | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| BedrockAgentCore.7 | Les interpréteurs de code AgentCore personnalisés Bedrock doivent utiliser une configuration de réseau privé | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| CloudFormation.2 | CloudFormation les piles doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| CloudFormation.3 | CloudFormation la protection contre les terminaisons doit être activée sur les piles | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| CloudFormation.4 | CloudFormation les piles doivent avoir des rôles de service associés | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| CloudFront.1 | CloudFront les distributions doivent avoir un objet racine par défaut configuré | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | Changement déclenché | |
| CloudFront.3 | CloudFront les distributions devraient nécessiter un chiffrement en transit | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| CloudFront.4 | CloudFront les distributions doivent avoir le basculement d'origine configuré | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| CloudFront.5 | CloudFront les distributions doivent avoir la journalisation activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| CloudFront.6 | CloudFront WAF doit être activé pour les distributions | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| CloudFront.7 | CloudFront les distributions doivent utiliser des SSL/TLS certificats personnalisés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | FAIBLE | |
Changement déclenché |
| CloudFront.8 | CloudFront les distributions doivent utiliser le SNI pour traiter les requêtes HTTPS | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| CloudFront.9 | CloudFront les distributions doivent crypter le trafic vers des origines personnalisées | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| CloudFront.10 | CloudFront les distributions ne doivent pas utiliser de protocoles SSL obsolètes entre les emplacements périphériques et les origines personnalisées | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| CloudFront.12 | CloudFront les distributions ne doivent pas pointer vers des origines S3 inexistantes | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Périodique |
| CloudFront.13 | CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| CloudFront.14 | CloudFront les distributions doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| CloudFront.15 | CloudFront les distributions doivent utiliser la politique de sécurité TLS recommandée | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | Changement déclenché | |
| CloudFront.16 | CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine pour les origines des URL des fonctions Lambda | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | Changement déclenché | |
| CloudFront.17 | CloudFront les distributions doivent utiliser des groupes de clés fiables pour les URL signées et les cookies | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | Changement déclenché | |
| CloudTrail.1 | CloudTrail doit être activé et configuré avec au moins un journal multirégional incluant des événements de gestion de lecture et d'écriture | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5 | ÉLEVÉ | Périodique | |
| CloudTrail.2 | CloudTrail le chiffrement au repos doit être activé | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.2.0, CIS AWS AWS Foundations Benchmark v1.4.0 Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| CloudTrail.3 | Au moins une CloudTrail piste doit être activée | NIST SP 800-171 Rév. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 | ÉLEVÉ | Périodique | |
| CloudTrail.4 | CloudTrail la validation des fichiers journaux doit être activée | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 | FAIBLE | |
Périodique |
| CloudTrail.5 | CloudTrail les sentiers doivent être intégrés à Amazon CloudWatch Logs | CIS AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| CloudTrail.6 | Assurez-vous que le compartiment S3 utilisé pour stocker CloudTrail les journaux n'est pas accessible au public | Benchmark CIS AWS Foundations v1.2.0, Benchmark CIS AWS Foundations v1.4.0, PCI DSS v4.0.1 | CRITIQUE | |
Changement déclenché et périodique |
| CloudTrail.7 | Assurez-vous que la journalisation de l'accès au compartiment S3 est activée sur le compartiment CloudTrail S3 | Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS | FAIBLE | |
Périodique |
| CloudTrail.9 | CloudTrail les sentiers doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| CloudTrail.10 | CloudTrail Les magasins de données sur les événements de Lake doivent être cryptés et gérés par le client AWS KMS keys | NIST SP 800-53 Rév. 5 | MOYEN | Périodique | |
| CloudWatch.1 | Un filtre de mesure du journal et une alarme devraient exister pour l'utilisation de l'utilisateur « root » | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1 | FAIBLE | |
Périodique |
| CloudWatch.2 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les appels d'API non autorisés | Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.3 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour la connexion à la console de gestion sans MFA | Indice de référence CIS AWS Foundations v1.2.0 | FAIBLE | |
Périodique |
| CloudWatch.4 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications de politique IAM | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.5 | Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications CloudTrail de configuration | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.6 | Assurez-vous qu'un filtre de mesure du journal et une alarme existent en cas Console de gestion AWS d'échec d'authentification | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.7 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour la désactivation ou la suppression planifiée des clés CMK créées par le client | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.8 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications de politique de compartiment S3 | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.9 | Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications AWS Config de configuration | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.10 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications des groupes de sécurité | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.11 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications des listes de contrôle d'accès réseau (ACL réseau) | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.12 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications des passerelles réseau | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.13 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications des tables de routage | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.14 | Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications VPC | Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | FAIBLE | |
Périodique |
| CloudWatch.15 | CloudWatch les actions spécifiées doivent être configurées pour les alarmes | NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2 | ÉLEVÉ | |
Changement déclenché |
| CloudWatch.16 | CloudWatch les groupes de journaux doivent être conservés pendant une période spécifiée | NIST SP 800-53 Rév. 5 | MOYEN | |
Périodique |
| CloudWatch.17 | CloudWatch les actions d'alarme doivent être activées | NIST SP 800-53 Rév. 5 | ÉLEVÉ | |
Changement déclenché |
| CodeArtifact.1 | CodeArtifact les référentiels doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| CodeBuild.1 | CodeBuild Les URL du référentiel source Bitbucket ne doivent pas contenir d'informations d'identification sensibles | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITIQUE | Changement déclenché | |
| CodeBuild.2 | CodeBuild les variables d'environnement du projet ne doivent pas contenir d'informations d'identification en texte clair | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITIQUE | |
Changement déclenché |
| CodeBuild.3 | CodeBuild Les journaux S3 doivent être chiffrés | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | FAIBLE | |
Changement déclenché |
| CodeBuild.4 | CodeBuild les environnements de projet doivent avoir une configuration de journalisation | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| CodeBuild.7 | CodeBuild les exportations de groupes de rapports doivent être cryptées au repos | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| CodeGuruProfiler.1 | CodeGuru Les groupes de profilage du profileur doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| CodeGuruReviewer.1 | CodeGuru Les associations de référentiels de réviseurs doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Cognito.1 | La protection contre les menaces des groupes d'utilisateurs Cognito doit être activée avec un mode d'application complète des fonctions pour l'authentification standard | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| Cognito.2 | Les pools d'identités Cognito ne doivent pas autoriser les identités non authentifiées | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| Cognito.3 | Les politiques de mots de passe pour les groupes d'utilisateurs Cognito doivent être configurées de manière robuste | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| Cognito.4 | La protection contre les menaces des groupes d'utilisateurs Cognito doit être activée avec un mode d'application complète des fonctions pour une authentification personnalisée | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| Cognito.5 | Le MFA doit être activé pour les groupes d'utilisateurs Cognito | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| Cognito.6 | La protection contre la suppression doit être activée pour les groupes d'utilisateurs Cognito | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| Config.1 | AWS Config doit être activé et utiliser le rôle lié au service pour l'enregistrement des ressources | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1 | CRITIQUE | Périodique | |
| Connect.1 | Les types d'objets Connect Customer Customer Profiles doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Connect.2 | Les instances Connect Customer doivent avoir la CloudWatch journalisation activée | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| DataFirehose.1 | Les flux de diffusion Firehose doivent être chiffrés au repos | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| DataSync.1 | DataSync la journalisation des tâches doit être activée | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| DataSync.2 | DataSync les tâches doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Detective.1 | Les graphiques du comportement des détectives doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| DMS.1 | Les instances de réplication du service de migration de base de données ne doivent pas être publiques | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITIQUE | |
Périodique |
| DMS.2 | Les certificats DMS doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| DMS.3 | Les abonnements aux événements DMS doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| DMS.4 | Les instances de réplication DMS doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| DMS.5 | Les groupes de sous-réseaux de réplication DMS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| DMS.6 | La mise à niveau automatique des versions mineures des instances de réplication DMS doit être activée | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| DMS.7 | La journalisation des tâches de réplication DMS pour la base de données cible doit être activée | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| DMS.8 | La journalisation des tâches de réplication DMS pour la base de données source doit être activée | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| DMS.9 | Les points de terminaison DMS doivent utiliser le protocole SSL | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| DMS.10 | L'autorisation IAM doit être activée sur les points de terminaison DMS pour les bases de données Neptune | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| DMS.11 | Les points de terminaison DMS pour MongoDB doivent avoir un mécanisme d'authentification activé | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| DMS.12 | TLS doit être activé sur les points de terminaison DMS pour Redis OSS | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| DMS.13 | Les instances de réplication DMS doivent être configurées pour utiliser plusieurs zones de disponibilité | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| DocumentDB.1 | Les clusters Amazon DocumentDB doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| DocumentDB.2 | Les clusters Amazon DocumentDB doivent bénéficier d'une période de conservation des sauvegardes adéquate | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| DocumentDB.3 | Les instantanés de cluster manuels d'Amazon DocumentDB ne doivent pas être publics | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | CRITIQUE | |
Changement déclenché |
| DocumentDB.4 | Les clusters Amazon DocumentDB doivent publier des journaux d'audit dans Logs CloudWatch | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| DocumentDB.5 | La protection contre la suppression des clusters Amazon DocumentDB doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| DocumentDB.6 | Les clusters Amazon DocumentDB doivent être chiffrés en transit | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| DynamoDB.1 | Les tables DynamoDB devraient automatiquement adapter leur capacité à la demande | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| DynamoDB.2 | La restauration instantanée des tables DynamoDB doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| DynamoDB.3 | Les clusters DynamoDB Accelerator (DAX) doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| DynamoDB.4 | Les tables DynamoDB doivent figurer dans un plan de sauvegarde | NIST SP 800-53 Rév. 5 | MOYEN | |
Périodique |
| DynamoDB.5 | Les tables DynamoDB doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| DynamoDB.6 | La protection contre la suppression des tables DynamoDB doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| DynamoDB.7 | Les clusters DynamoDB Accelerator doivent être chiffrés en transit | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | Périodique | |
| EC2.1 | Les instantanés EBS ne doivent pas être restaurables publiquement | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITIQUE | |
Périodique |
| EC2.2 | Les groupes de sécurité par défaut du VPC ne doivent pas autoriser le trafic entrant ou sortant | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, CIS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 AWS | ÉLEVÉ | |
Changement déclenché |
| EC2.3 | Les volumes EBS attachés doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| EC2.4 | Les instances EC2 arrêtées doivent être supprimées après une période spécifiée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| EC2.6 | La journalisation des flux VPC doit être activée dans tous les VPC | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, CIS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5, NIST AWS SP 800-171 Rev. 2 | MOYEN | |
Périodique |
| EC2.7 | Le chiffrement EBS par défaut doit être activé | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| EC2.8 | Les instances EC2 doivent utiliser le service de métadonnées d'instance version 2 (IMDSv2) | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| EC2.9 | Les instances EC2 ne doivent pas avoir d'adresse IPv4 publique | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| EC2.10 | Amazon EC2 doit être configuré pour utiliser des points de terminaison VPC créés pour le service Amazon EC2 | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Périodique |
| EC2.12 | Les EIP EC2 non utilisés doivent être supprimés | PCI DSS v3.2.1, NIST SP 800-53 Rév. 5 | FAIBLE | |
Changement déclenché |
| EC2.13 | Les groupes de sécurité ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 sur le port 22 | CIS AWS Foundations Benchmark v1.2.0, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | ÉLEVÉ | Changement déclenché et périodique | |
| EC2.14 | Les groupes de sécurité ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 vers le port 3389 | Benchmark CIS AWS Foundations v1.2.0, PCI DSS v4.0.1 | ÉLEVÉ | Changement déclenché et périodique | |
| EC2.15 | Les sous-réseaux EC2 ne doivent pas attribuer automatiquement des adresses IP publiques | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | MOYEN | |
Changement déclenché |
| EC2.16 | Les listes de contrôle d'accès réseau non utilisées doivent être supprimées | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, | FAIBLE | |
Changement déclenché |
| EC2.17 | Les instances EC2 ne doivent pas utiliser plusieurs ENI | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| EC2.18 | Les groupes de sécurité ne doivent autoriser le trafic entrant sans restriction que pour les ports autorisés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | ÉLEVÉ | |
Changement déclenché |
| EC2.19 | Les groupes de sécurité ne devraient pas autoriser un accès illimité aux ports présentant un risque élevé | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | CRITIQUE | Changement déclenché et périodique | |
| EC2.20 | Les deux tunnels VPN pour une connexion AWS Site-to-Site VPN doivent être opérationnels | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Changement déclenché |
| EC2.21 | Les ACL réseau ne devraient pas autoriser l'entrée depuis la version 0.0.0. 0/0 vers le port 22 ou le port 3389 | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| EC2.22 | Les groupes de sécurité EC2 non utilisés doivent être supprimés | MOYEN | Périodique | ||
| EC2.23 | Les passerelles de transit EC2 ne devraient pas accepter automatiquement les demandes de pièces jointes VPC | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| EC2.24 | Les types d'instances paravirtuelles EC2 ne doivent pas être utilisés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| EC2.25 | Les modèles de lancement EC2 ne doivent pas attribuer d'adresses IP publiques aux interfaces réseau | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| EC2.28 | Les volumes EBS doivent figurer dans un plan de sauvegarde | NIST SP 800-53 Rév. 5 | FAIBLE | |
Périodique |
| EC2.33 | Les pièces jointes de la passerelle de transit EC2 doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.34 | Les tables de routage de la passerelle de transit EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.35 | Les interfaces réseau EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.36 | Les passerelles clients EC2 doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.37 | Les adresses IP Elastic EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.38 | Les instances EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.39 | Les passerelles Internet EC2 doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.40 | Les passerelles NAT EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.41 | Les ACL du réseau EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.42 | Les tables de routage EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.43 | Les groupes de sécurité EC2 doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.44 | Les sous-réseaux EC2 doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.45 | Les volumes EC2 doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.46 | Les VPC Amazon doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.47 | Les services de point de terminaison Amazon VPC doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.48 | Les journaux de flux Amazon VPC doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.49 | Les connexions d'appairage Amazon VPC doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.50 | Les passerelles VPN EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.51 | La journalisation des connexions client doit être activée sur les points de terminaison du VPN client EC2 | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | FAIBLE | |
Changement déclenché |
| EC2.52 | Les passerelles de transit EC2 doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.53 | Les groupes de sécurité EC2 ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 vers les ports d'administration du serveur distant | Benchmark CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| EC2.54 | Les groupes de sécurité EC2 ne doivent pas autoriser l'entrée depuis : :/0 vers les ports d'administration du serveur distant | Benchmark CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| EC2.55 | Les VPC doivent être configurés avec un point de terminaison d'interface pour l'API ECR | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| EC2.56 | Les VPC doivent être configurés avec un point de terminaison d'interface pour Docker Registry | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| EC2.57 | Les VPC doivent être configurés avec un point de terminaison d'interface pour Systems Manager | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| EC2.58 | Les VPC doivent être configurés avec un point de terminaison d'interface pour les contacts du gestionnaire d'incidents de Systems Manager | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| EC2.60 | Les VPC doivent être configurés avec un point de terminaison d'interface pour Systems Manager Incident Manager | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| EC2.170 | Les modèles de lancement EC2 doivent utiliser le service de métadonnées d'instance version 2 (IMDSv2) | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | FAIBLE | Changement déclenché | |
| EC2.171 | La journalisation des connexions VPN EC2 doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| EC2.172 | Les paramètres EC2 VPC Block Public Access devraient bloquer le trafic de la passerelle Internet | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| EC2.173 | Les demandes EC2 Spot Fleet avec paramètres de lancement devraient permettre le chiffrement des volumes EBS attachés | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| EC2.174 | Les ensembles d'options DHCP EC2 doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.175 | Les modèles de lancement EC2 doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.176 | Les listes de préfixes EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.177 | Les sessions EC2 Traffic Mirror doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.178 | Les filtres des miroirs de trafic EC2 doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.179 | Les cibles du miroir de trafic EC2 doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EC2.180 | La source/destination vérification doit être activée sur les interfaces réseau EC2 | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | Changement déclenché | |
| EC2.181 | Les modèles de lancement EC2 devraient permettre le chiffrement des volumes EBS attachés | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | Changement déclenché | |
| EC2.182 | Les instantanés EBS ne doivent pas être accessibles au public | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| EC2.183 | Les connexions VPN EC2 doivent utiliser le protocole IKEv2 | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| ECR.1 | La numérisation des images doit être configurée dans les référentiels privés ECR | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Périodique |
| ECR.2 | Les référentiels privés ECR doivent avoir l'immuabilité des balises configurée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ECR.3 | Les référentiels ECR doivent avoir au moins une politique de cycle de vie configurée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ECR.4 | Les référentiels publics ECR doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| ECR.5 | Les référentiels ECR doivent être chiffrés et gérés par le client AWS KMS keys | NIST SP 800-53 Rév. 5 | MOYEN | Changement déclenché | |
| ECS.2 | Les services ECS ne doivent pas se voir attribuer automatiquement des adresses IP publiques | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| ECS.3 | Les définitions de tâches ECS ne doivent pas partager l'espace de noms des processus de l'hôte | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| ECS.4 | Les conteneurs ECS doivent fonctionner comme des conteneurs non privilégiés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| ECS.5 | Les conteneurs ECS doivent être limités à l'accès en lecture seule aux systèmes de fichiers racine | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| ECS.8 | Les secrets ne doivent pas être transmis en tant que variables d'environnement de conteneur | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| ECS.9 | Les définitions de tâches ECS doivent avoir une configuration de journalisation | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| ECS.10 | Les services ECS Fargate devraient fonctionner sur la dernière version de la plateforme Fargate | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| ECS.12 | Les clusters ECS doivent utiliser Container Insights | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ECS.13 | Les services ECS doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| ECS.14 | Les clusters ECS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| ECS.15 | Les définitions de tâches ECS doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| ECS.16 | Les ensembles de tâches ECS ne doivent pas attribuer automatiquement des adresses IP publiques | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Changement déclenché | |
| ECS.17 | Les définitions de tâches ECS ne doivent pas utiliser le mode réseau hôte | NIST SP 800-53 Rév. 5 | MOYEN | Changement déclenché | |
| ECS.18 | Les définitions de tâches ECS doivent utiliser le chiffrement en transit pour les volumes EFS | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| ECS.19 | Les fournisseurs de capacité ECS devraient avoir activé la protection gérée contre les terminaisons | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| ECS.20 | Les définitions de tâches ECS doivent configurer les utilisateurs non root dans les définitions de conteneurs Linux | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| ECS.21 | Les définitions de tâches ECS doivent configurer les utilisateurs non administrateurs dans les définitions de conteneurs Windows | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| EFS.1 | Elastic File System doit être configuré pour crypter les données des fichiers au repos à l'aide de AWS KMS | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| EFS.2 | Les volumes Amazon EFS doivent figurer dans les plans de sauvegarde | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| EFS.3 | Les points d'accès EFS doivent appliquer un répertoire racine | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| EFS.4 | Les points d'accès EFS doivent renforcer l'identité de l'utilisateur | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| EFS.5 | Les points d'accès EFS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EFS.6 | Les cibles de montage EFS ne doivent pas être associées à des sous-réseaux qui attribuent des adresses IP publiques au lancement | NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2, PCI DSS v4.0.1 | MOYEN | Périodique | |
| EFS.7 | Les sauvegardes automatiques doivent être activées sur les systèmes de fichiers EFS | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| EFS.8 | Les systèmes de fichiers EFS doivent être chiffrés au repos | CIS AWS Foundations Benchmark v5.0.0, Bonnes pratiques AWS de sécurité fondamentales | MOYEN | Changement déclenché | |
| EKS.1 | Les points de terminaison du cluster EKS ne doivent pas être accessibles au public | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Périodique |
| EKS.2 | Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| EKS.3 | Les clusters EKS doivent utiliser des secrets Kubernetes chiffrés | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | Périodique | |
| EKS.6 | Les clusters EKS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EKS.7 | Les configurations du fournisseur d'identité EKS doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EKS.8 | La journalisation des audits doit être activée pour les clusters EKS | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| EKS.9 | Les groupes de nœuds EKS doivent fonctionner sur une version de Kubernetes prise en charge | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| ElastiCache.1 | ElastiCache Les sauvegardes automatiques des clusters (Redis OSS) doivent être activées | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | Périodique | |
| ElastiCache.2 | ElastiCache les mises à niveau automatiques des versions mineures doivent être activées sur les clusters | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Périodique |
| ElastiCache.3 | ElastiCache les groupes de réplication doivent avoir le basculement automatique activé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| ElastiCache.4 | ElastiCache les groupes de réplication doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| ElastiCache.5 | ElastiCache les groupes de réplication doivent être chiffrés en transit | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| ElastiCache.6 | ElastiCache Redis OSS AUTH doit être activé pour les groupes de réplication (Redis OSS) des versions antérieures | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| ElastiCache.7 | ElastiCache les clusters ne doivent pas utiliser le groupe de sous-réseaux par défaut | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Périodique |
| ElasticBeanstalk.1 | Les environnements Elastic Beanstalk devraient avoir des rapports de santé améliorés activés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| ElasticBeanstalk.2 | Les mises à jour de la plateforme gérée Elastic Beanstalk doivent être activées | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| ElasticBeanstalk.3 | Elastic Beanstalk doit diffuser les journaux vers CloudWatch | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| ELB.1 | L'équilibreur de charge des applications doit être configuré pour rediriger toutes les requêtes HTTP vers HTTPS | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| ELB.2 | Les équilibreurs de charge classiques avec SSL/HTTPS écouteurs doivent utiliser un certificat fourni par AWS Certificate Manager | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Changement déclenché |
| ELB.3 | Les écouteurs Classic Load Balancer doivent être configurés avec une terminaison HTTPS ou TLS | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| ELB.4 | L'équilibreur de charge d'application doit être configuré pour supprimer les en-têtes HTTP | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| ELB.5 | La journalisation des applications et des équilibreurs de charge classiques doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ELB.6 | La protection contre la suppression doit être activée pour les équilibreurs de charge des applications, des passerelles et du réseau | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| ELB.7 | Le drainage des connexions doit être activé pour les équilibreurs de charge classiques | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| ELB.8 | Les équilibreurs de charge classiques dotés d'écouteurs SSL doivent utiliser une politique de sécurité prédéfinie dotée d'une configuration robuste | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| ELB.9 | L'équilibrage de charge entre zones doit être activé pour les équilibreurs de charge classiques | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ELB.10 | L'équilibreur de charge classique doit couvrir plusieurs zones de disponibilité | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ELB.12 | L'équilibreur de charge d'application doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict. | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| ELB.13 | Les équilibreurs de charge des applications, des réseaux et des passerelles doivent couvrir plusieurs zones de disponibilité | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ELB.14 | L'équilibreur de charge classique doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict. | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| ELB.16 | Les équilibreurs de charge des applications doivent être associés à une ACL AWS Web WAF | NIST SP 800-53 Rév. 5 | MOYEN | |
Changement déclenché |
| ELB.17 | Les équilibreurs de charge des applications et du réseau dotés d'écouteurs doivent utiliser les politiques de sécurité recommandées | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ELB.18 | Les auditeurs de l'application et de l'équilibreur de charge réseau doivent utiliser des protocoles sécurisés pour chiffrer les données en transit | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | Changement déclenché | |
| ELB.21 | Les groupes cibles de l'équilibreur de charge des applications et du Network Load Balancer doivent utiliser des protocoles de contrôle de santé chiffrés | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| ELB.22 | Les groupes cibles ELB doivent utiliser des protocoles de transport chiffrés | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| EMR.1 | Les nœuds principaux du cluster Amazon EMR ne doivent pas avoir d'adresses IP publiques | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| EMR.2 | Le paramètre d'accès public bloqué à Amazon EMR doit être activé | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | CRITIQUE | Périodique | |
| EMR.3 | Les configurations de sécurité Amazon EMR doivent être chiffrées au repos | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| EMR.4 | Les configurations de sécurité Amazon EMR doivent être chiffrées en transit | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| ES.1 | Les domaines Elasticsearch doivent avoir le chiffrement au repos activé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| ES.2 | Les domaines Elasticsearch ne doivent pas être accessibles au public | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5 | CRITIQUE | |
Périodique |
| ES.3 | Les domaines Elasticsearch doivent chiffrer les données envoyées entre les nœuds | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | MOYEN | |
Changement déclenché |
| ES.4 | L'enregistrement des erreurs du domaine Elasticsearch dans les CloudWatch journaux doit être activé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ES.5 | La journalisation des audits doit être activée pour les domaines Elasticsearch | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ES.6 | Les domaines Elasticsearch doivent comporter au moins trois nœuds de données | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ES.7 | Les domaines Elasticsearch doivent être configurés avec au moins trois nœuds principaux dédiés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| ES.8 | Les connexions aux domaines Elasticsearch doivent être chiffrées à l'aide de la dernière politique de sécurité TLS | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| ES.9 | Les domaines Elasticsearch doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EventBridge.2 | EventBridge les bus de l'événement doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| EventBridge.3 | EventBridge les bus événementiels personnalisés devraient être associés à une politique basée sur les ressources | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | FAIBLE | |
Changement déclenché |
| EventBridge.4 | EventBridge la réplication des événements doit être activée sur les terminaux globaux | NIST SP 800-53 Rév. 5 | MOYEN | |
Changement déclenché |
| FraudDetector.1 | Les types d'entités Amazon Fraud Detector doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| FraudDetector.2 | Les étiquettes d'Amazon Fraud Detector doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| FraudDetector.3 | Les résultats d'Amazon Fraud Detector doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| FraudDetector.4 | Les variables d'Amazon Fraud Detector doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| FSx.1 | FSx pour les systèmes de fichiers OpenZFS doit être configuré pour copier les balises dans les sauvegardes et les volumes | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Périodique |
| FSx.2 | Les systèmes de fichiers FSx pour Lustre doivent être configurés pour copier les balises dans les sauvegardes | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | FAIBLE | Périodique | |
| FSx.3 | Les systèmes de fichiers FSx pour OpenZFS doivent être configurés pour le déploiement Multi-AZ | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| FSx.4 | Les systèmes de fichiers FSx pour NetApp ONTAP doivent être configurés pour le déploiement Multi-AZ | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| FSx.5 | Les systèmes de fichiers FSx pour Windows File Server doivent être configurés pour le déploiement Multi-AZ | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| Glue.1 | AWS Glue les offres d'emploi doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Glue.3 | AWS Glue les transformations d'apprentissage automatique doivent être chiffrées au repos | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| Glue.4 | AWS Glue Les tâches Spark doivent être exécutées sur les versions prises en charge de AWS Glue | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| GlobalAccelerator.1 | Les accélérateurs Global Accelerator doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| GuardDuty.1 | GuardDuty doit être activé | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | ÉLEVÉ | |
Périodique |
| GuardDuty.2 | GuardDuty les filtres doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| GuardDuty.3 | GuardDuty Les IPsets doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| GuardDuty.4 | GuardDuty les détecteurs doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| GuardDuty.5 | GuardDuty La surveillance du journal d'audit EKS doit être activée | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Périodique | |
| GuardDuty.6 | GuardDuty La protection Lambda doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| GuardDuty.7 | GuardDuty La surveillance du temps d'exécution EKS doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| GuardDuty.8 | GuardDuty La protection contre les programmes malveillants pour EC2 doit être activée | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Périodique | |
| GuardDuty.9 | GuardDuty La protection RDS doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| GuardDuty.10 | GuardDuty La protection S3 doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| GuardDuty.11 | GuardDuty La surveillance du temps d'exécution doit être activée | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Périodique | |
| GuardDuty.12 | GuardDuty ECS Runtime Monitoring doit être activé | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| GuardDuty.13 | GuardDuty La surveillance de l'exécution d'EC2 doit être activée | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| IAM.1 | Les politiques IAM ne doivent pas autoriser la totalité des privilèges administratifs « * » | CIS AWS Foundations Benchmark v1.2.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | ÉLEVÉ | |
Changement déclenché |
| IAM.2 | Les utilisateurs IAM ne doivent pas être associés à des politiques IAM | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | FAIBLE | |
Changement déclenché |
| IAM.3 | Les clés d'accès des utilisateurs IAM doivent être renouvelées tous les 90 jours ou moins | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| IAM.4 | La clé d'accès de l'utilisateur root IAM ne doit pas exister | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITIQUE | |
Périodique |
| IAM.5 | L'authentification multifacteur doit être activée pour tous les utilisateurs IAM disposant d'un mot de passe de console | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| IAM.6 | L'authentification multifacteur matérielle doit être activée pour l'utilisateur root | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITIQUE | |
Périodique |
| IAM.7 | Les politiques de mot de passe pour les utilisateurs IAM doivent être configurées de manière robuste | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| IAM.8 | Les informations d'identification utilisateur IAM non utilisées doivent être supprimées | CIS AWS Foundations Benchmark v1.2.0, meilleures pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| IAM.9 | Le MFA doit être activé pour l'utilisateur root | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 AWS | CRITIQUE | |
Périodique |
| IAM.10 | Les politiques de mot de passe pour les utilisateurs IAM doivent être configurées de manière robuste | NIST SP 800-171 Rév. 2, PCI DSS v3.2.1 | MOYEN | |
Périodique |
| IAM.11 | Assurez-vous que la politique de mot de passe IAM nécessite au moins une lettre majuscule | Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| IAM.12 | Assurez-vous que la politique de mot de passe IAM nécessite au moins une lettre minuscule | Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| IAM.13 | Assurez-vous que la politique de mot de passe IAM nécessite au moins un symbole | Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2 | MOYEN | |
Périodique |
| IAM.14 | Assurez-vous que la politique de mot de passe IAM nécessite au moins un chiffre | Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| IAM.15 | Assurez-vous que la politique de mot de passe IAM exige une longueur de mot de passe minimale de 14 ou plus | Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | MOYEN | |
Périodique |
| IAM.16 | Vérifier que la politique de mot de passe IAM empêche la réutilisation d'un mot de passe | Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 AWS | FAIBLE | |
Périodique |
| IAM.17 | Assurez-vous que la politique de mot de passe IAM expire les mots de passe dans les 90 jours ou moins | Benchmark CIS AWS Foundations v1.2.0, PCI DSS v4.0.1 | FAIBLE | |
Périodique |
| IAM.18 | Assurez-vous qu'un rôle de support a été créé pour gérer les incidents avec AWS Support | Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 AWS | FAIBLE | |
Périodique |
| IAM.19 | Le MFA doit être activé pour tous les utilisateurs IAM | NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| IAM.21 | Les politiques IAM gérées par les clients que vous créez ne doivent pas autoriser les actions par caractères génériques pour les services | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | FAIBLE | |
Changement déclenché |
| IAM.22 | Les informations d'identification utilisateur IAM non utilisées pendant 45 jours doivent être supprimées | Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-171 Rev. 2 | MOYEN | |
Périodique |
| IAM.23 | Les analyseurs IAM Access Analyzer doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IAM.24 | Les rôles IAM doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IAM.25 | Les utilisateurs IAM doivent être tagués | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IAM.26 | SSL/TLS Les certificats expirés gérés dans IAM doivent être supprimés | Indice de référence CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0 | MOYEN | Périodique | |
| IAM.27 | Les identités IAM ne doivent pas être associées à la AWSCloudShellFullAccess politique | Indice de référence CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0 | MOYEN | Changement déclenché | |
| IAM.28 | L'analyseur d'accès externe IAM Access Analyzer doit être activé | Indice de référence CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0 | ÉLEVÉ | Périodique | |
| Inspector.1 | La numérisation Amazon Inspector EC2 doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| Inspector.2 | La numérisation ECR d'Amazon Inspector doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| Inspector.3 | L'analyse du code Lambda d'Amazon Inspector doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| Inspector.4 | L'analyse standard Amazon Inspector Lambda doit être activée | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| IoT.1 | AWS IoT Device Defender les profils de sécurité doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoT.2 | AWS IoT Core les mesures d'atténuation doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoT.3 | AWS IoT Core les dimensions doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoT.4 | AWS IoT Core les autorisateurs doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoT.5 | AWS IoT Core les alias de rôle doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoT.6 | AWS IoT Core les politiques doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTSiteWise.1 | AWS IoT SiteWise les modèles d'actifs doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTSiteWise.2 | AWS IoT SiteWise les tableaux de bord doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTSiteWise.3 | AWS IoT SiteWise les passerelles doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTSiteWise.4 | AWS IoT SiteWise les portails doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTSiteWise.5 | AWS IoT SiteWise les projets doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTTwinMaker.1 | AWS Les tâches de TwinMaker synchronisation IoT doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTTwinMaker.2 | AWS Les TwinMaker espaces de travail IoT doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTTwinMaker.3 | AWS TwinMaker Les scènes IoT doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTTwinMaker.4 | AWS TwinMaker Les entités IoT doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTWireless.1 | AWS Les groupes de multidiffusion sans fil IoT doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTWireless.2 | AWS Les profils de service IoT Wireless doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IoTWireless.3 | AWS Les tâches IoT Wireless FUOTA doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IVS.1 | Les paires de touches de lecture IVS doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IVS.2 | Les configurations d'enregistrement IVS doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| IVS.3 | Les chaînes IVS doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Keyspaces.1 | Les espaces clés Amazon Keyspaces doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Kinesis.1 | Les flux Kinesis doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Kinesis.2 | Les flux Kinesis doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Kinesis.3 | Les flux Kinesis doivent avoir une période de conservation des données adéquate | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| KMS.1 | Les politiques IAM gérées par le client ne doivent pas autoriser les actions de déchiffrement sur toutes les clés KMS | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| KMS.2 | Les directeurs IAM ne doivent pas disposer de politiques IAM en ligne qui autorisent des actions de déchiffrement sur toutes les clés KMS | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| KMS.3 | AWS KMS keys ne doit pas être supprimé par inadvertance | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | CRITIQUE | |
Changement déclenché |
| KMS.4 | AWS KMS key la rotation doit être activée | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 AWS | MOYEN | |
Périodique |
| KMS.5 | Les clés KMS ne doivent pas être accessibles au public | AWS Meilleures pratiques fondamentales en matière de sécurité | CRITIQUE | Changement déclenché | |
| Lambda.1 | Les politiques relatives à la fonction Lambda devraient interdire l'accès public | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITIQUE | |
Changement déclenché |
| Lambda.2 | Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| Lambda.3 | Les fonctions Lambda doivent se trouver dans un VPC | PCI DSS v3.2.1, NIST SP 800-53 Rév. 5 | FAIBLE | |
Changement déclenché |
| Lambda.5 | Les fonctions Lambda du VPC doivent fonctionner dans plusieurs zones de disponibilité | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Lambda.6 | Les fonctions Lambda doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Lambda.7 | Les fonctions Lambda doivent avoir le traçage AWS X-Ray actif activé | NIST SP 800-53 Rév. 5 | FAIBLE | Changement déclenché | |
| Macie.1 | Amazon Macie doit être activé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| Macie.2 | La découverte automatique des données sensibles par Macie doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | Périodique | |
| MSK.1 | Les clusters MSK doivent être chiffrés en transit entre les nœuds de courtage | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| MSK.2 | Les clusters MSK doivent avoir une surveillance améliorée configurée | NIST SP 800-53 Rév. 5 | FAIBLE | |
Changement déclenché |
| MSK.3 | Les connecteurs MSK Connect doivent être chiffrés en transit | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| MSK.4 | L'accès public doit être désactivé pour les clusters MSK | AWS Meilleures pratiques fondamentales en matière de sécurité | CRITIQUE | Changement déclenché | |
| MSK.5 | Les connecteurs MSK doivent avoir la journalisation activée | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| MSK.6 | Les clusters MSK doivent désactiver l'accès non authentifié | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| MQ.2 | Les courtiers ActiveMQ doivent diffuser les journaux d'audit vers CloudWatch | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| MQ.4 | Les courtiers Amazon MQ doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| MQ.5 | Les courtiers ActiveMQ doivent utiliser active/standby le mode déploiement | NIST SP 800-53 Rév. 5 | FAIBLE | |
Changement déclenché |
| MQ.6 | Les courtiers RabbitMQ devraient utiliser le mode de déploiement en cluster | NIST SP 800-53 Rév. 5 | FAIBLE | |
Changement déclenché |
| Neptune.1 | Les clusters de base de données Neptune doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Neptune.2 | Les clusters de base de données Neptune doivent publier des journaux d'audit dans Logs CloudWatch | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| Neptune.3 | Les instantanés du cluster de base de données Neptune ne doivent pas être publics | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | CRITIQUE | |
Changement déclenché |
| Neptune.4 | La protection contre la suppression doit être activée pour les clusters de base de données Neptune | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| Neptune.5 | Les sauvegardes automatisées doivent être activées sur les clusters de base de données Neptune | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Neptune.6 | Les instantanés du cluster de base de données Neptune doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Neptune.7 | L'authentification de base de données IAM doit être activée pour les clusters de base de données Neptune | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Neptune.8 | Les clusters de base de données Neptune doivent être configurés pour copier les balises dans les instantanés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| Neptune.9 | Les clusters de base de données Neptune doivent être déployés dans plusieurs zones de disponibilité | NIST SP 800-53 Rév. 5 | MOYEN | |
Changement déclenché |
| NetworkFirewall.1 | Les pare-feux Network Firewall doivent être déployés dans plusieurs zones de disponibilité | NIST SP 800-53 Rév. 5 | MOYEN | |
Changement déclenché |
| NetworkFirewall.2 | La journalisation du pare-feu réseau doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Périodique |
| NetworkFirewall.3 | Les politiques de pare-feu réseau doivent être associées à au moins un groupe de règles | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Changement déclenché |
| NetworkFirewall.4 | L'action sans état par défaut pour les politiques de pare-feu réseau doit être Drop ou Forward pour les paquets complets | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| NetworkFirewall.5 | L'action sans état par défaut pour les politiques de pare-feu réseau doit être Drop ou Forward pour les paquets fragmentés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Changement déclenché |
| NetworkFirewall.6 | Le groupe de règles de pare-feu réseau sans état ne doit pas être vide | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Changement déclenché |
| NetworkFirewall.7 | Les pare-feux du pare-feu réseau doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| NetworkFirewall.8 | Les politiques de pare-feu du pare-feu réseau doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| NetworkFirewall.9 | La protection contre la suppression doit être activée sur les pare-feux du pare-feu réseau | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| NetworkFirewall.10 | Les pare-feux du pare-feu réseau doivent avoir la protection contre les modifications de sous-réseau activée | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| Opensearch.1 | OpenSearch les domaines doivent avoir le chiffrement au repos activé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Opensearch.2 | OpenSearch les domaines ne doivent pas être accessibles au public | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITIQUE | |
Changement déclenché |
| Opensearch.3 | OpenSearch les domaines doivent crypter les données envoyées entre les nœuds | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Opensearch.4 | OpenSearch la journalisation des erreurs de domaine dans CloudWatch les journaux doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Opensearch.5 | OpenSearch la journalisation des audits doit être activée pour les domaines | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| Opensearch.6 | OpenSearch les domaines doivent avoir au moins trois nœuds de données | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Opensearch.7 | OpenSearch les domaines doivent avoir un contrôle d'accès précis activé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| Opensearch.8 | Les connexions aux OpenSearch domaines doivent être cryptées à l'aide de la dernière politique de sécurité TLS | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| Opensearch.9 | OpenSearch les domaines doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Opensearch.10 | OpenSearch la dernière mise à jour logicielle doit être installée sur les domaines | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| Opensearch.11 | OpenSearch les domaines doivent avoir au moins trois nœuds principaux dédiés | NIST SP 800-53 Rév. 5 | FAIBLE | Périodique | |
| PCA.1 | CA privée AWS l'autorité de certification racine doit être désactivée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Périodique |
| PCA.2 | AWS Les autorités de certification CA privées doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| RDS.1 | L'instantané RDS doit être privé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITIQUE | |
Changement déclenché |
| RDS.2 | Les instances de base de données RDS doivent interdire l'accès public, comme le détermine la PubliclyAccessible configuration | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITIQUE | |
Changement déclenché |
| RDS.3 | Le chiffrement au repos doit être activé sur les instances de base de données RDS | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.4 | Les instantanés du cluster RDS et les instantanés de base de données doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.5 | Les instances de base de données RDS doivent être configurées avec plusieurs zones de disponibilité | CIS AWS Foundations Benchmark v5.0.0, Meilleures pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.6 | Une surveillance améliorée doit être configurée pour les instances de base de données RDS | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| RDS.7 | La protection contre la suppression des clusters RDS doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.8 | La protection contre la suppression des instances de base de données RDS doit être activée | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| RDS.9 | Les instances de base de données RDS doivent publier des journaux dans CloudWatch Logs | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| RDS.10 | L'authentification IAM doit être configurée pour les instances RDS | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.11 | Les sauvegardes automatiques doivent être activées sur les instances RDS | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.12 | L'authentification IAM doit être configurée pour les clusters RDS | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.13 | Les mises à niveau automatiques des versions mineures de RDS doivent être activées | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| RDS.14 | Le retour en arrière doit être activé sur les clusters Amazon Aurora | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.15 | Les clusters de bases de données RDS doivent être configurés pour plusieurs zones de disponibilité | CIS AWS Foundations Benchmark v5.0.0, Meilleures pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.16 | Les clusters de base de données Aurora doivent être configurés pour copier les balises dans les instantanés de base de données | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | Changement déclenché | |
| RDS.17 | Les instances de base de données RDS doivent être configurées pour copier les balises dans les instantanés | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| RDS.19 | Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements critiques du cluster | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| RDS.20 | Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements d'instance de base de données critiques | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | FAIBLE | |
Changement déclenché |
| RDS.21 | Un abonnement aux notifications d'événements RDS doit être configuré pour les événements de groupe de paramètres de base de données critiques | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | FAIBLE | |
Changement déclenché |
| RDS.22 | Un abonnement aux notifications d'événements RDS doit être configuré pour les événements critiques du groupe de sécurité des bases de données | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | FAIBLE | |
Changement déclenché |
| RDS.23 | Les instances RDS ne doivent pas utiliser le port par défaut d'un moteur de base de données | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | FAIBLE | |
Changement déclenché |
| RDS.24 | Les clusters de bases de données RDS doivent utiliser un nom d'utilisateur d'administrateur personnalisé | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| RDS.25 | Les instances de base de données RDS doivent utiliser un nom d'utilisateur d'administrateur personnalisé | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| RDS.26 | Les instances de base de données RDS doivent être protégées par un plan de sauvegarde | NIST SP 800-53 Rév. 5 | MOYEN | |
Périodique |
| RDS.27 | Les clusters de bases de données RDS doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| RDS.28 | Les clusters de bases de données RDS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| RDS.29 | Les instantanés du cluster de bases de données RDS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| RDS.30 | Les instances de base de données RDS doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| RDS.31 | Les groupes de sécurité RDS DB doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| RDS.32 | Les instantanés de base de données RDS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| RDS.33 | Les groupes de sous-réseaux de base de données RDS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| RDS.34 | Les clusters de bases de données Aurora MySQL doivent publier des journaux d'audit dans CloudWatch Logs | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| RDS.35 | La mise à niveau automatique des versions mineures des clusters de bases de données RDS doit être activée | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| RDS.36 | Les instances de base de données RDS pour PostgreSQL doivent publier des journaux dans Logs CloudWatch | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| RDS.37 | Les clusters de bases de données Aurora PostgreSQL doivent publier des journaux dans Logs CloudWatch | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| RDS.38 | Les instances de base de données RDS pour PostgreSQL doivent être chiffrées en transit | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| RDS.39 | Les instances de base de données RDS pour MySQL doivent être chiffrées en transit | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| RDS.40 | Les instances de base de données RDS pour SQL Server doivent publier des CloudWatch journaux dans Logs | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| RDS.41 | Les instances de base de données RDS pour SQL Server doivent être chiffrées en transit | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| RDS.42 | Les instances de base de données RDS pour MariaDB doivent publier des journaux dans Logs CloudWatch | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| RDS.43 | Les proxys de base de données RDS doivent nécessiter un cryptage TLS pour les connexions | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| RDS.44 | Les instances de base de données RDS pour MariaDB doivent être chiffrées en transit | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| RDS.45 | La journalisation des audits doit être activée pour les clusters de bases de données Aurora MySQL | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| RDS.46 | Les instances de base de données RDS ne doivent pas être déployées dans des sous-réseaux publics comportant des itinéraires vers des passerelles Internet | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Périodique | |
| RDS.47 | Les clusters de bases de données RDS pour PostgreSQL doivent être configurés pour copier les balises dans les instantanés de base de données | AWS Meilleures pratiques fondamentales en matière de sécurité | FAIBLE | Changement déclenché | |
| RDS.48 | Les clusters de bases de données RDS pour MySQL doivent être configurés pour copier les balises dans les instantanés de base de données | AWS Meilleures pratiques fondamentales en matière de sécurité | FAIBLE | Changement déclenché | |
| RDS.50 | Les clusters de bases de données RDS doivent disposer d'une période de rétention des sauvegardes suffisante | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| RDS.51 | Les clusters globaux RDS doivent fonctionner sur une version d'Aurora MySQL prise en charge | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| Redshift.1 | Les clusters Amazon Redshift devraient interdire l'accès public | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITIQUE | |
Changement déclenché |
| Redshift.2 | Les connexions aux clusters Amazon Redshift doivent être chiffrées en transit | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| Redshift.3 | Les snapshots automatiques doivent être activés sur les clusters Amazon Redshift | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Redshift.4 | La journalisation des audits doit être activée pour les clusters Amazon Redshift | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| Redshift.6 | Les mises à niveau automatiques vers les versions majeures d'Amazon Redshift devraient être activées | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Redshift.7 | Les clusters Redshift doivent utiliser un routage VPC amélioré | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Redshift.8 | Les clusters Amazon Redshift ne doivent pas utiliser le nom d'utilisateur administrateur par défaut | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Redshift.10 | Les clusters Redshift doivent être chiffrés au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| Redshift.11 | Les clusters Redshift doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Redshift.12 | Les notifications d'abonnement aux événements Redshift doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Redshift.13 | Les instantanés du cluster Redshift doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Redshift.14 | Les groupes de sous-réseaux du cluster Redshift doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Redshift.15 | Les groupes de sécurité Redshift doivent autoriser l'entrée sur le port du cluster uniquement à partir d'origines restreintes | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Périodique | |
| Redshift.16 | Les groupes de sous-réseaux du cluster Redshift doivent comporter des sous-réseaux provenant de plusieurs zones de disponibilité | NIST SP 800-53 Rév. 5 | MOYEN | Changement déclenché | |
| Redshift.17 | Les groupes de paramètres du cluster Redshift doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Redshift.18 | Les Multi-AZ déploiements des clusters Redshift doivent être activés | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| RedshiftServerless.1 | Les groupes de travail Amazon Redshift Serverless doivent utiliser un routage VPC amélioré | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Périodique | |
| RedshiftServerless.2 | Les connexions aux groupes de travail Redshift Serverless devraient être requises pour utiliser le protocole SSL | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| RedshiftServerless.3 | Les groupes de travail Redshift Serverless devraient interdire l'accès public | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Périodique | |
| RedshiftServerless.4 | Les espaces de noms Redshift Serverless doivent être chiffrés et gérés par le client AWS KMS keys | NIST SP 800-53 Rév. 5 | MOYEN | Périodique | |
| RedshiftServerless.5 | Les espaces de noms Redshift Serverless ne doivent pas utiliser le nom d'utilisateur administrateur par défaut | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| RedshiftServerless.6 | Les espaces de noms Redshift Serverless doivent exporter les journaux vers Logs CloudWatch | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| Route53.1 | Les bilans de santé de la Route 53 doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Route53.2 | Les zones hébergées publiques de Route 53 doivent enregistrer les requêtes DNS | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| S3.1 | Les paramètres de blocage de l'accès public aux compartiments S3 à usage général doivent être activés | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | MOYEN | Périodique | |
| S3.2 | Les compartiments S3 à usage général devraient bloquer l'accès public en lecture | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITIQUE | Changement déclenché et périodique | |
| S3.3 | Les compartiments S3 à usage général devraient bloquer l'accès public à l'écriture | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITIQUE | Changement déclenché et périodique | |
| S3.5 | Les compartiments S3 à usage général devraient nécessiter des demandes d'utilisation du protocole SSL | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| S3.6 | Les politiques de compartiment à usage général de S3 devraient restreindre l'accès aux autres Comptes AWS | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | ÉLEVÉ | Changement déclenché | |
| S3.7 | Les compartiments S3 à usage général doivent utiliser la réplication entre régions | PCI DSS v3.2.1, NIST SP 800-53 Rév. 5 | FAIBLE | Changement déclenché | |
| S3.8 | Les compartiments S3 à usage général devraient bloquer l'accès public | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | ÉLEVÉ | Changement déclenché | |
| S3.9 | Les compartiments S3 à usage général doivent avoir la journalisation des accès au serveur activée | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| S3.10 | Les compartiments S3 à usage général pour lesquels la gestion des versions est activée doivent avoir des configurations de cycle de vie | NIST SP 800-53 Rév. 5 | MOYEN | Changement déclenché | |
| S3.11 | Les notifications d'événements doivent être activées dans les compartiments S3 à usage général | NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2 | MOYEN | Changement déclenché | |
| S3.12 | Les ACL ne doivent pas être utilisées pour gérer l'accès des utilisateurs aux compartiments à usage général S3 | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| S3.13 | Les compartiments S3 à usage général doivent avoir des configurations de cycle de vie | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | FAIBLE | Changement déclenché | |
| S3.14 | Les compartiments S3 à usage général doivent avoir le contrôle de version activé | NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2 | FAIBLE | Changement déclenché | |
| S3.15 | Les compartiments S3 à usage général doivent avoir le verrouillage des objets activé | NIST SP 800-53 Rév. 5, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| S3.17 | Les compartiments S3 à usage général doivent être chiffrés au repos avec AWS KMS keys | NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2, PCI DSS v4.0.1 | MOYEN | Changement déclenché | |
| S3.19 | Les paramètres de blocage de l'accès public aux points d'accès S3 doivent être activés | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | CRITIQUE | Changement déclenché | |
| S3.20 | La suppression MFA doit être activée pour les compartiments S3 à usage général | Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 | FAIBLE | Changement déclenché | |
| S3.22 | Les compartiments S3 à usage général doivent enregistrer les événements d'écriture au niveau de l'objet | Benchmark CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0, PCI DSS v4.0.1 | MOYEN | Périodique | |
| S3.23 | Les compartiments S3 à usage général doivent enregistrer les événements de lecture au niveau de l'objet | Benchmark CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0, PCI DSS v4.0.1 | MOYEN | Périodique | |
| S3.24 | Les paramètres de blocage de l' Multi-Region accès public aux points d'accès S3 doivent être activés | AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 | ÉLEVÉ | Changement déclenché | |
| S3.25 | Les compartiments de répertoires S3 doivent avoir des configurations de cycle de vie | AWS Meilleures pratiques fondamentales en matière de sécurité | FAIBLE | Changement déclenché | |
| SageMaker.1 | Les instances Amazon SageMaker Notebook ne doivent pas disposer d'un accès direct à Internet | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | ÉLEVÉ | |
Périodique |
| SageMaker.2 | SageMaker les instances de bloc-notes doivent être lancées dans un VPC personnalisé | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| SageMaker.3 | Les utilisateurs ne doivent pas avoir d'accès root aux instances de SageMaker bloc-notes | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | ÉLEVÉ | |
Changement déclenché |
| SageMaker.4 | SageMaker les variantes de production des terminaux doivent avoir un nombre d'instances initial supérieur à 1 | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| SageMaker.5 | SageMaker l'isolation réseau doit être activée sur les modèles | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SageMaker.6 | SageMaker les configurations d'image de l'application doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| SageMaker.7 | SageMaker les images doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| SageMaker.8 | SageMaker les instances de bloc-notes doivent s'exécuter sur les plates-formes prises en charge | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Périodique | |
| SageMaker.9 | SageMaker les définitions de tâches relatives à la qualité des données doivent avoir le chiffrement du trafic inter-conteneurs activé | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| SageMaker.10 | SageMaker les définitions de tâches d'explicabilité du modèle doivent avoir le cryptage du trafic inter-conteneurs activé | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| SageMaker.11 | SageMaker les définitions de tâches relatives à la qualité des données doivent avoir l'isolation réseau activée | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| SageMaker.12 | SageMaker l'isolation réseau doit être activée pour les définitions de tâches liées au biais du modèle | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| SageMaker.13 | SageMaker les définitions de tâches relatives à la qualité des modèles doivent avoir le chiffrement du trafic inter-conteneurs activé | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| SageMaker.14 | SageMaker les calendriers de surveillance doivent avoir l'isolation du réseau activée | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| SageMaker.15 | SageMaker les définitions de tâches basées sur le biais du modèle doivent avoir le chiffrement du trafic inter-conteneurs activé | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | |
Changement déclenché |
| SageMaker.16 | SageMaker les modèles doivent utiliser un registre privé dans VPC pour les conteneurs principaux | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SageMaker.17 | SageMaker les magasins hors ligne des groupes de fonctionnalités doivent être cryptés avec des AWS KMS clés | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SageMaker.18 | SageMaker les boutiques en ligne de groupes de fonctionnalités avec stockage standard doivent être cryptées avec des AWS KMS clés | NIST SP 800-53 Rév. 5 | MOYEN | Changement déclenché | |
| SageMaker.19 | SageMaker les modèles doivent utiliser un registre privé dans VPC pour les pipelines d'inférence multi-conteneurs | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SageMaker.20 | SageMaker les définitions de tâches d'explicabilité du modèle doivent avoir l'isolation réseau activée | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| SageMaker.21 | SageMaker les instances de bloc-notes doivent être chiffrées à l'aide de AWS KMS clés gérées par le client | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SageMaker.22 | SageMaker le chiffrement du trafic entre conteneurs doit être activé dans les programmes de surveillance | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SageMaker.23 | SageMaker les expériences d'inférence doivent avoir un volume de stockage d'instance chiffré avec des clés gérées par AWS KMS le client | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SageMaker.24 | SageMaker les expériences d'inférence doivent avoir un stockage de données chiffré avec des clés gérées par AWS KMS le client | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SageMaker.25 | SageMaker les définitions de tâches relatives à la qualité des modèles doivent avoir l'isolation réseau activée | AWS Meilleures pratiques fondamentales en matière de sécurité | ÉLEVÉ | Changement déclenché | |
| SecretsManager.1 | La rotation automatique des secrets de Secrets Manager doit être activée | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| SecretsManager.2 | Les secrets de Secrets Manager configurés avec une rotation automatique doivent être pivotés correctement | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| SecretsManager.3 | Supprimer les secrets non utilisés de Secrets Manager | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | |
Périodique |
| SecretsManager.4 | Les secrets de Secrets Manager doivent faire l'objet d'une rotation dans un délai spécifié | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| SecretsManager.5 | Les secrets de Secrets Manager doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| ServiceCatalog.1 | Les portefeuilles du catalogue de services ne doivent être partagés qu'au sein d'une AWS organisation | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Périodique | |
| SES.1 | Les listes de contacts SES doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| SES.2 | Les ensembles de configuration SES doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| SES.3 | Les ensembles de configuration SES doivent avoir le protocole TLS activé pour l'envoi d'e-mails | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| SNS.1 | Les sujets SNS doivent être chiffrés au repos à l'aide de AWS KMS | NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2 | MOYEN | Changement déclenché | |
| SNS.3 | Les sujets SNS doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| SNS.4 | Les politiques d'accès aux rubriques SNS ne devraient pas autoriser l'accès public | AWS Meilleures pratiques fondamentales en matière de sécurité | CRITIQUE | Changement déclenché | |
| SQS.1 | Les files d'attente Amazon SQS doivent être chiffrées au repos | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| SQS.2 | Les files d'attente SQS doivent être balisées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| SQS.3 | Les politiques d'accès aux files d'attente SQS ne doivent pas autoriser l'accès public | AWS Meilleures pratiques fondamentales en matière de sécurité | CRITIQUE | Changement déclenché | |
| SSM.1 | Les instances EC2 doivent être gérées par AWS Systems Manager | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| SSM.2 | Les instances EC2 gérées par Systems Manager doivent avoir un statut de conformité des correctifs de COMPLIANT après l'installation d'un correctif | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | ÉLEVÉ | |
Changement déclenché |
| SSM.3 | Les instances EC2 gérées par Systems Manager doivent avoir un statut de conformité d'association de COMPLIANT | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | FAIBLE | |
Changement déclenché |
| SSM.4 | Les documents SSM ne doivent pas être publics | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | CRITIQUE | |
Périodique |
| SSM.5 | Les documents SSM doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| SSM.6 | La CloudWatch journalisation de SSM Automation doit être activée | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | MOYEN | Périodique | |
| SSM.7 | Le paramètre de partage public par blocs doit être activé pour les documents SSM | AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 | CRITIQUE | Périodique | |
| StepFunctions.1 | Step Functions indique que la journalisation doit être activée sur les machines | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v4.0.1 | MOYEN | |
Changement déclenché |
| StepFunctions.2 | Les activités Step Functions doivent être étiquetées | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Transfer.1 | Les flux de travail Transfer Family doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Transfer.2 | Les serveurs de la famille Transfer ne doivent pas utiliser le protocole FTP pour la connexion des terminaux | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | Périodique | |
| Transfer.3 | Les connecteurs Transfer Family doivent avoir la journalisation activée | AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 | MOYEN | Changement déclenché | |
| Transfer.4 | Transfert Les accords familiaux doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Transfer.5 | Les certificats Transfer Family doivent être étiquetés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Transfer.6 | Les connecteurs de la famille de transferts doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| Transfer.7 | Les profils des familles de transfert doivent être balisés | AWS Norme de balisage des ressources | FAIBLE | Changement déclenché | |
| WAF.1 | AWS La journalisation WAF Classic Global Web ACL doit être activée | AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MOYEN | |
Périodique |
| WAF.2 | AWS Les règles régionales de la WAF Classic doivent comporter au moins une condition | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| WAF.3 | AWS Les groupes de règles régionaux WAF Classic doivent avoir au moins une règle | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| WAF.4 | AWS Les ACL Web WAF Classic Regional doivent comporter au moins une règle ou un groupe de règles | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| WAF.6 | AWS Les règles globales de WAF Classic doivent comporter au moins une condition | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| WAF.7 | AWS Les groupes de règles globaux WAF Classic doivent avoir au moins une règle | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| WAF.8 | AWS Les ACL Web globales de WAF Classic doivent comporter au moins une règle ou un groupe de règles | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| WAF.10 | AWS Les ACL Web WAF doivent comporter au moins une règle ou un groupe de règles | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 | MOYEN | |
Changement déclenché |
| WAF.11 | AWS La journalisation des ACL Web WAF doit être activée | NIST SP 800-53 Rév. 5, PCI DSS v4.0.1 | FAIBLE | |
Périodique |
| WAF.12 | AWS Les règles WAF doivent avoir des CloudWatch métriques activées | AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MOYEN | |
Changement déclenché |
| WorkSpaces.1 | WorkSpaces les volumes d'utilisateurs doivent être chiffrés au repos | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché | |
| WorkSpaces.2 | WorkSpaces les volumes racine doivent être chiffrés au repos | AWS Meilleures pratiques fondamentales en matière de sécurité | MOYEN | Changement déclenché |