View a markdown version of this page

Référence de contrôle pour Security Hub CSPM - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Référence de contrôle pour Security Hub CSPM

Cette référence de contrôle fournit un tableau des contrôles CSPM AWS Security Hub disponibles avec des liens vers des informations supplémentaires sur chaque contrôle. Dans le tableau, les contrôles sont répertoriés par ordre alphabétique par ID de contrôle. Seuls les contrôles utilisés activement par Security Hub CSPM sont inclus ici. Les contrôles retirés sont exclus du tableau.

Le tableau fournit les informations suivantes pour chaque contrôle :

  • ID de contrôle de sécurité  : cet identifiant s'applique à toutes les normes Service AWS et indique la ressource et à laquelle le contrôle se rapporte. La console Security Hub CSPM affiche les identifiants de contrôle de sécurité, que les résultats des contrôles consolidés soient activés ou désactivés sur votre compte. Toutefois, les résultats du Security Hub CSPM font référence à des identifiants de contrôle de sécurité uniquement si les résultats des contrôles consolidés sont activés dans votre compte. Si les résultats de contrôle consolidés sont désactivés dans votre compte, certains identifiants de contrôle varient généralement en fonction de vos résultats de contrôle. Pour un mappage des ID de contrôle spécifiques aux normes avec les ID de contrôle de sécurité, consultez. L'impact de la consolidation sur les identifiants et titres de contrôle

    Si vous souhaitez configurer des automatisations pour les contrôles de sécurité, nous vous recommandons de filtrer en fonction de l'identifiant du contrôle plutôt que du titre ou de la description. Alors que Security Hub CSPM peut occasionnellement mettre à jour les titres ou les descriptions des contrôles, les identifiants de contrôle restent les mêmes.

    Les ID de contrôle peuvent ignorer des numéros. Il s'agit d'espaces réservés pour les contrôles futurs.

  • Titre du contrôle de sécurité — Ce titre s'applique à toutes les normes. La console Security Hub CSPM affiche les titres des contrôles de sécurité, que les résultats des contrôles consolidés soient activés ou désactivés sur votre compte. Toutefois, les résultats du Security Hub CSPM font référence aux titres des contrôles de sécurité uniquement si les résultats des contrôles consolidés sont activés dans votre compte. Si les résultats de contrôle consolidés sont désactivés dans votre compte, certains titres de contrôle varient généralement en fonction de vos résultats de contrôle. Pour un mappage des ID de contrôle spécifiques aux normes avec les ID de contrôle de sécurité, consultez. L'impact de la consolidation sur les identifiants et titres de contrôle

  • Normes applicables — Indique les normes auxquelles s'applique un contrôle. Choisissez un contrôle pour passer en revue les exigences spécifiques des cadres de conformité tiers.

  • Gravité — La sévérité d'un contrôle indique son importance du point de vue de la sécurité. Pour plus d'informations sur la manière dont Security Hub CSPM détermine la gravité des contrôles, consultez. Niveaux de gravité des résultats de contrôle

  • Supporte les paramètres personnalisés  : indique si le contrôle prend en charge les valeurs personnalisées pour un ou plusieurs paramètres. Choisissez un contrôle pour consulter les détails des paramètres. Pour de plus amples informations, veuillez consulter Comprendre les paramètres de contrôle dans Security Hub CSPM.

  • Type de planification  : indique quand le contrôle est évalué. Pour de plus amples informations, veuillez consulter Planification de l'exécution des vérifications de sécurité.

Choisissez un contrôle pour consulter des informations supplémentaires. Les contrôles sont répertoriés par ordre alphabétique par identifiant de contrôle de sécurité.

ID de contrôle de sécurité Titre du contrôle de sécurité Normes applicables Sévérité Supporte les paramètres personnalisés Type de programme
Account.1 Les coordonnées de sécurité doivent être fournies pour Compte AWS CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
Account.2 Compte AWS devrait faire partie d'une AWS Organizations organisation NIST SP 800-53 Rév. 5 ÉLEVÉ Non Périodique
ACM.1 ACM-issued Les certificats importés doivent être renouvelés après une période spécifiée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Oui Changement déclenché et périodique
ACM.2 Les certificats RSA gérés par ACM doivent utiliser une longueur de clé d'au moins 2 048 bits AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
ACM.3 Les certificats ACM doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Amplify.1 Les applications Amplify doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Amplify.2 Les branches Amplify doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
APIGateway.1 API Gateway REST et la journalisation de l'exécution des WebSocket API doivent être activés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
APIGateway.2 Les étapes de l'API REST API Gateway doivent être configurées pour utiliser des certificats SSL pour l'authentification du backend AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Changement déclenché
APIGateway.3 Les étapes de l'API REST API Gateway doivent avoir le AWS X-Ray traçage activé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
APIGateway.4 API Gateway doit être associée à une ACL Web WAF AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
APIGateway.5 Les données du cache de l'API REST API Gateway doivent être chiffrées au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
APIGateway.8 Les routes API Gateway doivent spécifier un type d'autorisation AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
APIGateway.9 La journalisation des accès doit être configurée pour les étapes API Gateway V2 AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
APIGateway.10 Les intégrations d'API Gateway V2 doivent utiliser le protocole HTTPS pour les connexions privées AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
APIGateway.11 Les noms de domaine API Gateway doivent utiliser les politiques de sécurité recommandées AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
AppConfig.1 AWS AppConfig les applications doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
AppConfig.2 AWS AppConfig les profils de configuration doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
AppConfig.3 AWS AppConfig les environnements doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
AppConfig.4 AWS AppConfig les associations d'extension doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
AppFlow.1 AppFlow Les flux Amazon doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
AppRunner.1 Les services App Runner doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
AppRunner.2 Les connecteurs App Runner VPC doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
AppSync.2 AWS AppSync devrait avoir la journalisation au niveau du champ activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v4.0.1 MOYEN Oui Changement déclenché
AppSync.4 AWS AppSync Les API GraphQL doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
AppSync.5 AWS AppSync Les API GraphQL ne doivent pas être authentifiées avec des clés d'API AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
Athena.2 Les catalogues de données Athena doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Athena.3 Les groupes de travail Athena doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Athena.4 La journalisation des groupes de travail Athena doit être activée AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
AutoScaling.1 Les groupes Auto Scaling associés à un équilibreur de charge doivent utiliser des contrôles de santé ELB AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
AutoScaling.2 Le groupe Amazon EC2 Auto Scaling doit couvrir plusieurs zones de disponibilité AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
AutoScaling.3 Les configurations de lancement de groupe Auto Scaling doivent configurer les instances EC2 pour qu'elles nécessitent le service de métadonnées d'instance version 2 (IMDSv2) AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
Autoscaling.5 Les instances Amazon EC2 lancées à l'aide des configurations de lancement de groupe Auto Scaling ne doivent pas avoir d'adresses IP publiques AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
AutoScaling.6 Les groupes Auto Scaling doivent utiliser plusieurs types d'instances dans plusieurs zones de disponibilité AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
AutoScaling.9 Les groupes EC2 Auto Scaling doivent utiliser des modèles de lancement EC2 AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
AutoScaling.10 Les groupes EC2 Auto Scaling doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Backup.1 AWS Backup les points de restauration doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Backup.2 AWS Backup les points de récupération doivent être marqués AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Backup.3 AWS Backup les coffres-forts doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Backup.4 AWS Backup les plans de rapport doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Backup.5 AWS Backup les plans de sauvegarde doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Batch.1 Les files d'attente des tâches par lots doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Batch.2 Les politiques de planification par lots doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Batch.3 Les environnements de calcul par lots doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Batch.4 Les propriétés des ressources de calcul dans les environnements de calcul par lots gérés doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Bedrock.1 Les sources de données Amazon Bedrock doivent être chiffrées à l'aide de clés gérées par AWS KMS le client AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
BedrockAgentCore.1 Les environnements d' AgentCore exécution de Bedrock doivent être configurés avec le mode réseau VPC AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
BedrockAgentCore.2 Bedrock AgentCore Gateways devrait exiger une autorisation pour les demandes entrantes AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
BedrockAgentCore.3 AgentCore La mémoire Bedrock doit être chiffrée à l'aide de clés gérées par AWS KMS le client NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
BedrockAgentCore.4 Bedrock AgentCore Gateway doit être chiffré avec des clés gérées par AWS KMS le client NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
BedrockAgentCore.5 Les navigateurs AgentCore personnalisés Bedrock ne doivent pas utiliser le mode réseau public AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
BedrockAgentCore.6 L'enregistrement de session doit être activé dans les navigateurs AgentCore personnalisés Bedrock AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
BedrockAgentCore.7 Les interpréteurs de code AgentCore personnalisés Bedrock doivent utiliser une configuration de réseau privé AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
CloudFormation.2 CloudFormation les piles doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
CloudFormation.3 CloudFormation la protection contre les terminaisons doit être activée sur les piles AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
CloudFormation.4 CloudFormation les piles doivent avoir des rôles de service associés AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
CloudFront.1 CloudFront les distributions doivent avoir un objet racine par défaut configuré AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
CloudFront.3 CloudFront les distributions devraient nécessiter un chiffrement en transit AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
CloudFront.4 CloudFront les distributions doivent avoir le basculement d'origine configuré AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
CloudFront.5 CloudFront les distributions doivent avoir la journalisation activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
CloudFront.6 CloudFront WAF doit être activé pour les distributions AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
CloudFront.7 CloudFront les distributions doivent utiliser des SSL/TLS certificats personnalisés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 FAIBLE Non Changement déclenché
CloudFront.8 CloudFront les distributions doivent utiliser le SNI pour traiter les requêtes HTTPS AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
CloudFront.9 CloudFront les distributions doivent crypter le trafic vers des origines personnalisées AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
CloudFront.10 CloudFront les distributions ne doivent pas utiliser de protocoles SSL obsolètes entre les emplacements périphériques et les origines personnalisées AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Non Changement déclenché
CloudFront.12 CloudFront les distributions ne doivent pas pointer vers des origines S3 inexistantes AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
CloudFront.13 CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
CloudFront.14 CloudFront les distributions doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
CloudFront.15 CloudFront les distributions doivent utiliser la politique de sécurité TLS recommandée AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
CloudFront.16 CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine pour les origines des URL des fonctions Lambda AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
CloudFront.17 CloudFront les distributions doivent utiliser des groupes de clés fiables pour les URL signées et les cookies AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
CloudTrail.1 CloudTrail doit être activé et configuré avec au moins un journal multirégional incluant des événements de gestion de lecture et d'écriture CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Périodique
CloudTrail.2 CloudTrail le chiffrement au repos doit être activé CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.2.0, CIS AWS AWS Foundations Benchmark v1.4.0 Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 MOYEN Non Périodique
CloudTrail.3 Au moins une CloudTrail piste doit être activée NIST SP 800-171 Rév. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 ÉLEVÉ Non Périodique
CloudTrail.4 CloudTrail la validation des fichiers journaux doit être activée CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 FAIBLE Non Périodique
CloudTrail.5 CloudTrail les sentiers doivent être intégrés à Amazon CloudWatch Logs CIS AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 MOYEN Non Périodique
CloudTrail.6 Assurez-vous que le compartiment S3 utilisé pour stocker CloudTrail les journaux n'est pas accessible au public Benchmark CIS AWS Foundations v1.2.0, Benchmark CIS AWS Foundations v1.4.0, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché et périodique
CloudTrail.7 Assurez-vous que la journalisation de l'accès au compartiment S3 est activée sur le compartiment CloudTrail S3 Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS FAIBLE Non Périodique
CloudTrail.9 CloudTrail les sentiers doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
CloudTrail.10 CloudTrail Les magasins de données sur les événements de Lake doivent être cryptés et gérés par le client AWS KMS keys NIST SP 800-53 Rév. 5 MOYEN Oui Périodique
CloudWatch.1 Un filtre de mesure du journal et une alarme devraient exister pour l'utilisation de l'utilisateur « root » Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1 FAIBLE Non Périodique
CloudWatch.2 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les appels d'API non autorisés Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.3 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour la connexion à la console de gestion sans MFA Indice de référence CIS AWS Foundations v1.2.0 FAIBLE Non Périodique
CloudWatch.4 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications de politique IAM Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.5 Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications CloudTrail de configuration Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.6 Assurez-vous qu'un filtre de mesure du journal et une alarme existent en cas Console de gestion AWS d'échec d'authentification Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.7 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour la désactivation ou la suppression planifiée des clés CMK créées par le client Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.8 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications de politique de compartiment S3 Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.9 Assurez-vous qu'un filtre de mesure du journal et une alarme existent pour les modifications AWS Config de configuration Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.10 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications des groupes de sécurité Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.11 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications des listes de contrôle d'accès réseau (ACL réseau) Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.12 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications des passerelles réseau Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.13 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications des tables de routage Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.14 Vérifier qu'il existe un filtre de métrique de journaux et une alarme pour les modifications VPC Benchmark CIS AWS Foundations v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 FAIBLE Non Périodique
CloudWatch.15 CloudWatch les actions spécifiées doivent être configurées pour les alarmes NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2 ÉLEVÉ Oui Changement déclenché
CloudWatch.16 CloudWatch les groupes de journaux doivent être conservés pendant une période spécifiée NIST SP 800-53 Rév. 5 MOYEN Oui Périodique
CloudWatch.17 CloudWatch les actions d'alarme doivent être activées NIST SP 800-53 Rév. 5 ÉLEVÉ Non Changement déclenché
CodeArtifact.1 CodeArtifact les référentiels doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
CodeBuild.1 CodeBuild Les URL du référentiel source Bitbucket ne doivent pas contenir d'informations d'identification sensibles AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché
CodeBuild.2 CodeBuild les variables d'environnement du projet ne doivent pas contenir d'informations d'identification en texte clair AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché
CodeBuild.3 CodeBuild Les journaux S3 doivent être chiffrés AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, FAIBLE Non Changement déclenché
CodeBuild.4 CodeBuild les environnements de projet doivent avoir une configuration de journalisation AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
CodeBuild.7 CodeBuild les exportations de groupes de rapports doivent être cryptées au repos AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
CodeGuruProfiler.1 CodeGuru Les groupes de profilage du profileur doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
CodeGuruReviewer.1 CodeGuru Les associations de référentiels de réviseurs doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Cognito.1 La protection contre les menaces des groupes d'utilisateurs Cognito doit être activée avec un mode d'application complète des fonctions pour l'authentification standard AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Oui Changement déclenché
Cognito.2 Les pools d'identités Cognito ne doivent pas autoriser les identités non authentifiées AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
Cognito.3 Les politiques de mots de passe pour les groupes d'utilisateurs Cognito doivent être configurées de manière robuste AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Oui Changement déclenché
Cognito.4 La protection contre les menaces des groupes d'utilisateurs Cognito doit être activée avec un mode d'application complète des fonctions pour une authentification personnalisée AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
Cognito.5 Le MFA doit être activé pour les groupes d'utilisateurs Cognito AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
Cognito.6 La protection contre la suppression doit être activée pour les groupes d'utilisateurs Cognito AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
Config.1 AWS Config doit être activé et utiliser le rôle lié au service pour l'enregistrement des ressources CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1 CRITIQUE Oui Périodique
Connect.1 Les types d'objets Connect Customer Customer Profiles doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Connect.2 Les instances Connect Customer doivent avoir la CloudWatch journalisation activée AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
DataFirehose.1 Les flux de diffusion Firehose doivent être chiffrés au repos AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
DataSync.1 DataSync la journalisation des tâches doit être activée AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
DataSync.2 DataSync les tâches doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Detective.1 Les graphiques du comportement des détectives doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
DMS.1 Les instances de réplication du service de migration de base de données ne doivent pas être publiques AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITIQUE Non Périodique
DMS.2 Les certificats DMS doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
DMS.3 Les abonnements aux événements DMS doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
DMS.4 Les instances de réplication DMS doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
DMS.5 Les groupes de sous-réseaux de réplication DMS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
DMS.6 La mise à niveau automatique des versions mineures des instances de réplication DMS doit être activée AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
DMS.7 La journalisation des tâches de réplication DMS pour la base de données cible doit être activée AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
DMS.8 La journalisation des tâches de réplication DMS pour la base de données source doit être activée AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
DMS.9 Les points de terminaison DMS doivent utiliser le protocole SSL AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
DMS.10 L'autorisation IAM doit être activée sur les points de terminaison DMS pour les bases de données Neptune AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
DMS.11 Les points de terminaison DMS pour MongoDB doivent avoir un mécanisme d'authentification activé AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
DMS.12 TLS doit être activé sur les points de terminaison DMS pour Redis OSS AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
DMS.13 Les instances de réplication DMS doivent être configurées pour utiliser plusieurs zones de disponibilité AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
DocumentDB.1 Les clusters Amazon DocumentDB doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
DocumentDB.2 Les clusters Amazon DocumentDB doivent bénéficier d'une période de conservation des sauvegardes adéquate AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Oui Changement déclenché
DocumentDB.3 Les instantanés de cluster manuels d'Amazon DocumentDB ne doivent pas être publics AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché
DocumentDB.4 Les clusters Amazon DocumentDB doivent publier des journaux d'audit dans Logs CloudWatch AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
DocumentDB.5 La protection contre la suppression des clusters Amazon DocumentDB doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
DocumentDB.6 Les clusters Amazon DocumentDB doivent être chiffrés en transit AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
DynamoDB.1 Les tables DynamoDB devraient automatiquement adapter leur capacité à la demande AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
DynamoDB.2 La restauration instantanée des tables DynamoDB doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
DynamoDB.3 Les clusters DynamoDB Accelerator (DAX) doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
DynamoDB.4 Les tables DynamoDB doivent figurer dans un plan de sauvegarde NIST SP 800-53 Rév. 5 MOYEN Oui Périodique
DynamoDB.5 Les tables DynamoDB doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
DynamoDB.6 La protection contre la suppression des tables DynamoDB doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
DynamoDB.7 Les clusters DynamoDB Accelerator doivent être chiffrés en transit AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Périodique
EC2.1 Les instantanés EBS ne doivent pas être restaurables publiquement AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITIQUE Non Périodique
EC2.2 Les groupes de sécurité par défaut du VPC ne doivent pas autoriser le trafic entrant ou sortant CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, CIS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 AWS ÉLEVÉ Non Changement déclenché
EC2.3 Les volumes EBS attachés doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
EC2.4 Les instances EC2 arrêtées doivent être supprimées après une période spécifiée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
EC2.6 La journalisation des flux VPC doit être activée dans tous les VPC CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, CIS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5, NIST AWS SP 800-171 Rev. 2 MOYEN Non Périodique
EC2.7 Le chiffrement EBS par défaut doit être activé CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
EC2.8 Les instances EC2 doivent utiliser le service de métadonnées d'instance version 2 (IMDSv2) CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
EC2.9 Les instances EC2 ne doivent pas avoir d'adresse IPv4 publique AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
EC2.10 Amazon EC2 doit être configuré pour utiliser des points de terminaison VPC créés pour le service Amazon EC2 AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Périodique
EC2.12 Les EIP EC2 non utilisés doivent être supprimés PCI DSS v3.2.1, NIST SP 800-53 Rév. 5 FAIBLE Non Changement déclenché
EC2.13 Les groupes de sécurité ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 sur le port 22 CIS AWS Foundations Benchmark v1.2.0, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 ÉLEVÉ Non Changement déclenché et périodique
EC2.14 Les groupes de sécurité ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 ou : :/0 vers le port 3389 Benchmark CIS AWS Foundations v1.2.0, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché et périodique
EC2.15 Les sous-réseaux EC2 ne doivent pas attribuer automatiquement des adresses IP publiques AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, MOYEN Non Changement déclenché
EC2.16 Les listes de contrôle d'accès réseau non utilisées doivent être supprimées AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, FAIBLE Non Changement déclenché
EC2.17 Les instances EC2 ne doivent pas utiliser plusieurs ENI AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
EC2.18 Les groupes de sécurité ne doivent autoriser le trafic entrant sans restriction que pour les ports autorisés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 ÉLEVÉ Oui Changement déclenché
EC2.19 Les groupes de sécurité ne devraient pas autoriser un accès illimité aux ports présentant un risque élevé AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 CRITIQUE Non Changement déclenché et périodique
EC2.20 Les deux tunnels VPN pour une connexion AWS Site-to-Site VPN doivent être opérationnels AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Changement déclenché
EC2.21 Les ACL réseau ne devraient pas autoriser l'entrée depuis la version 0.0.0. 0/0 vers le port 22 ou le port 3389 CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Non Changement déclenché
EC2.22 Les groupes de sécurité EC2 non utilisés doivent être supprimés MOYEN Non Périodique
EC2.23 Les passerelles de transit EC2 ne devraient pas accepter automatiquement les demandes de pièces jointes VPC AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
EC2.24 Les types d'instances paravirtuelles EC2 ne doivent pas être utilisés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
EC2.25 Les modèles de lancement EC2 ne doivent pas attribuer d'adresses IP publiques aux interfaces réseau AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
EC2.28 Les volumes EBS doivent figurer dans un plan de sauvegarde NIST SP 800-53 Rév. 5 FAIBLE Oui Périodique
EC2.33 Les pièces jointes de la passerelle de transit EC2 doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.34 Les tables de routage de la passerelle de transit EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.35 Les interfaces réseau EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.36 Les passerelles clients EC2 doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.37 Les adresses IP Elastic EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.38 Les instances EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.39 Les passerelles Internet EC2 doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.40 Les passerelles NAT EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.41 Les ACL du réseau EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.42 Les tables de routage EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.43 Les groupes de sécurité EC2 doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.44 Les sous-réseaux EC2 doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.45 Les volumes EC2 doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.46 Les VPC Amazon doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.47 Les services de point de terminaison Amazon VPC doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.48 Les journaux de flux Amazon VPC doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.49 Les connexions d'appairage Amazon VPC doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.50 Les passerelles VPN EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.51 La journalisation des connexions client doit être activée sur les points de terminaison du VPN client EC2 AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 FAIBLE Non Changement déclenché
EC2.52 Les passerelles de transit EC2 doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.53 Les groupes de sécurité EC2 ne doivent pas autoriser l'entrée depuis la version 0.0.0. 0/0 vers les ports d'administration du serveur distant Benchmark CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
EC2.54 Les groupes de sécurité EC2 ne doivent pas autoriser l'entrée depuis : :/0 vers les ports d'administration du serveur distant Benchmark CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
EC2.55 Les VPC doivent être configurés avec un point de terminaison d'interface pour l'API ECR AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
EC2.56 Les VPC doivent être configurés avec un point de terminaison d'interface pour Docker Registry AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
EC2.57 Les VPC doivent être configurés avec un point de terminaison d'interface pour Systems Manager AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
EC2.58 Les VPC doivent être configurés avec un point de terminaison d'interface pour les contacts du gestionnaire d'incidents de Systems Manager AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
EC2.60 Les VPC doivent être configurés avec un point de terminaison d'interface pour Systems Manager Incident Manager AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
EC2.170 Les modèles de lancement EC2 doivent utiliser le service de métadonnées d'instance version 2 (IMDSv2) AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 FAIBLE Non Changement déclenché
EC2.171 La journalisation des connexions VPN EC2 doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 MOYEN Non Changement déclenché
EC2.172 Les paramètres EC2 VPC Block Public Access devraient bloquer le trafic de la passerelle Internet AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Oui Changement déclenché
EC2.173 Les demandes EC2 Spot Fleet avec paramètres de lancement devraient permettre le chiffrement des volumes EBS attachés AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
EC2.174 Les ensembles d'options DHCP EC2 doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.175 Les modèles de lancement EC2 doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.176 Les listes de préfixes EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.177 Les sessions EC2 Traffic Mirror doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.178 Les filtres des miroirs de trafic EC2 doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.179 Les cibles du miroir de trafic EC2 doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EC2.180 La source/destination vérification doit être activée sur les interfaces réseau EC2 AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
EC2.181 Les modèles de lancement EC2 devraient permettre le chiffrement des volumes EBS attachés AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
EC2.182 Les instantanés EBS ne doivent pas être accessibles au public AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
EC2.183 Les connexions VPN EC2 doivent utiliser le protocole IKEv2 AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
ECR.1 La numérisation des images doit être configurée dans les référentiels privés ECR AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
ECR.2 Les référentiels privés ECR doivent avoir l'immuabilité des balises configurée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ECR.3 Les référentiels ECR doivent avoir au moins une politique de cycle de vie configurée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ECR.4 Les référentiels publics ECR doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
ECR.5 Les référentiels ECR doivent être chiffrés et gérés par le client AWS KMS keys NIST SP 800-53 Rév. 5 MOYEN Oui Changement déclenché
ECS.2 Les services ECS ne doivent pas se voir attribuer automatiquement des adresses IP publiques AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
ECS.3 Les définitions de tâches ECS ne doivent pas partager l'espace de noms des processus de l'hôte AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
ECS.4 Les conteneurs ECS doivent fonctionner comme des conteneurs non privilégiés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
ECS.5 Les conteneurs ECS doivent être limités à l'accès en lecture seule aux systèmes de fichiers racine AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
ECS.8 Les secrets ne doivent pas être transmis en tant que variables d'environnement de conteneur AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
ECS.9 Les définitions de tâches ECS doivent avoir une configuration de journalisation AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
ECS.10 Les services ECS Fargate devraient fonctionner sur la dernière version de la plateforme Fargate AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
ECS.12 Les clusters ECS doivent utiliser Container Insights AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ECS.13 Les services ECS doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
ECS.14 Les clusters ECS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
ECS.15 Les définitions de tâches ECS doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
ECS.16 Les ensembles de tâches ECS ne doivent pas attribuer automatiquement des adresses IP publiques AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
ECS.17 Les définitions de tâches ECS ne doivent pas utiliser le mode réseau hôte NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
ECS.18 Les définitions de tâches ECS doivent utiliser le chiffrement en transit pour les volumes EFS AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
ECS.19 Les fournisseurs de capacité ECS devraient avoir activé la protection gérée contre les terminaisons AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
ECS.20 Les définitions de tâches ECS doivent configurer les utilisateurs non root dans les définitions de conteneurs Linux AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
ECS.21 Les définitions de tâches ECS doivent configurer les utilisateurs non administrateurs dans les définitions de conteneurs Windows AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
EFS.1 Elastic File System doit être configuré pour crypter les données des fichiers au repos à l'aide de AWS KMS CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
EFS.2 Les volumes Amazon EFS doivent figurer dans les plans de sauvegarde AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
EFS.3 Les points d'accès EFS doivent appliquer un répertoire racine AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
EFS.4 Les points d'accès EFS doivent renforcer l'identité de l'utilisateur AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
EFS.5 Les points d'accès EFS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EFS.6 Les cibles de montage EFS ne doivent pas être associées à des sous-réseaux qui attribuent des adresses IP publiques au lancement NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2, PCI DSS v4.0.1 MOYEN Non Périodique
EFS.7 Les sauvegardes automatiques doivent être activées sur les systèmes de fichiers EFS AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
EFS.8 Les systèmes de fichiers EFS doivent être chiffrés au repos CIS AWS Foundations Benchmark v5.0.0, Bonnes pratiques AWS de sécurité fondamentales MOYEN Oui Changement déclenché
EKS.1 Les points de terminaison du cluster EKS ne doivent pas être accessibles au public AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
EKS.2 Les clusters EKS doivent fonctionner sur une version de Kubernetes prise en charge AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
EKS.3 Les clusters EKS doivent utiliser des secrets Kubernetes chiffrés AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Périodique
EKS.6 Les clusters EKS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EKS.7 Les configurations du fournisseur d'identité EKS doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EKS.8 La journalisation des audits doit être activée pour les clusters EKS AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
EKS.9 Les groupes de nœuds EKS doivent fonctionner sur une version de Kubernetes prise en charge AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
ElastiCache.1 ElastiCache Les sauvegardes automatiques des clusters (Redis OSS) doivent être activées AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Oui Périodique
ElastiCache.2 ElastiCache les mises à niveau automatiques des versions mineures doivent être activées sur les clusters AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
ElastiCache.3 ElastiCache les groupes de réplication doivent avoir le basculement automatique activé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
ElastiCache.4 ElastiCache les groupes de réplication doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
ElastiCache.5 ElastiCache les groupes de réplication doivent être chiffrés en transit AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Périodique
ElastiCache.6 ElastiCache Redis OSS AUTH doit être activé pour les groupes de réplication (Redis OSS) des versions antérieures AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Périodique
ElastiCache.7 ElastiCache les clusters ne doivent pas utiliser le groupe de sous-réseaux par défaut AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Périodique
ElasticBeanstalk.1 Les environnements Elastic Beanstalk devraient avoir des rapports de santé améliorés activés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
ElasticBeanstalk.2 Les mises à jour de la plateforme gérée Elastic Beanstalk doivent être activées AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Oui Changement déclenché
ElasticBeanstalk.3 Elastic Beanstalk doit diffuser les journaux vers CloudWatch AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Oui Changement déclenché
ELB.1 L'équilibreur de charge des applications doit être configuré pour rediriger toutes les requêtes HTTP vers HTTPS AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
ELB.2 Les équilibreurs de charge classiques avec SSL/HTTPS écouteurs doivent utiliser un certificat fourni par AWS Certificate Manager AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Changement déclenché
ELB.3 Les écouteurs Classic Load Balancer doivent être configurés avec une terminaison HTTPS ou TLS AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Non Changement déclenché
ELB.4 L'équilibreur de charge d'application doit être configuré pour supprimer les en-têtes HTTP AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
ELB.5 La journalisation des applications et des équilibreurs de charge classiques doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ELB.6 La protection contre la suppression doit être activée pour les équilibreurs de charge des applications, des passerelles et du réseau AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ELB.7 Le drainage des connexions doit être activé pour les équilibreurs de charge classiques AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
ELB.8 Les équilibreurs de charge classiques dotés d'écouteurs SSL doivent utiliser une politique de sécurité prédéfinie dotée d'une configuration robuste AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Non Changement déclenché
ELB.9 L'équilibrage de charge entre zones doit être activé pour les équilibreurs de charge classiques AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ELB.10 L'équilibreur de charge classique doit couvrir plusieurs zones de disponibilité AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
ELB.12 L'équilibreur de charge d'application doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict. AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
ELB.13 Les équilibreurs de charge des applications, des réseaux et des passerelles doivent couvrir plusieurs zones de disponibilité AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
ELB.14 L'équilibreur de charge classique doit être configuré avec le mode défensif ou le mode d'atténuation de désynchronisation le plus strict. AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
ELB.16 Les équilibreurs de charge des applications doivent être associés à une ACL AWS Web WAF NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
ELB.17 Les équilibreurs de charge des applications et du réseau dotés d'écouteurs doivent utiliser les politiques de sécurité recommandées AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ELB.18 Les auditeurs de l'application et de l'équilibreur de charge réseau doivent utiliser des protocoles sécurisés pour chiffrer les données en transit AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
ELB.21 Les groupes cibles de l'équilibreur de charge des applications et du Network Load Balancer doivent utiliser des protocoles de contrôle de santé chiffrés AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
ELB.22 Les groupes cibles ELB doivent utiliser des protocoles de transport chiffrés AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
EMR.1 Les nœuds principaux du cluster Amazon EMR ne doivent pas avoir d'adresses IP publiques AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
EMR.2 Le paramètre d'accès public bloqué à Amazon EMR doit être activé AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 CRITIQUE Non Périodique
EMR.3 Les configurations de sécurité Amazon EMR doivent être chiffrées au repos AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
EMR.4 Les configurations de sécurité Amazon EMR doivent être chiffrées en transit AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ES.1 Les domaines Elasticsearch doivent avoir le chiffrement au repos activé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
ES.2 Les domaines Elasticsearch ne doivent pas être accessibles au public AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5 CRITIQUE Non Périodique
ES.3 Les domaines Elasticsearch doivent chiffrer les données envoyées entre les nœuds AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, MOYEN Non Changement déclenché
ES.4 L'enregistrement des erreurs du domaine Elasticsearch dans les CloudWatch journaux doit être activé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ES.5 La journalisation des audits doit être activée pour les domaines Elasticsearch AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ES.6 Les domaines Elasticsearch doivent comporter au moins trois nœuds de données AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ES.7 Les domaines Elasticsearch doivent être configurés avec au moins trois nœuds principaux dédiés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
ES.8 Les connexions aux domaines Elasticsearch doivent être chiffrées à l'aide de la dernière politique de sécurité TLS AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
ES.9 Les domaines Elasticsearch doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EventBridge.2 EventBridge les bus de l'événement doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
EventBridge.3 EventBridge les bus événementiels personnalisés devraient être associés à une politique basée sur les ressources AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 FAIBLE Non Changement déclenché
EventBridge.4 EventBridge la réplication des événements doit être activée sur les terminaux globaux NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
FraudDetector.1 Les types d'entités Amazon Fraud Detector doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
FraudDetector.2 Les étiquettes d'Amazon Fraud Detector doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
FraudDetector.3 Les résultats d'Amazon Fraud Detector doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
FraudDetector.4 Les variables d'Amazon Fraud Detector doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
FSx.1 FSx pour les systèmes de fichiers OpenZFS doit être configuré pour copier les balises dans les sauvegardes et les volumes AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Périodique
FSx.2 Les systèmes de fichiers FSx pour Lustre doivent être configurés pour copier les balises dans les sauvegardes AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 FAIBLE Non Périodique
FSx.3 Les systèmes de fichiers FSx pour OpenZFS doivent être configurés pour le déploiement Multi-AZ AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
FSx.4 Les systèmes de fichiers FSx pour NetApp ONTAP doivent être configurés pour le déploiement Multi-AZ AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Oui Périodique
FSx.5 Les systèmes de fichiers FSx pour Windows File Server doivent être configurés pour le déploiement Multi-AZ AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
Glue.1 AWS Glue les offres d'emploi doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Glue.3 AWS Glue les transformations d'apprentissage automatique doivent être chiffrées au repos AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
Glue.4 AWS Glue Les tâches Spark doivent être exécutées sur les versions prises en charge de AWS Glue AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
GlobalAccelerator.1 Les accélérateurs Global Accelerator doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
GuardDuty.1 GuardDuty doit être activé AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
GuardDuty.2 GuardDuty les filtres doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
GuardDuty.3 GuardDuty Les IPsets doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
GuardDuty.4 GuardDuty les détecteurs doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
GuardDuty.5 GuardDuty La surveillance du journal d'audit EKS doit être activée AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Périodique
GuardDuty.6 GuardDuty La protection Lambda doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
GuardDuty.7 GuardDuty La surveillance du temps d'exécution EKS doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
GuardDuty.8 GuardDuty La protection contre les programmes malveillants pour EC2 doit être activée AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Périodique
GuardDuty.9 GuardDuty La protection RDS doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
GuardDuty.10 GuardDuty La protection S3 doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
GuardDuty.11 GuardDuty La surveillance du temps d'exécution doit être activée AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Périodique
GuardDuty.12 GuardDuty ECS Runtime Monitoring doit être activé AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
GuardDuty.13 GuardDuty La surveillance de l'exécution d'EC2 doit être activée AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
IAM.1 Les politiques IAM ne doivent pas autoriser la totalité des privilèges administratifs « * » CIS AWS Foundations Benchmark v1.2.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 ÉLEVÉ Non Changement déclenché
IAM.2 Les utilisateurs IAM ne doivent pas être associés à des politiques IAM CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 FAIBLE Non Changement déclenché
IAM.3 Les clés d'accès des utilisateurs IAM doivent être renouvelées tous les 90 jours ou moins CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Périodique
IAM.4 La clé d'accès de l'utilisateur root IAM ne doit pas exister CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITIQUE Non Périodique
IAM.5 L'authentification multifacteur doit être activée pour tous les utilisateurs IAM disposant d'un mot de passe de console CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Périodique
IAM.6 L'authentification multifacteur matérielle doit être activée pour l'utilisateur root CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITIQUE Non Périodique
IAM.7 Les politiques de mot de passe pour les utilisateurs IAM doivent être configurées de manière robuste AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Oui Périodique
IAM.8 Les informations d'identification utilisateur IAM non utilisées doivent être supprimées CIS AWS Foundations Benchmark v1.2.0, meilleures pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 MOYEN Non Périodique
IAM.9 Le MFA doit être activé pour l'utilisateur root CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 AWS CRITIQUE Non Périodique
IAM.10 Les politiques de mot de passe pour les utilisateurs IAM doivent être configurées de manière robuste NIST SP 800-171 Rév. 2, PCI DSS v3.2.1 MOYEN Non Périodique
IAM.11 Assurez-vous que la politique de mot de passe IAM nécessite au moins une lettre majuscule Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Non Périodique
IAM.12 Assurez-vous que la politique de mot de passe IAM nécessite au moins une lettre minuscule Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Non Périodique
IAM.13 Assurez-vous que la politique de mot de passe IAM nécessite au moins un symbole Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2 MOYEN Non Périodique
IAM.14 Assurez-vous que la politique de mot de passe IAM nécessite au moins un chiffre Indice de référence CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Non Périodique
IAM.15 Assurez-vous que la politique de mot de passe IAM exige une longueur de mot de passe minimale de 14 ou plus Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 MOYEN Non Périodique
IAM.16 Vérifier que la politique de mot de passe IAM empêche la réutilisation d'un mot de passe Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 AWS FAIBLE Non Périodique
IAM.17 Assurez-vous que la politique de mot de passe IAM expire les mots de passe dans les 90 jours ou moins Benchmark CIS AWS Foundations v1.2.0, PCI DSS v4.0.1 FAIBLE Non Périodique
IAM.18 Assurez-vous qu'un rôle de support a été créé pour gérer les incidents avec AWS Support Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 AWS FAIBLE Non Périodique
IAM.19 Le MFA doit être activé pour tous les utilisateurs IAM NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 MOYEN Non Périodique
IAM.21 Les politiques IAM gérées par les clients que vous créez ne doivent pas autoriser les actions par caractères génériques pour les services AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 FAIBLE Non Changement déclenché
IAM.22 Les informations d'identification utilisateur IAM non utilisées pendant 45 jours doivent être supprimées Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-171 Rev. 2 MOYEN Non Périodique
IAM.23 Les analyseurs IAM Access Analyzer doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IAM.24 Les rôles IAM doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IAM.25 Les utilisateurs IAM doivent être tagués AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IAM.26 SSL/TLS Les certificats expirés gérés dans IAM doivent être supprimés Indice de référence CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0 MOYEN Non Périodique
IAM.27 Les identités IAM ne doivent pas être associées à la AWSCloudShellFullAccess politique Indice de référence CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0 MOYEN Non Changement déclenché
IAM.28 L'analyseur d'accès externe IAM Access Analyzer doit être activé Indice de référence CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0 ÉLEVÉ Non Périodique
Inspector.1 La numérisation Amazon Inspector EC2 doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
Inspector.2 La numérisation ECR d'Amazon Inspector doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
Inspector.3 L'analyse du code Lambda d'Amazon Inspector doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
Inspector.4 L'analyse standard Amazon Inspector Lambda doit être activée AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
IoT.1 AWS IoT Device Defender les profils de sécurité doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoT.2 AWS IoT Core les mesures d'atténuation doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoT.3 AWS IoT Core les dimensions doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoT.4 AWS IoT Core les autorisateurs doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoT.5 AWS IoT Core les alias de rôle doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoT.6 AWS IoT Core les politiques doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTSiteWise.1 AWS IoT SiteWise les modèles d'actifs doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTSiteWise.2 AWS IoT SiteWise les tableaux de bord doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTSiteWise.3 AWS IoT SiteWise les passerelles doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTSiteWise.4 AWS IoT SiteWise les portails doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTSiteWise.5 AWS IoT SiteWise les projets doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTTwinMaker.1 AWS Les tâches de TwinMaker synchronisation IoT doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTTwinMaker.2 AWS Les TwinMaker espaces de travail IoT doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTTwinMaker.3 AWS TwinMaker Les scènes IoT doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTTwinMaker.4 AWS TwinMaker Les entités IoT doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTWireless.1 AWS Les groupes de multidiffusion sans fil IoT doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTWireless.2 AWS Les profils de service IoT Wireless doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IoTWireless.3 AWS Les tâches IoT Wireless FUOTA doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IVS.1 Les paires de touches de lecture IVS doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IVS.2 Les configurations d'enregistrement IVS doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
IVS.3 Les chaînes IVS doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Keyspaces.1 Les espaces clés Amazon Keyspaces doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Kinesis.1 Les flux Kinesis doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Kinesis.2 Les flux Kinesis doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Kinesis.3 Les flux Kinesis doivent avoir une période de conservation des données adéquate AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Oui Changement déclenché
KMS.1 Les politiques IAM gérées par le client ne doivent pas autoriser les actions de déchiffrement sur toutes les clés KMS AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
KMS.2 Les directeurs IAM ne doivent pas disposer de politiques IAM en ligne qui autorisent des actions de déchiffrement sur toutes les clés KMS AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
KMS.3 AWS KMS keys ne doit pas être supprimé par inadvertance AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 CRITIQUE Non Changement déclenché
KMS.4 AWS KMS key la rotation doit être activée CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 AWS MOYEN Non Périodique
KMS.5 Les clés KMS ne doivent pas être accessibles au public AWS Meilleures pratiques fondamentales en matière de sécurité CRITIQUE Non Changement déclenché
Lambda.1 Les politiques relatives à la fonction Lambda devraient interdire l'accès public AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché
Lambda.2 Les fonctions Lambda doivent utiliser des environnements d'exécution pris en charge AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
Lambda.3 Les fonctions Lambda doivent se trouver dans un VPC PCI DSS v3.2.1, NIST SP 800-53 Rév. 5 FAIBLE Non Changement déclenché
Lambda.5 Les fonctions Lambda du VPC doivent fonctionner dans plusieurs zones de disponibilité AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
Lambda.6 Les fonctions Lambda doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Lambda.7 Les fonctions Lambda doivent avoir le traçage AWS X-Ray actif activé NIST SP 800-53 Rév. 5 FAIBLE Non Changement déclenché
Macie.1 Amazon Macie doit être activé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
Macie.2 La découverte automatique des données sensibles par Macie doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Périodique
MSK.1 Les clusters MSK doivent être chiffrés en transit entre les nœuds de courtage AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
MSK.2 Les clusters MSK doivent avoir une surveillance améliorée configurée NIST SP 800-53 Rév. 5 FAIBLE Non Changement déclenché
MSK.3 Les connecteurs MSK Connect doivent être chiffrés en transit AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 MOYEN Non Changement déclenché
MSK.4 L'accès public doit être désactivé pour les clusters MSK AWS Meilleures pratiques fondamentales en matière de sécurité CRITIQUE Non Changement déclenché
MSK.5 Les connecteurs MSK doivent avoir la journalisation activée AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
MSK.6 Les clusters MSK doivent désactiver l'accès non authentifié AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
MQ.2 Les courtiers ActiveMQ doivent diffuser les journaux d'audit vers CloudWatch AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
MQ.4 Les courtiers Amazon MQ doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
MQ.5 Les courtiers ActiveMQ doivent utiliser active/standby le mode déploiement NIST SP 800-53 Rév. 5 FAIBLE Non Changement déclenché
MQ.6 Les courtiers RabbitMQ devraient utiliser le mode de déploiement en cluster NIST SP 800-53 Rév. 5 FAIBLE Non Changement déclenché
Neptune.1 Les clusters de base de données Neptune doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Neptune.2 Les clusters de base de données Neptune doivent publier des journaux d'audit dans Logs CloudWatch AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
Neptune.3 Les instantanés du cluster de base de données Neptune ne doivent pas être publics AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché
Neptune.4 La protection contre la suppression doit être activée pour les clusters de base de données Neptune AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
Neptune.5 Les sauvegardes automatisées doivent être activées sur les clusters de base de données Neptune AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
Neptune.6 Les instantanés du cluster de base de données Neptune doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Neptune.7 L'authentification de base de données IAM doit être activée pour les clusters de base de données Neptune AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Neptune.8 Les clusters de base de données Neptune doivent être configurés pour copier les balises dans les instantanés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
Neptune.9 Les clusters de base de données Neptune doivent être déployés dans plusieurs zones de disponibilité NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
NetworkFirewall.1 Les pare-feux Network Firewall doivent être déployés dans plusieurs zones de disponibilité NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
NetworkFirewall.2 La journalisation du pare-feu réseau doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Périodique
NetworkFirewall.3 Les politiques de pare-feu réseau doivent être associées à au moins un groupe de règles AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Changement déclenché
NetworkFirewall.4 L'action sans état par défaut pour les politiques de pare-feu réseau doit être Drop ou Forward pour les paquets complets AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
NetworkFirewall.5 L'action sans état par défaut pour les politiques de pare-feu réseau doit être Drop ou Forward pour les paquets fragmentés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Changement déclenché
NetworkFirewall.6 Le groupe de règles de pare-feu réseau sans état ne doit pas être vide AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Changement déclenché
NetworkFirewall.7 Les pare-feux du pare-feu réseau doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
NetworkFirewall.8 Les politiques de pare-feu du pare-feu réseau doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
NetworkFirewall.9 La protection contre la suppression doit être activée sur les pare-feux du pare-feu réseau AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
NetworkFirewall.10 Les pare-feux du pare-feu réseau doivent avoir la protection contre les modifications de sous-réseau activée AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Opensearch.1 OpenSearch les domaines doivent avoir le chiffrement au repos activé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Opensearch.2 OpenSearch les domaines ne doivent pas être accessibles au public AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITIQUE Non Changement déclenché
Opensearch.3 OpenSearch les domaines doivent crypter les données envoyées entre les nœuds AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Opensearch.4 OpenSearch la journalisation des erreurs de domaine dans CloudWatch les journaux doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Opensearch.5 OpenSearch la journalisation des audits doit être activée pour les domaines AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
Opensearch.6 OpenSearch les domaines doivent avoir au moins trois nœuds de données AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Opensearch.7 OpenSearch les domaines doivent avoir un contrôle d'accès précis activé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
Opensearch.8 Les connexions aux OpenSearch domaines doivent être cryptées à l'aide de la dernière politique de sécurité TLS AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Opensearch.9 OpenSearch les domaines doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Opensearch.10 OpenSearch la dernière mise à jour logicielle doit être installée sur les domaines AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
Opensearch.11 OpenSearch les domaines doivent avoir au moins trois nœuds principaux dédiés NIST SP 800-53 Rév. 5 FAIBLE Non Périodique
PCA.1 CA privée AWS l'autorité de certification racine doit être désactivée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Périodique
PCA.2 AWS Les autorités de certification CA privées doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
RDS.1 L'instantané RDS doit être privé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITIQUE Non Changement déclenché
RDS.2 Les instances de base de données RDS doivent interdire l'accès public, comme le détermine la PubliclyAccessible configuration CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché
RDS.3 Le chiffrement au repos doit être activé sur les instances de base de données RDS CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
RDS.4 Les instantanés du cluster RDS et les instantanés de base de données doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
RDS.5 Les instances de base de données RDS doivent être configurées avec plusieurs zones de disponibilité CIS AWS Foundations Benchmark v5.0.0, Meilleures pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
RDS.6 Une surveillance améliorée doit être configurée pour les instances de base de données RDS AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Oui Changement déclenché
RDS.7 La protection contre la suppression des clusters RDS doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
RDS.8 La protection contre la suppression des instances de base de données RDS doit être activée AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
RDS.9 Les instances de base de données RDS doivent publier des journaux dans CloudWatch Logs AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
RDS.10 L'authentification IAM doit être configurée pour les instances RDS AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
RDS.11 Les sauvegardes automatiques doivent être activées sur les instances RDS AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
RDS.12 L'authentification IAM doit être configurée pour les clusters RDS AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
RDS.13 Les mises à niveau automatiques des versions mineures de RDS doivent être activées CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
RDS.14 Le retour en arrière doit être activé sur les clusters Amazon Aurora AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
RDS.15 Les clusters de bases de données RDS doivent être configurés pour plusieurs zones de disponibilité CIS AWS Foundations Benchmark v5.0.0, Meilleures pratiques de sécurité AWS fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
RDS.16 Les clusters de base de données Aurora doivent être configurés pour copier les balises dans les instantanés de base de données AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
RDS.17 Les instances de base de données RDS doivent être configurées pour copier les balises dans les instantanés AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
RDS.19 Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements critiques du cluster AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
RDS.20 Les abonnements de notification d'événements RDS existants doivent être configurés pour les événements d'instance de base de données critiques AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 FAIBLE Non Changement déclenché
RDS.21 Un abonnement aux notifications d'événements RDS doit être configuré pour les événements de groupe de paramètres de base de données critiques AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 FAIBLE Non Changement déclenché
RDS.22 Un abonnement aux notifications d'événements RDS doit être configuré pour les événements critiques du groupe de sécurité des bases de données AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 FAIBLE Non Changement déclenché
RDS.23 Les instances RDS ne doivent pas utiliser le port par défaut d'un moteur de base de données AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
RDS.24 Les clusters de bases de données RDS doivent utiliser un nom d'utilisateur d'administrateur personnalisé AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
RDS.25 Les instances de base de données RDS doivent utiliser un nom d'utilisateur d'administrateur personnalisé AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
RDS.26 Les instances de base de données RDS doivent être protégées par un plan de sauvegarde NIST SP 800-53 Rév. 5 MOYEN Oui Périodique
RDS.27 Les clusters de bases de données RDS doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
RDS.28 Les clusters de bases de données RDS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
RDS.29 Les instantanés du cluster de bases de données RDS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
RDS.30 Les instances de base de données RDS doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
RDS.31 Les groupes de sécurité RDS DB doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
RDS.32 Les instantanés de base de données RDS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
RDS.33 Les groupes de sous-réseaux de base de données RDS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
RDS.34 Les clusters de bases de données Aurora MySQL doivent publier des journaux d'audit dans CloudWatch Logs AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
RDS.35 La mise à niveau automatique des versions mineures des clusters de bases de données RDS doit être activée AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
RDS.36 Les instances de base de données RDS pour PostgreSQL doivent publier des journaux dans Logs CloudWatch AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 MOYEN Oui Changement déclenché
RDS.37 Les clusters de bases de données Aurora PostgreSQL doivent publier des journaux dans Logs CloudWatch AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 MOYEN Non Changement déclenché
RDS.38 Les instances de base de données RDS pour PostgreSQL doivent être chiffrées en transit AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
RDS.39 Les instances de base de données RDS pour MySQL doivent être chiffrées en transit AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
RDS.40 Les instances de base de données RDS pour SQL Server doivent publier des CloudWatch journaux dans Logs AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
RDS.41 Les instances de base de données RDS pour SQL Server doivent être chiffrées en transit AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
RDS.42 Les instances de base de données RDS pour MariaDB doivent publier des journaux dans Logs CloudWatch AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
RDS.43 Les proxys de base de données RDS doivent nécessiter un cryptage TLS pour les connexions AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
RDS.44 Les instances de base de données RDS pour MariaDB doivent être chiffrées en transit AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
RDS.45 La journalisation des audits doit être activée pour les clusters de bases de données Aurora MySQL AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
RDS.46 Les instances de base de données RDS ne doivent pas être déployées dans des sous-réseaux publics comportant des itinéraires vers des passerelles Internet AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Périodique
RDS.47 Les clusters de bases de données RDS pour PostgreSQL doivent être configurés pour copier les balises dans les instantanés de base de données AWS Meilleures pratiques fondamentales en matière de sécurité FAIBLE Non Changement déclenché
RDS.48 Les clusters de bases de données RDS pour MySQL doivent être configurés pour copier les balises dans les instantanés de base de données AWS Meilleures pratiques fondamentales en matière de sécurité FAIBLE Non Changement déclenché
RDS.50 Les clusters de bases de données RDS doivent disposer d'une période de rétention des sauvegardes suffisante AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Oui Changement déclenché
RDS.51 Les clusters globaux RDS doivent fonctionner sur une version d'Aurora MySQL prise en charge AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
Redshift.1 Les clusters Amazon Redshift devraient interdire l'accès public AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché
Redshift.2 Les connexions aux clusters Amazon Redshift doivent être chiffrées en transit AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
Redshift.3 Les snapshots automatiques doivent être activés sur les clusters Amazon Redshift AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Oui Changement déclenché
Redshift.4 La journalisation des audits doit être activée pour les clusters Amazon Redshift AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
Redshift.6 Les mises à niveau automatiques vers les versions majeures d'Amazon Redshift devraient être activées AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Redshift.7 Les clusters Redshift doivent utiliser un routage VPC amélioré AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Redshift.8 Les clusters Amazon Redshift ne doivent pas utiliser le nom d'utilisateur administrateur par défaut AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Redshift.10 Les clusters Redshift doivent être chiffrés au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Redshift.11 Les clusters Redshift doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Redshift.12 Les notifications d'abonnement aux événements Redshift doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Redshift.13 Les instantanés du cluster Redshift doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Redshift.14 Les groupes de sous-réseaux du cluster Redshift doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Redshift.15 Les groupes de sécurité Redshift doivent autoriser l'entrée sur le port du cluster uniquement à partir d'origines restreintes AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
Redshift.16 Les groupes de sous-réseaux du cluster Redshift doivent comporter des sous-réseaux provenant de plusieurs zones de disponibilité NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
Redshift.17 Les groupes de paramètres du cluster Redshift doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Redshift.18 Les Multi-AZ déploiements des clusters Redshift doivent être activés AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
RedshiftServerless.1 Les groupes de travail Amazon Redshift Serverless doivent utiliser un routage VPC amélioré AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Périodique
RedshiftServerless.2 Les connexions aux groupes de travail Redshift Serverless devraient être requises pour utiliser le protocole SSL AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
RedshiftServerless.3 Les groupes de travail Redshift Serverless devraient interdire l'accès public AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Périodique
RedshiftServerless.4 Les espaces de noms Redshift Serverless doivent être chiffrés et gérés par le client AWS KMS keys NIST SP 800-53 Rév. 5 MOYEN Oui Périodique
RedshiftServerless.5 Les espaces de noms Redshift Serverless ne doivent pas utiliser le nom d'utilisateur administrateur par défaut AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
RedshiftServerless.6 Les espaces de noms Redshift Serverless doivent exporter les journaux vers Logs CloudWatch AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
Route53.1 Les bilans de santé de la Route 53 doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Route53.2 Les zones hébergées publiques de Route 53 doivent enregistrer les requêtes DNS AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
S3.1 Les paramètres de blocage de l'accès public aux compartiments S3 à usage général doivent être activés CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 MOYEN Non Périodique
S3.2 Les compartiments S3 à usage général devraient bloquer l'accès public en lecture AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITIQUE Non Changement déclenché et périodique
S3.3 Les compartiments S3 à usage général devraient bloquer l'accès public à l'écriture AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITIQUE Non Changement déclenché et périodique
S3.5 Les compartiments S3 à usage général devraient nécessiter des demandes d'utilisation du protocole SSL CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 MOYEN Non Changement déclenché
S3.6 Les politiques de compartiment à usage général de S3 devraient restreindre l'accès aux autres Comptes AWS AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 ÉLEVÉ Non Changement déclenché
S3.7 Les compartiments S3 à usage général doivent utiliser la réplication entre régions PCI DSS v3.2.1, NIST SP 800-53 Rév. 5 FAIBLE Non Changement déclenché
S3.8 Les compartiments S3 à usage général devraient bloquer l'accès public CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Bonnes pratiques de sécurité AWS fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
S3.9 Les compartiments S3 à usage général doivent avoir la journalisation des accès au serveur activée AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MOYEN Non Changement déclenché
S3.10 Les compartiments S3 à usage général pour lesquels la gestion des versions est activée doivent avoir des configurations de cycle de vie NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
S3.11 Les notifications d'événements doivent être activées dans les compartiments S3 à usage général NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2 MOYEN Oui Changement déclenché
S3.12 Les ACL ne doivent pas être utilisées pour gérer l'accès des utilisateurs aux compartiments à usage général S3 AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
S3.13 Les compartiments S3 à usage général doivent avoir des configurations de cycle de vie AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 FAIBLE Oui Changement déclenché
S3.14 Les compartiments S3 à usage général doivent avoir le contrôle de version activé NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2 FAIBLE Non Changement déclenché
S3.15 Les compartiments S3 à usage général doivent avoir le verrouillage des objets activé NIST SP 800-53 Rév. 5, PCI DSS v4.0.1 MOYEN Oui Changement déclenché
S3.17 Les compartiments S3 à usage général doivent être chiffrés au repos avec AWS KMS keys NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2, PCI DSS v4.0.1 MOYEN Non Changement déclenché
S3.19 Les paramètres de blocage de l'accès public aux points d'accès S3 doivent être activés AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 CRITIQUE Non Changement déclenché
S3.20 La suppression MFA doit être activée pour les compartiments S3 à usage général Benchmark CIS AWS Foundations v5.0.0, CIS AWS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 FAIBLE Non Changement déclenché
S3.22 Les compartiments S3 à usage général doivent enregistrer les événements d'écriture au niveau de l'objet Benchmark CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0, PCI DSS v4.0.1 MOYEN Non Périodique
S3.23 Les compartiments S3 à usage général doivent enregistrer les événements de lecture au niveau de l'objet Benchmark CIS AWS Foundations v5.0.0, Benchmark CIS AWS Foundations v3.0.0, PCI DSS v4.0.1 MOYEN Non Périodique
S3.24 Les paramètres de blocage de l' Multi-Region accès public aux points d'accès S3 doivent être activés AWS Meilleures pratiques de sécurité fondamentales, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
S3.25 Les compartiments de répertoires S3 doivent avoir des configurations de cycle de vie AWS Meilleures pratiques fondamentales en matière de sécurité FAIBLE Oui Changement déclenché
SageMaker.1 Les instances Amazon SageMaker Notebook ne doivent pas disposer d'un accès direct à Internet AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 ÉLEVÉ Non Périodique
SageMaker.2 SageMaker les instances de bloc-notes doivent être lancées dans un VPC personnalisé AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
SageMaker.3 Les utilisateurs ne doivent pas avoir d'accès root aux instances de SageMaker bloc-notes AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 ÉLEVÉ Non Changement déclenché
SageMaker.4 SageMaker les variantes de production des terminaux doivent avoir un nombre d'instances initial supérieur à 1 AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
SageMaker.5 SageMaker l'isolation réseau doit être activée sur les modèles AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SageMaker.6 SageMaker les configurations d'image de l'application doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
SageMaker.7 SageMaker les images doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
SageMaker.8 SageMaker les instances de bloc-notes doivent s'exécuter sur les plates-formes prises en charge AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Périodique
SageMaker.9 SageMaker les définitions de tâches relatives à la qualité des données doivent avoir le chiffrement du trafic inter-conteneurs activé AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
SageMaker.10 SageMaker les définitions de tâches d'explicabilité du modèle doivent avoir le cryptage du trafic inter-conteneurs activé AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
SageMaker.11 SageMaker les définitions de tâches relatives à la qualité des données doivent avoir l'isolation réseau activée AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
SageMaker.12 SageMaker l'isolation réseau doit être activée pour les définitions de tâches liées au biais du modèle AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
SageMaker.13 SageMaker les définitions de tâches relatives à la qualité des modèles doivent avoir le chiffrement du trafic inter-conteneurs activé AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
SageMaker.14 SageMaker les calendriers de surveillance doivent avoir l'isolation du réseau activée AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
SageMaker.15 SageMaker les définitions de tâches basées sur le biais du modèle doivent avoir le chiffrement du trafic inter-conteneurs activé AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Changement déclenché
SageMaker.16 SageMaker les modèles doivent utiliser un registre privé dans VPC pour les conteneurs principaux AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SageMaker.17 SageMaker les magasins hors ligne des groupes de fonctionnalités doivent être cryptés avec des AWS KMS clés AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SageMaker.18 SageMaker les boutiques en ligne de groupes de fonctionnalités avec stockage standard doivent être cryptées avec des AWS KMS clés NIST SP 800-53 Rév. 5 MOYEN Non Changement déclenché
SageMaker.19 SageMaker les modèles doivent utiliser un registre privé dans VPC pour les pipelines d'inférence multi-conteneurs AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SageMaker.20 SageMaker les définitions de tâches d'explicabilité du modèle doivent avoir l'isolation réseau activée AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
SageMaker.21 SageMaker les instances de bloc-notes doivent être chiffrées à l'aide de AWS KMS clés gérées par le client AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SageMaker.22 SageMaker le chiffrement du trafic entre conteneurs doit être activé dans les programmes de surveillance AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SageMaker.23 SageMaker les expériences d'inférence doivent avoir un volume de stockage d'instance chiffré avec des clés gérées par AWS KMS le client AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SageMaker.24 SageMaker les expériences d'inférence doivent avoir un stockage de données chiffré avec des clés gérées par AWS KMS le client AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SageMaker.25 SageMaker les définitions de tâches relatives à la qualité des modèles doivent avoir l'isolation réseau activée AWS Meilleures pratiques fondamentales en matière de sécurité ÉLEVÉ Non Changement déclenché
SecretsManager.1 La rotation automatique des secrets de Secrets Manager doit être activée AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Oui Changement déclenché
SecretsManager.2 Les secrets de Secrets Manager configurés avec une rotation automatique doivent être pivotés correctement AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Changement déclenché
SecretsManager.3 Supprimer les secrets non utilisés de Secrets Manager AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Oui Périodique
SecretsManager.4 Les secrets de Secrets Manager doivent faire l'objet d'une rotation dans un délai spécifié AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Oui Périodique
SecretsManager.5 Les secrets de Secrets Manager doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
ServiceCatalog.1 Les portefeuilles du catalogue de services ne doivent être partagés qu'au sein d'une AWS organisation AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Périodique
SES.1 Les listes de contacts SES doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
SES.2 Les ensembles de configuration SES doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
SES.3 Les ensembles de configuration SES doivent avoir le protocole TLS activé pour l'envoi d'e-mails AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
SNS.1 Les sujets SNS doivent être chiffrés au repos à l'aide de AWS KMS NIST SP 800-53 Rév. 5, NIST SP 800-171 Rév. 2 MOYEN Non Changement déclenché
SNS.3 Les sujets SNS doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
SNS.4 Les politiques d'accès aux rubriques SNS ne devraient pas autoriser l'accès public AWS Meilleures pratiques fondamentales en matière de sécurité CRITIQUE Non Changement déclenché
SQS.1 Les files d'attente Amazon SQS doivent être chiffrées au repos AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
SQS.2 Les files d'attente SQS doivent être balisées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
SQS.3 Les politiques d'accès aux files d'attente SQS ne doivent pas autoriser l'accès public AWS Meilleures pratiques fondamentales en matière de sécurité CRITIQUE Non Changement déclenché
SSM.1 Les instances EC2 doivent être gérées par AWS Systems Manager AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
SSM.2 Les instances EC2 gérées par Systems Manager doivent avoir un statut de conformité des correctifs de COMPLIANT après l'installation d'un correctif AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 ÉLEVÉ Non Changement déclenché
SSM.3 Les instances EC2 gérées par Systems Manager doivent avoir un statut de conformité d'association de COMPLIANT AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 FAIBLE Non Changement déclenché
SSM.4 Les documents SSM ne doivent pas être publics AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 CRITIQUE Non Périodique
SSM.5 Les documents SSM doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
SSM.6 La CloudWatch journalisation de SSM Automation doit être activée AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 MOYEN Non Périodique
SSM.7 Le paramètre de partage public par blocs doit être activé pour les documents SSM AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0 CRITIQUE Non Périodique
StepFunctions.1 Step Functions indique que la journalisation doit être activée sur les machines AWS Meilleures pratiques de sécurité fondamentales v1.0.0, PCI DSS v4.0.1 MOYEN Oui Changement déclenché
StepFunctions.2 Les activités Step Functions doivent être étiquetées AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Transfer.1 Les flux de travail Transfer Family doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Transfer.2 Les serveurs de la famille Transfer ne doivent pas utiliser le protocole FTP pour la connexion des terminaux AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Périodique
Transfer.3 Les connecteurs Transfer Family doivent avoir la journalisation activée AWS Meilleures pratiques fondamentales en matière de sécurité, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
Transfer.4 Transfert Les accords familiaux doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Transfer.5 Les certificats Transfer Family doivent être étiquetés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Transfer.6 Les connecteurs de la famille de transferts doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
Transfer.7 Les profils des familles de transfert doivent être balisés AWS Norme de balisage des ressources FAIBLE Oui Changement déclenché
WAF.1 AWS La journalisation WAF Classic Global Web ACL doit être activée AWS Meilleures pratiques de sécurité fondamentales, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MOYEN Non Périodique
WAF.2 AWS Les règles régionales de la WAF Classic doivent comporter au moins une condition AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
WAF.3 AWS Les groupes de règles régionaux WAF Classic doivent avoir au moins une règle AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
WAF.4 AWS Les ACL Web WAF Classic Regional doivent comporter au moins une règle ou un groupe de règles AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
WAF.6 AWS Les règles globales de WAF Classic doivent comporter au moins une condition AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
WAF.7 AWS Les groupes de règles globaux WAF Classic doivent avoir au moins une règle AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
WAF.8 AWS Les ACL Web globales de WAF Classic doivent comporter au moins une règle ou un groupe de règles AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
WAF.10 AWS Les ACL Web WAF doivent comporter au moins une règle ou un groupe de règles AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5 MOYEN Non Changement déclenché
WAF.11 AWS La journalisation des ACL Web WAF doit être activée NIST SP 800-53 Rév. 5, PCI DSS v4.0.1 FAIBLE Non Périodique
WAF.12 AWS Les règles WAF doivent avoir des CloudWatch métriques activées AWS Meilleures pratiques de sécurité fondamentales v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MOYEN Non Changement déclenché
WorkSpaces.1 WorkSpaces les volumes d'utilisateurs doivent être chiffrés au repos AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché
WorkSpaces.2 WorkSpaces les volumes racine doivent être chiffrés au repos AWS Meilleures pratiques fondamentales en matière de sécurité MOYEN Non Changement déclenché