Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Praktik Terbaik Operasional untuk Kontrol Keamanan CIS Kritis v8 IG2
Paket kesesuaian menyediakan kerangka kerja kepatuhan tujuan umum yang dirancang untuk memungkinkan Anda membuat pemeriksaan tata kelola keamanan, operasional, atau pengoptimalan biaya menggunakan aturan dan tindakan remediasi terkelola atau khusus. AWS Config AWS Config Paket Kesesuaian, sebagai contoh templat, tidak dirancang untuk sepenuhnya memastikan kepatuhan terhadap tata kelola atau standar kepatuhan tertentu. Anda bertanggung jawab untuk membuat penilaian sendiri tentang apakah penggunaan Layanan oleh Anda memenuhi persyaratan hukum dan peraturan yang berlaku.
Berikut ini menyediakan contoh pemetaan antara aturan Center for Internet Security (CIS) Critical Security Controls v8 IG2 dan managed AWS Config. Masing-masing AWS Config berlaku untuk AWS sumber daya tertentu, dan terkait dengan satu atau lebih kontrol V8 IG2 Kontrol Keamanan CIS Kritis. Kontrol Keamanan CIS Kritis v8 IG2 dapat dikaitkan dengan beberapa AWS Config aturan. Lihat tabel di bawah ini untuk detail lebih lanjut dan panduan terkait pemetaan ini.
ID Kontrol | Deskripsi Kontrol | AWS Aturan Config | Bimbingan |
---|---|---|---|
1.1 | Membangun dan Memelihara Inventaris Aset Perusahaan Terperinci | Aturan ini memastikan Elastic yang IPs dialokasikan ke Amazon Virtual Private Cloud (AmazonVPC) dilampirkan ke instans Amazon Elastic Compute Cloud (AmazonEC2) atau Antarmuka Jaringan Elastis yang sedang digunakan. Aturan ini membantu memantau yang tidak digunakan EIPs di lingkungan Anda. | |
1.1 | Membangun dan Memelihara Inventaris Aset Perusahaan Terperinci | Aktifkan aturan ini untuk membantu konfigurasi dasar instans Amazon Elastic Compute Cloud (AmazonEC2) dengan memeriksa apakah EC2 instans Amazon telah dihentikan selama lebih dari jumlah hari yang diizinkan, sesuai dengan standar organisasi Anda. | |
1.1 | Membangun dan Memelihara Inventaris Aset Perusahaan Terperinci | Aturan ini memastikan bahwa daftar kontrol akses jaringan Amazon Virtual Private Cloud (VPC) sedang digunakan. Pemantauan untuk daftar kontrol akses jaringan yang tidak digunakan dapat membantu inventaris dan pengelolaan lingkungan Anda yang akurat. | |
1.1 | Membangun dan Memelihara Inventaris Aset Perusahaan Terperinci | Inventarisasi platform perangkat lunak dan aplikasi dalam organisasi dimungkinkan dengan mengelola instans Amazon Elastic Compute Cloud (AmazonEC2) dengan AWS Systems Manager. Gunakan AWS Systems Manager untuk menyediakan konfigurasi sistem terperinci, tingkat patch sistem operasi, nama dan jenis layanan, instalasi perangkat lunak, nama aplikasi, penerbit dan versi, dan detail lainnya tentang lingkungan Anda. | |
1.1 | Membangun dan Memelihara Inventaris Aset Perusahaan Terperinci | Gunakan Asosiasi AWS Systems Manager untuk membantu inventaris platform perangkat lunak dan aplikasi dalam suatu organisasi. AWS Systems Manager menetapkan status konfigurasi untuk instans terkelola Anda dan memungkinkan Anda untuk mengatur dasar tingkat patch sistem operasi, instalasi perangkat lunak, konfigurasi aplikasi, dan detail lainnya tentang lingkungan Anda. | |
1.1 | Membangun dan Memelihara Inventaris Aset Perusahaan Terperinci | Aturan ini memastikan grup keamanan dilampirkan ke instans Amazon Elastic Compute Cloud (AmazonEC2) atau ke instanceENI. Aturan ini membantu memantau kelompok keamanan yang tidak digunakan dalam inventaris dan pengelolaan lingkungan Anda. | |
2.2 | Pastikan Perangkat Lunak Resmi Saat Ini Didukung | Mengaktifkan pembaruan platform terkelola untuk lingkungan Amazon Elastic Beanstalk memastikan bahwa perbaikan, pembaruan, dan fitur platform terbaru yang tersedia untuk lingkungan diinstal. Tetap up to date dengan instalasi patch adalah praktik terbaik dalam mengamankan sistem. | |
2.2 | Pastikan Perangkat Lunak Resmi Saat Ini Didukung | Aktifkan aturan ini untuk membantu identifikasi dan dokumentasi kerentanan Amazon Elastic Compute Cloud (AmazonEC2). Aturan memeriksa apakah EC2 instans Amazon menambal kepatuhan di AWS Systems Manager sebagaimana diwajibkan oleh kebijakan dan prosedur organisasi Anda. | |
2.2 | Pastikan Perangkat Lunak Resmi Saat Ini Didukung | Pembaruan dan tambalan keamanan diterapkan secara otomatis untuk tugas Fargate AWS Anda. Jika ditemukan masalah keamanan yang memengaruhi versi platform AWS Fargate, AWS tambal versi platform. Untuk membantu pengelolaan tambalan tugas Amazon Elastic Container Service (ECS) yang menjalankan AWS Fargate, perbarui tugas mandiri layanan Anda untuk menggunakan versi platform terbaru. | |
2.4 | Memanfaatkan Alat Inventaris Perangkat Lunak Otomatis | Inventarisasi platform perangkat lunak dan aplikasi dalam organisasi dimungkinkan dengan mengelola instans Amazon Elastic Compute Cloud (AmazonEC2) dengan AWS Systems Manager. Gunakan AWS Systems Manager untuk menyediakan konfigurasi sistem terperinci, tingkat patch sistem operasi, nama dan jenis layanan, instalasi perangkat lunak, nama aplikasi, penerbit dan versi, dan detail lainnya tentang lingkungan Anda. | |
2.4 | Memanfaatkan Alat Inventaris Perangkat Lunak Otomatis | Gunakan Asosiasi AWS Systems Manager untuk membantu inventaris platform perangkat lunak dan aplikasi dalam suatu organisasi. AWS Systems Manager menetapkan status konfigurasi untuk instans terkelola Anda dan memungkinkan Anda untuk mengatur dasar tingkat patch sistem operasi, instalasi perangkat lunak, konfigurasi aplikasi, dan detail lainnya tentang lingkungan Anda. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Pastikan metode Instance Metadata Service Version 2 (IMDSv2) diaktifkan untuk membantu melindungi akses dan kontrol metadata instans Amazon Elastic Compute Cloud (AmazonEC2). IMDSv2Metode ini menggunakan kontrol berbasis sesi. DenganIMDSv2, kontrol dapat diimplementasikan untuk membatasi perubahan pada metadata instance. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | EC2profil instance meneruskan IAM peran ke sebuah EC2 instance. Melampirkan profil instans ke instans Anda dapat membantu pengelolaan hak istimewa dan izin paling sedikit. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke AWS Cloud dengan memastikan instance DMS replikasi tidak dapat diakses publik. DMScontoh replikasi dapat berisi informasi sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke AWS Cloud dengan memastikan EBS snapshot tidak dapat dipulihkan secara publik. EBSsnapshot volume dapat berisi informasi sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Izin akses dan otorisasi dapat dikelola dan digabungkan dengan prinsip-prinsip hak istimewa dan pemisahan tugas, dengan mengaktifkan Kerberos untuk cluster Amazon. EMR Di Kerberos, layanan dan pengguna yang perlu mengautentikasi dikenal sebagai prinsipal. Prinsipal ada dalam ranah Kerberos. Dalam dunia, server Kerberos dikenal sebagai pusat distribusi kunci ()KDC. Ini menyediakan sarana bagi kepala sekolah untuk mengotentikasi. KDCOtentikasi dengan mengeluarkan tiket untuk otentikasi. Mereka KDC memelihara database kepala sekolah dalam wilayahnya, kata sandi mereka, dan informasi administratif lainnya tentang masing-masing kepala sekolah. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | AWS Identity and Access Management (IAM) dapat membantu Anda menggabungkan prinsip-prinsip hak istimewa dan pemisahan tugas dengan izin akses dan otorisasi, dengan memastikan bahwa IAM grup memiliki setidaknya satu pengguna. Menempatkan pengguna dalam grup berdasarkan izin terkait atau fungsi pekerjaan adalah salah satu cara untuk memasukkan hak istimewa paling sedikit. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Pastikan pengguna, IAM peran, atau IAM grup AWS Identity and Access Management (IAM) tidak memiliki kebijakan inline untuk mengontrol akses ke sistem dan aset. AWS merekomendasikan untuk menggunakan kebijakan terkelola alih-alih kebijakan inline. Kebijakan terkelola memungkinkan penggunaan kembali, pembuatan versi dan pemutaran kembali, serta mendelegasikan manajemen izin. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke AWS Cloud dengan memastikan instans Amazon Elastic Compute Cloud (AmazonEC2) tidak dapat diakses publik. EC2Instans Amazon dapat berisi informasi sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Pastikan IAM Tindakan dibatasi hanya pada tindakan yang diperlukan. Memungkinkan pengguna untuk memiliki lebih banyak hak istimewa daripada yang dibutuhkan untuk menyelesaikan tugas dapat melanggar prinsip hak istimewa dan pemisahan tugas. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke AWS Cloud dengan memastikan Domain OpenSearch Layanan Amazon (OpenSearch Layanan) berada dalam Amazon Virtual Private Cloud (AmazonVPC). Domain OpenSearch Layanan dalam Amazon VPC memungkinkan komunikasi yang aman antara OpenSearch Layanan dan layanan lain di Amazon VPC tanpa memerlukan gateway internet, NAT perangkat, atau VPN koneksi. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | AWS Identity and Access Management (IAM) dapat membantu Anda membatasi izin akses dan otorisasi, dengan memastikan pengguna adalah anggota setidaknya satu grup. Mengizinkan pengguna lebih banyak hak istimewa daripada yang dibutuhkan untuk menyelesaikan tugas dapat melanggar prinsip hak istimewa paling sedikit dan pemisahan tugas. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Menerapkan instans Amazon Elastic Compute Cloud (AmazonEC2) dalam Amazon Virtual Private Cloud (AmazonVPC) untuk mengaktifkan komunikasi aman antara instans dan layanan lain di dalam amazonVPC, tanpa memerlukan gateway internet, NAT perangkat, atau koneksi. VPN Semua lalu lintas tetap aman di dalam AWS Cloud. Karena isolasi logisnya, domain yang berada di dalam Amazon VPC memiliki lapisan keamanan ekstra jika dibandingkan dengan domain yang menggunakan titik akhir publik. Tetapkan EC2 instans Amazon ke Amazon VPC untuk mengelola akses dengan benar. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke AWS Cloud dengan memastikan node master EMR cluster Amazon tidak dapat diakses secara publik. Node master EMR cluster Amazon dapat berisi informasi sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | AWS Identity and Access Management (IAM) dapat membantu Anda menggabungkan prinsip-prinsip hak istimewa dan pemisahan tugas dengan izin akses dan otorisasi, membatasi kebijakan agar tidak mengandung “Efek”: “Izinkan” dengan “Tindakan”: “*” di atas “Sumber Daya”: “*”. Memungkinkan pengguna untuk memiliki lebih banyak hak istimewa daripada yang dibutuhkan untuk menyelesaikan tugas dapat melanggar prinsip hak istimewa dan pemisahan tugas. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Aturan ini memastikan kebijakan AWS Identity and Access Management (IAM) hanya dilampirkan pada grup atau peran untuk mengontrol akses ke sistem dan aset. Menetapkan hak istimewa di kelompok atau tingkat peran membantu mengurangi peluang bagi identitas untuk menerima atau mempertahankan hak istimewa yang berlebihan. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Akses ke sistem dan aset dapat dikontrol dengan memeriksa bahwa pengguna root tidak memiliki kunci akses yang melekat pada peran AWS Identity and Access Management (IAM) mereka. Pastikan kunci akses root dihapus. Sebaliknya, buat dan gunakan berbasis peran Akun AWS untuk membantu menggabungkan prinsip fungsionalitas paling sedikit. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | AWS Identity and Access Management (IAM) dapat membantu Anda dengan izin akses dan otorisasi dengan memeriksa IAM kata sandi dan kunci akses yang tidak digunakan untuk jangka waktu tertentu. Jika kredensil yang tidak digunakan ini diidentifikasi, Anda harus menonaktifkan dan/atau menghapus kredensialnya, karena ini dapat melanggar prinsip hak istimewa paling sedikit. Aturan ini mengharuskan Anda untuk menetapkan nilai ke maxCredentialUsage Usia (Config Default: 90). Nilai sebenarnya harus mencerminkan kebijakan organisasi Anda. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | AWS Identity and Access Management (IAM) dapat membantu Anda menggabungkan prinsip-prinsip hak istimewa dan pemisahan tugas dengan izin akses dan otorisasi, membatasi kebijakan agar tidak mengandung tindakan yang diblokir pada semua AWS kunci Layanan Manajemen Kunci. Memiliki lebih banyak hak istimewa daripada yang dibutuhkan untuk menyelesaikan tugas dapat melanggar prinsip hak istimewa yang paling sedikit dan pemisahan tugas. Aturan ini memungkinkan Anda untuk mengatur blockedActionsPatterns parameter. (Nilai Praktik Terbaik Keamanan AWS Dasar: kms: Dekripsi,). kms: ReEncryptFrom Nilai aktual harus mencerminkan kebijakan organisasi Anda | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Pastikan pengguna, IAM peran, atau IAM grup AWS Identity and Access Management (IAM) tidak memiliki kebijakan inline untuk mengizinkan tindakan yang diblokir pada semua AWS kunci Layanan Manajemen Kunci. AWS merekomendasikan untuk menggunakan kebijakan terkelola alih-alih kebijakan inline. Kebijakan terkelola memungkinkan penggunaan kembali, pembuatan versi, pengembalian, dan pendelegasian manajemen izin. Aturan ini memungkinkan Anda untuk mengatur blockedActionsPatterns parameter. (Nilai Praktik Terbaik Keamanan AWS Dasar: kms: Dekripsi,). kms: ReEncryptFrom Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan memastikan fungsi AWS Lambda tidak dapat diakses secara publik. Akses publik berpotensi menyebabkan degradasi ketersediaan sumber daya. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Menerapkan fungsi AWS Lambda dalam Amazon Virtual Private Cloud (VPCAmazon) untuk komunikasi yang aman antara fungsi dan layanan lain di Amazon. VPC Dengan konfigurasi ini, tidak ada persyaratan untuk gateway internet, NAT perangkat, atau VPN koneksi. Semua lalu lintas tetap aman di dalam AWS Cloud. Karena isolasi logisnya, domain yang berada di dalam Amazon VPC memiliki lapisan keamanan ekstra jika dibandingkan dengan domain yang menggunakan titik akhir publik. Untuk mengelola akses dengan benar, fungsi AWS Lambda harus ditetapkan ke file. VPC | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa instans Amazon Relational Database Service (RDSAmazon) tidak bersifat publik. Instans RDS database Amazon dapat berisi informasi dan prinsip sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa instans Amazon Relational Database Service (RDSAmazon) tidak bersifat publik. Instans RDS database Amazon dapat berisi informasi sensitif, dan prinsip serta kontrol akses diperlukan untuk akun tersebut. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa klaster Amazon Redshift tidak bersifat publik. Cluster Amazon Redshift dapat berisi informasi dan prinsip sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa bucket Amazon Simple Storage Service (Amazon S3) tidak dapat diakses publik. Aturan ini membantu menjaga keamanan data sensitif dari pengguna jarak jauh yang tidak sah dengan mencegah akses publik di tingkat bucket. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa bucket Amazon Simple Storage Service (Amazon S3) tidak dapat diakses publik. Aturan ini membantu menjaga keamanan data sensitif dari pengguna jarak jauh yang tidak sah dengan mencegah akses publik. Aturan ini memungkinkan Anda untuk secara opsional mengatur ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True), (Config Default: True), dan restrictPublicBuckets parameter blockPublicAcls (Config Default: True). Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan hanya mengizinkan pengguna, proses, dan perangkat yang berwenang mengakses bucket Amazon Simple Storage Service (Amazon S3). Pengelolaan akses harus konsisten dengan klasifikasi data. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan hanya mengizinkan pengguna, proses, dan perangkat yang berwenang mengakses bucket Amazon Simple Storage Service (Amazon S3). Pengelolaan akses harus konsisten dengan klasifikasi data. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa SageMaker notebook Amazon tidak mengizinkan akses internet langsung. Dengan mencegah akses internet langsung, Anda dapat menjaga agar data sensitif tidak diakses oleh pengguna yang tidak sah. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke AWS Cloud dengan memastikan subnet Amazon Virtual Private Cloud (VPC) tidak secara otomatis ditetapkan alamat IP publik. Instans Amazon Elastic Compute Cloud (EC2) yang diluncurkan ke subnet yang mengaktifkan atribut ini memiliki alamat IP publik yang ditetapkan ke antarmuka jaringan utamanya. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Pastikan dokumen AWS Systems Manager (SSM) tidak bersifat publik, karena ini memungkinkan akses yang tidak diinginkan ke SSM dokumen Anda. SSMDokumen publik dapat mengekspos informasi tentang akun, sumber daya, dan proses internal Anda. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Jika definisi tugas memiliki hak istimewa yang tinggi, itu karena pelanggan telah secara khusus ikut serta dalam konfigurasi tersebut. Kontrol ini memeriksa eskalasi hak istimewa yang tidak terduga ketika definisi tugas mengaktifkan jaringan host tetapi pelanggan belum ikut serta dalam hak istimewa yang ditinggikan. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Untuk membantu menerapkan prinsip hak istimewa paling sedikit, pastikan bahwa pengguna non-root ditunjuk untuk mengakses definisi tugas Amazon Elastic Container Service ECS (Amazon) Anda. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Jika Anda mengonfigurasi Antarmuka Jaringan Anda dengan alamat IP publik, maka sumber daya yang terkait dengan Antarmuka Jaringan tersebut dapat dijangkau dari internet. EC2sumber daya tidak boleh diakses publik, karena ini memungkinkan akses yang tidak diinginkan ke aplikasi atau server Anda. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Kelola akses ke AWS Cloud dengan memastikan domain OpenSearch Layanan Amazon berada dalam Amazon Virtual Private Cloud (AmazonVPC). Domain OpenSearch Layanan Amazon dalam Amazon VPC memungkinkan komunikasi yang aman antara OpenSearch Layanan Amazon dan layanan lain di Amazon VPC tanpa memerlukan gateway internet, NAT perangkat, atau VPN koneksi. | |
3.3 | Konfigurasikan Daftar Kontrol Akses Data | Menegakkan direktori root untuk jalur akses Amazon Elastic File System (AmazonEFS) membantu membatasi akses data dengan memastikan bahwa pengguna titik akses hanya dapat menjangkau file dari subdirektori yang ditentukan. | |
3.4 | Menegakkan Retensi Data | Pastikan kebijakan siklus hidup Amazon S3 dikonfigurasi untuk membantu menentukan tindakan yang ingin dilakukan Amazon S3 selama masa pakai objek (misalnya, mengalihkan objek ke kelas penyimpanan lain, mengarsipkannya, atau menghapusnya setelah jangka waktu tertentu). | |
3.4 | Menegakkan Retensi Data | Pastikan durasi minimum data log peristiwa disimpan untuk grup log Anda untuk membantu pemecahan masalah dan investigasi forensik. Kurangnya data log peristiwa masa lalu yang tersedia membuat sulit untuk merekonstruksi dan mengidentifikasi peristiwa yang berpotensi berbahaya. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Pastikan REST API tahapan Amazon API Gateway dikonfigurasi dengan SSL sertifikat untuk memungkinkan sistem backend mengautentikasi permintaan yang berasal dari Gateway. API | |
3.10 | Enkripsi Data Sensitif dalam Transit | Untuk membantu melindungi data dalam perjalanan, pastikan bahwa Application Load Balancer Anda secara otomatis mengalihkan permintaan yang tidak terenkripsi ke. HTTP HTTPS Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Karena data sensitif dapat ada dan membantu melindungi data saat transit, pastikan enkripsi diaktifkan untuk Elastic Load Balancing Anda. Gunakan AWS Certificate Manager untuk mengelola, menyediakan, dan menyebarkan sertifikat publik dan SSL TLS privat/sertifikat dengan AWS layanan dan sumber daya internal. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Pastikan Elastic Load Balancers (ELBs) Anda dikonfigurasi dengan SSL atau HTTPS pendengar. Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Untuk membantu melindungi data dalam perjalanan, pastikan bucket Amazon Simple Storage Service (Amazon S3) Anda memerlukan permintaan untuk menggunakan Secure Socket Layer (). SSL Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Pastikan klaster Amazon Redshift Anda TLS SSL memerlukan/enkripsi untuk terhubung ke klien. SQL Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Karena data sensitif dapat ada dan membantu melindungi data saat transit, pastikan enkripsi diaktifkan untuk Elastic Load Balancing Anda. Gunakan AWS Certificate Manager untuk mengelola, menyediakan, dan menyebarkan sertifikat publik dan SSL TLS privat/sertifikat dengan AWS layanan dan sumber daya internal. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Karena data sensitif dapat ada dan untuk membantu melindungi data dalam perjalanan, pastikan HTTPS diaktifkan untuk koneksi ke domain OpenSearch Layanan Amazon Anda. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Pastikan node-to-node enkripsi untuk OpenSearch Layanan Amazon diaktifkan. Node-to-nodeenkripsi memungkinkan enkripsi TLS 1.2 untuk semua komunikasi dalam Amazon Virtual Private Cloud (AmazonVPC). Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
3.10 | Enkripsi Data Sensitif dalam Transit | Pastikan node-to-node enkripsi untuk OpenSearch Layanan Amazon diaktifkan. Node-to-nodeenkripsi memungkinkan enkripsi TLS 1.2 untuk semua komunikasi dalam Amazon Virtual Private Cloud (AmazonVPC). Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Karena data sensitif mungkin ada dan untuk membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk AWS CloudTrail jejak Anda. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Karena data sensitif dapat ada dan membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk volume Amazon Elastic Block Store (AmazonEBS) Anda. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk volume Amazon Elastic Block Store (AmazonEBS) Anda. Karena data sensitif dapat ada saat diam dalam volume ini, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Karena data sensitif dapat ada dan membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk Amazon Elastic File System (EFS) Anda. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Pastikan enkripsi diaktifkan untuk titik pemulihan AWS Backup Anda. Karena data sensitif dapat ada saat istirahat, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Karena data sensitif dapat ada dan membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk domain OpenSearch Layanan Amazon (OpenSearch Layanan) Anda. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk membantu melindungi data saat istirahat, pastikan enkripsi dengan AWS Key Management Service (AWS KMS) diaktifkan untuk klaster Amazon Redshift Anda. Karena data sensitif dapat ada saat diam di cluster Redshift, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk instans Amazon Relational Database Service (RDSAmazon) Anda. Karena data sensitif dapat ada saat diam di RDS instans Amazon, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Pastikan enkripsi diaktifkan untuk snapshot Amazon Relational Database Service (RDSAmazon) Anda. Karena data sensitif dapat ada saat istirahat, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Pastikan enkripsi diaktifkan untuk bucket Amazon Simple Storage Service (Amazon S3). Karena data sensitif dapat ada saat diam di bucket Amazon S3, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk klaster Amazon Redshift Anda. Anda juga harus memastikan bahwa konfigurasi yang diperlukan diterapkan di klaster Amazon Redshift. Pencatatan audit harus diaktifkan untuk memberikan informasi tentang koneksi dan aktivitas pengguna dalam database. Aturan ini mensyaratkan bahwa nilai ditetapkan untuk clusterDbEncrypted (Config Default:TRUE), dan ( loggingEnabled Config Default:). TRUE Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk membantu melindungi data saat istirahat, pastikan enkripsi dengan AWS Key Management Service (AWS KMS) diaktifkan untuk SageMaker titik akhir Anda. Karena data sensitif dapat ada saat istirahat di SageMaker titik akhir, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk membantu melindungi data saat istirahat, pastikan enkripsi dengan AWS Key Management Service (AWS KMS) diaktifkan untuk SageMaker buku catatan Anda. Karena data sensitif dapat ada saat diam di SageMaker notebook, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk membantu melindungi data saat istirahat, pastikan enkripsi dengan AWS Key Management Service (AWS KMS) diaktifkan untuk AWS rahasia Secrets Manager. Karena data sensitif dapat ada saat diam di rahasia Secrets Manager, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk bucket Amazon Simple Storage Service (Amazon S3). Karena data sensitif dapat ada saat diam di bucket Amazon S3, aktifkan enkripsi untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Untuk membantu melindungi data saat istirahat, pastikan bahwa topik Amazon Simple Notification Service (AmazonSNS) Anda memerlukan enkripsi menggunakan AWS Key Management Service (AWS KMS). Karena data sensitif dapat ada saat diam dalam pesan yang dipublikasikan, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Pastikan enkripsi diaktifkan untuk tabel Amazon DynamoDB Anda. Karena data sensitif dapat ada saat diam di tabel ini, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. Secara default, tabel DynamoDB dienkripsi dengan kunci master pelanggan () AWS yang dimiliki. CMK | |
3.11 | Enkripsi Data Sensitif saat Istirahat | Karena data sensitif dapat ada dan membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk domain OpenSearch Layanan Amazon Anda. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Manajemen terpusat Akun AWS dalam AWS Organizations membantu memastikan bahwa akun sesuai. Kurangnya tata kelola akun terpusat dapat menyebabkan konfigurasi akun yang tidak konsisten, yang dapat mengekspos sumber daya dan data sensitif. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Aktifkan aturan ini untuk membantu konfigurasi dasar instans Amazon Elastic Compute Cloud (AmazonEC2) dengan memeriksa apakah EC2 instans Amazon telah dihentikan selama lebih dari jumlah hari yang diizinkan, sesuai dengan standar organisasi Anda. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Aturan ini memastikan bahwa volume Amazon Elastic Block Store yang dilampirkan ke instans Amazon Elastic Compute Cloud (AmazonEC2) ditandai untuk dihapus saat instance dihentikan. Jika EBS volume Amazon tidak dihapus ketika instance yang dilampirkan dihentikan, itu mungkin melanggar konsep fungsionalitas terkecil. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Aturan ini memastikan bahwa klaster Amazon Redshift memiliki pengaturan yang diinginkan untuk organisasi Anda. Secara khusus, bahwa mereka lebih menyukai jendela pemeliharaan dan periode retensi snapshot otomatis untuk database. Aturan ini mengharuskan Anda untuk mengatur allowVersionUpgrade. Bawaannya adalah benar. Ini juga memungkinkan Anda secara opsional mengatur preferredMaintenanceWindow (defaultnya adalah sat: 16:00 -sat: 16:30), dan automatedSnapshotRetention Periode (defaultnya adalah 1). Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Inventarisasi platform perangkat lunak dan aplikasi dalam organisasi dimungkinkan dengan mengelola instans Amazon Elastic Compute Cloud (AmazonEC2) dengan AWS Systems Manager. Gunakan AWS Systems Manager untuk menyediakan konfigurasi sistem terperinci, tingkat patch sistem operasi, nama dan jenis layanan, instalasi perangkat lunak, nama aplikasi, penerbit dan versi, dan detail lainnya tentang lingkungan Anda. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Gunakan Asosiasi AWS Systems Manager untuk membantu inventaris platform perangkat lunak dan aplikasi dalam suatu organisasi. AWS Systems Manager menetapkan status konfigurasi untuk instans terkelola Anda dan memungkinkan Anda untuk mengatur dasar tingkat patch sistem operasi, instalasi perangkat lunak, konfigurasi aplikasi, dan detail lainnya tentang lingkungan Anda. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Menegakkan direktori root untuk jalur akses Amazon Elastic File System (AmazonEFS) membantu membatasi akses data dengan memastikan bahwa pengguna titik akses hanya dapat menjangkau file dari subdirektori yang ditentukan. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Aturan ini memastikan AWS rahasia Secrets Manager mengaktifkan rotasi. Memutar rahasia pada jadwal reguler dapat mempersingkat periode rahasia aktif, dan berpotensi mengurangi dampak bisnis jika rahasia itu dikompromikan. | |
4.1 | Membangun dan Mempertahankan Proses Konfigurasi yang Aman | Kredensi diaudit untuk perangkat, pengguna, dan proses yang berwenang dengan memastikan kunci IAM akses diputar seperti yang ditentukan oleh kebijakan organisasi. Mengubah kunci akses pada jadwal reguler adalah praktik terbaik keamanan. Ini mempersingkat periode kunci akses aktif dan mengurangi dampak bisnis jika kunci dikompromikan. Aturan ini memerlukan nilai rotasi kunci akses (Config Default: 90). Nilai sebenarnya harus mencerminkan kebijakan organisasi Anda. | |
4.6 | Mengelola Aset dan Perangkat Lunak Perusahaan dengan Aman | Untuk membantu melindungi data dalam perjalanan, pastikan bahwa Application Load Balancer Anda secara otomatis mengalihkan permintaan yang tidak terenkripsi ke. HTTP HTTPS Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
4.6 | Mengelola Aset dan Perangkat Lunak Perusahaan dengan Aman | Pastikan Elastic Load Balancers (ELBs) Anda dikonfigurasi dengan SSL atau HTTPS pendengar. Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
4.6 | Mengelola Aset dan Perangkat Lunak Perusahaan dengan Aman | Pastikan REST API tahapan Amazon API Gateway dikonfigurasi dengan SSL sertifikat untuk memungkinkan sistem backend mengautentikasi permintaan yang berasal dari Gateway. API | |
4.6 | Mengelola Aset dan Perangkat Lunak Perusahaan dengan Aman | Pastikan klaster Amazon Redshift Anda TLS SSL memerlukan/enkripsi untuk terhubung ke klien. SQL Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
4.6 | Mengelola Aset dan Perangkat Lunak Perusahaan dengan Aman | Untuk membantu melindungi data dalam perjalanan, pastikan bucket Amazon Simple Storage Service (Amazon S3) Anda memerlukan permintaan untuk menggunakan Secure Socket Layer (). SSL Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
4.6 | Mengelola Aset dan Perangkat Lunak Perusahaan dengan Aman | Karena data sensitif dapat ada dan untuk membantu melindungi data dalam perjalanan, pastikan HTTPS diaktifkan untuk koneksi ke domain OpenSearch Layanan Amazon Anda. | |
4.7 | Kelola Akun Default pada Aset dan Perangkat Lunak Perusahaan | Akses ke sistem dan aset dapat dikontrol dengan memeriksa bahwa pengguna root tidak memiliki kunci akses yang melekat pada peran AWS Identity and Access Management (IAM) mereka. Pastikan kunci akses root dihapus. Sebaliknya, buat dan gunakan berbasis peran Akun AWS untuk membantu menggabungkan prinsip fungsionalitas paling sedikit. | |
5.1 | Menetapkan dan Memelihara Inventarisasi Akun | Manajemen terpusat Akun AWS dalam AWS Organizations membantu memastikan bahwa akun sesuai. Kurangnya tata kelola akun terpusat dapat menyebabkan konfigurasi akun yang tidak konsisten, yang dapat mengekspos sumber daya dan data sensitif. | |
5.2 | Gunakan Kata Sandi Unik | Identitas dan kredensialnya dikeluarkan, dikelola, dan diverifikasi berdasarkan kebijakan kata sandi organisasiIAM. Mereka memenuhi atau melampaui persyaratan sebagaimana dinyatakan oleh NIST SP 800-63 dan standar Praktik Terbaik Keamanan AWS Dasar untuk kekuatan kata sandi. Aturan ini memungkinkan Anda untuk mengatur secara opsional RequireUppercaseCharacters (Nilai Praktik Terbaik Keamanan AWS Dasar: benar), RequireLowercaseCharacters (Nilai Praktik Terbaik Keamanan AWS Dasar: benar), RequireSymbols (Nilai Praktik Terbaik Keamanan AWS Dasar: benar), RequireNumbers (Nilai Praktik Terbaik Keamanan AWS Dasar: benar), MinimumPasswordLength (Nilai Praktik Terbaik Keamanan AWS Dasar: 14), (Nilai Praktik Terbaik Keamanan AWS Dasar: 24), dan PasswordReusePrevention MaxPasswordAge (Nilai Praktik Terbaik Keamanan AWS Dasar: 90) untuk Anda IAMKebijakan Kata Sandi. Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
5.2 | Gunakan Kata Sandi Unik | Aktifkan aturan ini untuk membatasi akses ke sumber daya di AWS Cloud. Aturan ini memastikan otentikasi multi-faktor (MFA) diaktifkan untuk semua pengguna. MFAmenambahkan lapisan perlindungan tambahan di atas nama pengguna dan kata sandi. Kurangi insiden akun yang disusupi dengan MFA mewajibkan pengguna. | |
5.2 | Gunakan Kata Sandi Unik | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa MFA diaktifkan untuk semua pengguna AWS Identity and Access Management (IAM) yang memiliki kata sandi konsol. MFAmenambahkan lapisan perlindungan ekstra di atas kredensi masuk. Dengan MFA mewajibkan pengguna, Anda dapat mengurangi insiden akun yang disusupi dan menjaga agar data sensitif tidak diakses oleh pengguna yang tidak sah. | |
5.2 | Gunakan Kata Sandi Unik | Kelola akses ke sumber daya di AWS Cloud dengan memastikan MFA diaktifkan untuk pengguna root. Pengguna root adalah pengguna yang paling istimewa dalam file Akun AWS. MFAMenambahkan lapisan perlindungan tambahan untuk nama pengguna dan kata sandi. Dengan MFA mewajibkan pengguna root, Anda dapat mengurangi insiden yang Akun AWS disusupi. | |
5.3 | Nonaktifkan Akun Dormant | AWS Identity and Access Management (IAM) dapat membantu Anda dengan izin akses dan otorisasi dengan memeriksa IAM kata sandi dan kunci akses yang tidak digunakan untuk jangka waktu tertentu. Jika kredensil yang tidak digunakan ini diidentifikasi, Anda harus menonaktifkan dan/atau menghapus kredensialnya, karena ini dapat melanggar prinsip hak istimewa paling sedikit. Aturan ini mengharuskan Anda untuk menetapkan nilai ke maxCredentialUsage Usia (Config Default: 90). Nilai sebenarnya harus mencerminkan kebijakan organisasi Anda. | |
5.4 | Batasi Hak Istimewa Administrator ke Akun Administrator Khusus | Akses ke sistem dan aset dapat dikontrol dengan memeriksa bahwa pengguna root tidak memiliki kunci akses yang melekat pada peran AWS Identity and Access Management (IAM) mereka. Pastikan kunci akses root dihapus. Sebaliknya, buat dan gunakan berbasis peran Akun AWS untuk membantu menggabungkan prinsip fungsionalitas paling sedikit. | |
5.4 | Batasi Hak Istimewa Administrator ke Akun Administrator Khusus | AWS Identity and Access Management (IAM) dapat membantu Anda menggabungkan prinsip-prinsip hak istimewa dan pemisahan tugas dengan izin akses dan otorisasi, membatasi kebijakan agar tidak mengandung “Efek”: “Izinkan” dengan “Tindakan”: “*” di atas “Sumber Daya”: “*”. Memungkinkan pengguna untuk memiliki lebih banyak hak istimewa daripada yang dibutuhkan untuk menyelesaikan tugas dapat melanggar prinsip hak istimewa dan pemisahan tugas. | |
5.6 | Memusatkan Manajemen Akun | Manajemen terpusat Akun AWS dalam AWS Organizations membantu memastikan bahwa akun sesuai. Kurangnya tata kelola akun terpusat dapat menyebabkan konfigurasi akun yang tidak konsisten, yang dapat mengekspos sumber daya dan data sensitif. | |
6.4 | Memerlukan MFA Akses Jaringan Jarak Jauh | Aktifkan aturan ini untuk membatasi akses ke sumber daya di AWS Cloud. Aturan ini memastikan otentikasi multi-faktor (MFA) diaktifkan untuk semua pengguna. MFAmenambahkan lapisan perlindungan tambahan di atas nama pengguna dan kata sandi. Kurangi insiden akun yang disusupi dengan MFA mewajibkan pengguna. | |
6.4 | Memerlukan MFA Akses Jaringan Jarak Jauh | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa MFA diaktifkan untuk semua pengguna AWS Identity and Access Management (IAM) yang memiliki kata sandi konsol. MFAmenambahkan lapisan perlindungan ekstra di atas kredensi masuk. Dengan MFA mewajibkan pengguna, Anda dapat mengurangi insiden akun yang disusupi dan menjaga agar data sensitif tidak diakses oleh pengguna yang tidak sah. | |
6.4 | Memerlukan MFA Akses Jaringan Jarak Jauh | Kelola akses ke sumber daya di AWS Cloud dengan memastikan MFA diaktifkan untuk pengguna root. Pengguna root adalah pengguna yang paling istimewa dalam file Akun AWS. MFAMenambahkan lapisan perlindungan tambahan untuk nama pengguna dan kata sandi. Dengan MFA mewajibkan pengguna root, Anda dapat mengurangi insiden yang Akun AWS disusupi. | |
6.5 | Memerlukan MFA Akses Administratif | Kelola akses ke sumber daya di AWS Cloud dengan memastikan perangkat keras MFA diaktifkan untuk pengguna root. Pengguna root adalah pengguna yang paling istimewa dalam file Akun AWS. Ini MFA menambahkan lapisan perlindungan ekstra untuk kredensi masuk. Dengan MFA mewajibkan pengguna root, Anda dapat mengurangi insiden yang Akun AWS disusupi. | |
6.7 | Memusatkan Kontrol Akses | Manajemen terpusat Akun AWS dalam AWS Organizations membantu memastikan bahwa akun sesuai. Kurangnya tata kelola akun terpusat dapat menyebabkan konfigurasi akun yang tidak konsisten, yang dapat mengekspos sumber daya dan data sensitif. | |
7.1 | Membangun dan Mempertahankan Proses Manajemen Kerentanan | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
7.1 | Membangun dan Mempertahankan Proses Manajemen Kerentanan | AWS Security Hub membantu memantau personel, koneksi, perangkat, dan perangkat lunak yang tidak sah. AWS Security Hub mengumpulkan, mengatur, dan memprioritaskan peringatan keamanan, atau temuan, dari berbagai layanan. AWS Beberapa layanan tersebut adalah Amazon Security Hub, Amazon Inspector, Amazon Macie, Identity and Access Management IAM () Access Analyzer AWS , dan Firewall AWS Manager, dan solusi Partner. AWS | |
7.1 | Membangun dan Mempertahankan Proses Manajemen Kerentanan | Aktifkan aturan ini untuk membantu identifikasi dan dokumentasi kerentanan Amazon Elastic Compute Cloud (AmazonEC2). Aturan memeriksa apakah EC2 instans Amazon menambal kepatuhan di AWS Systems Manager sebagaimana diwajibkan oleh kebijakan dan prosedur organisasi Anda. | |
7.3 | Lakukan Manajemen Patch Sistem Operasi Otomatis | Aktifkan aturan ini untuk membantu identifikasi dan dokumentasi kerentanan Amazon Elastic Compute Cloud (AmazonEC2). Aturan memeriksa apakah EC2 instans Amazon menambal kepatuhan di AWS Systems Manager sebagaimana diwajibkan oleh kebijakan dan prosedur organisasi Anda. | |
7.3 | Lakukan Manajemen Patch Sistem Operasi Otomatis | Mengaktifkan pembaruan platform terkelola untuk lingkungan Amazon Elastic Beanstalk memastikan bahwa perbaikan, pembaruan, dan fitur platform terbaru yang tersedia untuk lingkungan diinstal. Tetap up to date dengan instalasi patch adalah praktik terbaik dalam mengamankan sistem. | |
7.3 | Lakukan Manajemen Patch Sistem Operasi Otomatis | Aturan ini memastikan bahwa klaster Amazon Redshift memiliki pengaturan yang diinginkan untuk organisasi Anda. Secara khusus, bahwa mereka lebih menyukai jendela pemeliharaan dan periode retensi snapshot otomatis untuk database. Aturan ini mengharuskan Anda untuk mengatur allowVersionUpgrade. Bawaannya adalah benar. Ini juga memungkinkan Anda secara opsional mengatur preferredMaintenanceWindow (defaultnya adalah sat: 16:00 -sat: 16:30), dan automatedSnapshotRetention Periode (defaultnya adalah 1). Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
7.4 | Lakukan Manajemen Patch Aplikasi Otomatis | Aktifkan aturan ini untuk membantu identifikasi dan dokumentasi kerentanan Amazon Elastic Compute Cloud (AmazonEC2). Aturan memeriksa apakah EC2 instans Amazon menambal kepatuhan di AWS Systems Manager sebagaimana diwajibkan oleh kebijakan dan prosedur organisasi Anda. | |
7.4 | Lakukan Manajemen Patch Aplikasi Otomatis | Mengaktifkan pembaruan platform terkelola untuk lingkungan Amazon Elastic Beanstalk memastikan bahwa perbaikan, pembaruan, dan fitur platform terbaru yang tersedia untuk lingkungan diinstal. Tetap up to date dengan instalasi patch adalah praktik terbaik dalam mengamankan sistem. | |
7.4 | Lakukan Manajemen Patch Aplikasi Otomatis | Aturan ini memastikan bahwa klaster Amazon Redshift memiliki pengaturan yang diinginkan untuk organisasi Anda. Secara khusus, bahwa mereka lebih menyukai jendela pemeliharaan dan periode retensi snapshot otomatis untuk database. Aturan ini mengharuskan Anda untuk mengatur allowVersionUpgrade. Bawaannya adalah benar. Ini juga memungkinkan Anda secara opsional mengatur preferredMaintenanceWindow (defaultnya adalah sat: 16:00 -sat: 16:30), dan automatedSnapshotRetention Periode (defaultnya adalah 1). Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
7,5 | Lakukan Pemindaian Kerentanan Otomatis Aset Perusahaan Internal | Pemindaian gambar Amazon Elastic Container Repository (ECR) membantu mengidentifikasi kerentanan perangkat lunak dalam gambar kontainer Anda. Mengaktifkan pemindaian gambar pada ECR repositori menambahkan lapisan verifikasi untuk integritas dan keamanan gambar yang disimpan. | |
8.1 | Menetapkan dan Memelihara Proses Manajemen Log Audit | audit-log-policy-exists (Pemeriksaan proses) | Menetapkan dan memelihara kebijakan manajemen log audit yang menentukan persyaratan pencatatan organisasi Anda. Ini termasuk, namun tidak terbatas pada, peninjauan dan retensi log audit. |
8.2 | Kumpulkan Log Audit | APIGateway logging menampilkan tampilan rinci dari pengguna yang mengakses API dan cara mereka mengaksesAPI. Wawasan ini memungkinkan visibilitas aktivitas pengguna. | |
8.2 | Kumpulkan Log Audit | AWS CloudTrail merekam tindakan dan API panggilan AWS Management Console. Anda dapat mengidentifikasi pengguna dan akun mana yang dipanggil AWS, alamat IP sumber dari mana panggilan dilakukan, dan kapan panggilan terjadi. CloudTrail akan mengirimkan file log dari semua AWS Wilayah ke bucket S3 Anda jika MULTI _ REGION _ CLOUD _ TRAIL _ ENABLED diaktifkan. Selain itu, ketika AWS meluncurkan Wilayah baru, CloudTrail akan membuat jejak yang sama di Wilayah baru. Akibatnya, Anda akan menerima file log yang berisi API aktivitas untuk Wilayah baru tanpa mengambil tindakan apa pun. | |
8.2 | Kumpulkan Log Audit | Pengumpulan peristiwa data Simple Storage Service (Amazon S3) membantu mendeteksi aktivitas anomali apa pun. Detailnya mencakup informasi AWS akun yang mengakses bucket Amazon S3, alamat IP, dan waktu acara. | |
8.2 | Kumpulkan Log Audit | AWS CloudTrail dapat membantu dalam non-penolakan dengan merekam tindakan dan panggilan Konsol AWS Manajemen. API Anda dapat mengidentifikasi pengguna dan Akun AWS yang disebut AWS layanan, alamat IP sumber tempat panggilan dihasilkan, dan pengaturan waktu panggilan. Detail data yang diambil terlihat dalam Isi AWS CloudTrail Rekam. | |
8.2 | Kumpulkan Log Audit | Gunakan Amazon CloudWatch untuk mengumpulkan dan mengelola aktivitas peristiwa log secara terpusat. Penyertaan AWS CloudTrail data memberikan rincian aktivitas API panggilan dalam Anda Akun AWS. | |
8.2 | Kumpulkan Log Audit | Pastikan domain OpenSearch Layanan Amazon mengaktifkan log kesalahan dan dialirkan ke CloudWatch Log Amazon untuk penyimpanan dan respons. Log kesalahan domain dapat membantu audit keamanan dan akses, dan dapat membantu mendiagnosis masalah ketersediaan. | |
8.2 | Kumpulkan Log Audit | Log VPC alur menyediakan catatan terperinci untuk informasi tentang lalu lintas IP yang masuk ke dan dari antarmuka jaringan di Amazon Virtual Private Cloud (AmazonVPC) Anda. Secara default, catatan log aliran mencakup nilai untuk berbagai komponen aliran IP, termasuk sumber, tujuan, dan protokol. | |
8.2 | Kumpulkan Log Audit | Aktivitas Elastic Load Balancing adalah titik pusat komunikasi dalam suatu lingkungan. Pastikan ELB logging diaktifkan. Data yang dikumpulkan memberikan informasi rinci tentang permintaan yang dikirim keELB. Setiap log berisi informasi, seperti waktu permintaan diterima, alamat IP klien, latensi, jalur permintaan, dan respons server. | |
8.2 | Kumpulkan Log Audit | Untuk membantu pencatatan dan pemantauan di lingkungan Anda, pastikan pencatatan Amazon Relational Database Service (RDSAmazon) diaktifkan. Dengan RDS pencatatan Amazon, Anda dapat menangkap peristiwa seperti koneksi, pemutusan sambungan, kueri, atau tabel yang ditanyakan. | |
8.2 | Kumpulkan Log Audit | Amazon Simple Storage Service (Amazon S3) pencatatan akses server menyediakan metode untuk memantau jaringan untuk potensi peristiwa keamanan siber. Acara dipantau dengan menangkap catatan terperinci untuk permintaan yang dibuat ke bucket Amazon S3. Setiap catatan log akses memberikan rincian tentang permintaan akses tunggal. Detailnya mencakup pemohon, nama bucket, waktu permintaan, tindakan permintaan, status respons, dan kode kesalahan, jika relevan. | |
8.2 | Kumpulkan Log Audit | Untuk melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk klaster Amazon Redshift Anda. Anda juga harus memastikan bahwa konfigurasi yang diperlukan diterapkan di klaster Amazon Redshift. Pencatatan audit harus diaktifkan untuk memberikan informasi tentang koneksi dan aktivitas pengguna dalam database. Aturan ini mensyaratkan bahwa nilai ditetapkan untuk clusterDbEncrypted (Config Default:TRUE), dan ( loggingEnabled Config Default:). TRUE Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
8.2 | Kumpulkan Log Audit | Untuk membantu pencatatan dan pemantauan di lingkungan Anda, aktifkan AWS WAF (V2) logging di web regional dan globalACLs. AWS WAFlogging memberikan informasi rinci tentang lalu lintas yang dianalisis oleh web AndaACL. Log mencatat waktu yang AWS WAF menerima permintaan dari AWS sumber daya Anda, informasi tentang permintaan, dan tindakan untuk aturan yang dicocokkan oleh setiap permintaan. | |
8.2 | Kumpulkan Log Audit | Pastikan pencatatan AWS CodeBuild proyek diaktifkan sehingga log keluaran build Anda dikirim ke Amazon CloudWatch atau Amazon Simple Storage Service (Amazon S3). Log keluaran build memberikan informasi terperinci tentang proyek build Anda. | |
8.3 | Pastikan Penyimpanan Log Audit yang Memadai | Pastikan kebijakan siklus hidup Amazon S3 dikonfigurasi untuk membantu menentukan tindakan yang ingin dilakukan Amazon S3 selama masa pakai objek (misalnya, mengalihkan objek ke kelas penyimpanan lain, mengarsipkannya, atau menghapusnya setelah jangka waktu tertentu). | |
8.5 | Kumpulkan Log Audit Terperinci | APIGateway logging menampilkan tampilan rinci dari pengguna yang mengakses API dan cara mereka mengaksesAPI. Wawasan ini memungkinkan visibilitas aktivitas pengguna. | |
8.5 | Kumpulkan Log Audit Terperinci | AWS CloudTrail merekam tindakan dan API panggilan AWS Management Console. Anda dapat mengidentifikasi pengguna dan akun mana yang dipanggil AWS, alamat IP sumber dari mana panggilan dilakukan, dan kapan panggilan terjadi. CloudTrail akan mengirimkan file log dari semua AWS Wilayah ke bucket S3 Anda jika MULTI _ REGION _ CLOUD _ TRAIL _ ENABLED diaktifkan. Selain itu, ketika AWS meluncurkan Wilayah baru, CloudTrail akan membuat jejak yang sama di Wilayah baru. Akibatnya, Anda akan menerima file log yang berisi API aktivitas untuk Wilayah baru tanpa mengambil tindakan apa pun. | |
8.5 | Kumpulkan Log Audit Terperinci | Pengumpulan peristiwa data Simple Storage Service (Amazon S3) membantu mendeteksi aktivitas anomali apa pun. Detailnya mencakup informasi AWS akun yang mengakses bucket Amazon S3, alamat IP, dan waktu acara. | |
8.5 | Kumpulkan Log Audit Terperinci | AWS CloudTrail dapat membantu dalam non-penolakan dengan merekam tindakan dan panggilan Konsol AWS Manajemen. API Anda dapat mengidentifikasi pengguna dan Akun AWS yang disebut AWS layanan, alamat IP sumber tempat panggilan dihasilkan, dan pengaturan waktu panggilan. Detail data yang diambil terlihat dalam Isi AWS CloudTrail Rekam. | |
8.5 | Kumpulkan Log Audit Terperinci | Gunakan Amazon CloudWatch untuk mengumpulkan dan mengelola aktivitas peristiwa log secara terpusat. Penyertaan AWS CloudTrail data memberikan rincian aktivitas API panggilan dalam Anda Akun AWS. | |
8.5 | Kumpulkan Log Audit Terperinci | Pastikan domain OpenSearch Layanan Amazon mengaktifkan log kesalahan dan dialirkan ke CloudWatch Log Amazon untuk penyimpanan dan respons. Log kesalahan domain dapat membantu audit keamanan dan akses, dan dapat membantu mendiagnosis masalah ketersediaan. | |
8.5 | Kumpulkan Log Audit Terperinci | Log VPC alur menyediakan catatan terperinci untuk informasi tentang lalu lintas IP yang masuk ke dan dari antarmuka jaringan di Amazon Virtual Private Cloud (AmazonVPC) Anda. Secara default, catatan log aliran mencakup nilai untuk berbagai komponen aliran IP, termasuk sumber, tujuan, dan protokol. | |
8.5 | Kumpulkan Log Audit Terperinci | Aktivitas Elastic Load Balancing adalah titik pusat komunikasi dalam suatu lingkungan. Pastikan ELB logging diaktifkan. Data yang dikumpulkan memberikan informasi rinci tentang permintaan yang dikirim keELB. Setiap log berisi informasi, seperti waktu permintaan diterima, alamat IP klien, latensi, jalur permintaan, dan respons server. | |
8.5 | Kumpulkan Log Audit Terperinci | Untuk membantu pencatatan dan pemantauan di lingkungan Anda, pastikan pencatatan Amazon Relational Database Service (RDSAmazon) diaktifkan. Dengan RDS pencatatan Amazon, Anda dapat menangkap peristiwa seperti koneksi, pemutusan sambungan, kueri, atau tabel yang ditanyakan. | |
8.5 | Kumpulkan Log Audit Terperinci | Amazon Simple Storage Service (Amazon S3) pencatatan akses server menyediakan metode untuk memantau jaringan untuk potensi peristiwa keamanan siber. Acara dipantau dengan menangkap catatan terperinci untuk permintaan yang dibuat ke bucket Amazon S3. Setiap catatan log akses memberikan rincian tentang permintaan akses tunggal. Detailnya mencakup pemohon, nama bucket, waktu permintaan, tindakan permintaan, status respons, dan kode kesalahan, jika relevan. | |
8.5 | Kumpulkan Log Audit Terperinci | Untuk melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk klaster Amazon Redshift Anda. Anda juga harus memastikan bahwa konfigurasi yang diperlukan diterapkan di klaster Amazon Redshift. Pencatatan audit harus diaktifkan untuk memberikan informasi tentang koneksi dan aktivitas pengguna dalam database. Aturan ini mensyaratkan bahwa nilai ditetapkan untuk clusterDbEncrypted (Config Default:TRUE), dan ( loggingEnabled Config Default:). TRUE Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
8.5 | Kumpulkan Log Audit Terperinci | Untuk membantu pencatatan dan pemantauan di lingkungan Anda, aktifkan AWS WAF (V2) logging di web regional dan globalACLs. AWS WAFlogging memberikan informasi rinci tentang lalu lintas yang dianalisis oleh web AndaACL. Log mencatat waktu yang AWS WAF menerima permintaan dari AWS sumber daya Anda, informasi tentang permintaan, dan tindakan untuk aturan yang dicocokkan oleh setiap permintaan. | |
8.5 | Kumpulkan Log Audit Terperinci | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
8.5 | Kumpulkan Log Audit Terperinci | Pastikan pencatatan AWS CodeBuild proyek diaktifkan sehingga log keluaran build Anda dikirim ke Amazon CloudWatch atau Amazon Simple Storage Service (Amazon S3). Log keluaran build memberikan informasi terperinci tentang proyek build Anda. | |
8.7 | Kumpulkan Log Audit URL Permintaan | Aktivitas Elastic Load Balancing adalah titik pusat komunikasi dalam suatu lingkungan. Pastikan ELB logging diaktifkan. Data yang dikumpulkan memberikan informasi rinci tentang permintaan yang dikirim keELB. Setiap log berisi informasi, seperti waktu permintaan diterima, alamat IP klien, latensi, jalur permintaan, dan respons server. | |
8.9 | Sentralisasi Log Audit | Gunakan Amazon CloudWatch untuk mengumpulkan dan mengelola aktivitas peristiwa log secara terpusat. Penyertaan AWS CloudTrail data memberikan rincian aktivitas API panggilan dalam Anda Akun AWS. | |
8.10 | Mempertahankan Log Audit | Pastikan kebijakan siklus hidup Amazon S3 dikonfigurasi untuk membantu menentukan tindakan yang ingin dilakukan Amazon S3 selama masa pakai objek (misalnya, mengalihkan objek ke kelas penyimpanan lain, mengarsipkannya, atau menghapusnya setelah jangka waktu tertentu). | |
8.10 | Mempertahankan Log Audit | Pastikan durasi minimum data log peristiwa disimpan untuk grup log Anda untuk membantu pemecahan masalah dan investigasi forensik. Kurangnya data log peristiwa masa lalu yang tersedia membuat sulit untuk merekonstruksi dan mengidentifikasi peristiwa yang berpotensi berbahaya. | |
10.1 | Menyebarkan dan Memelihara Perangkat Lunak Anti-Malware | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
10.2 | Konfigurasikan Pembaruan Tanda Tangan Anti-Malware Otomatis | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
10.4 | Konfigurasikan Pemindaian Anti-Malware Otomatis dari Media yang Dapat Dilepas | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
10.6 | Mengelola Perangkat Lunak Anti-Malware secara Terpusat | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
10.7 | Gunakan Perangkat Lunak Anti-Malware Berbasis Perilaku | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
11.2 | Lakukan Pencadangan Otomatis | Untuk membantu proses pencadangan data, pastikan tabel Amazon DynamoDB Anda adalah bagian dari AWS paket Backup. AWS Backup adalah layanan pencadangan yang dikelola sepenuhnya dengan solusi pencadangan berbasis kebijakan. Solusi ini menyederhanakan manajemen cadangan Anda dan memungkinkan Anda memenuhi persyaratan kepatuhan cadangan bisnis dan peraturan Anda. | |
11.2 | Lakukan Pencadangan Otomatis | Untuk membantu proses pencadangan data, pastikan volume Amazon Elastic Block Store (AmazonEBS) Anda merupakan bagian dari paket AWS Backup. AWS Backup adalah layanan pencadangan yang dikelola sepenuhnya dengan solusi pencadangan berbasis kebijakan. Solusi ini menyederhanakan manajemen cadangan Anda dan memungkinkan Anda memenuhi persyaratan kepatuhan cadangan bisnis dan peraturan Anda. | |
11.2 | Lakukan Pencadangan Otomatis | Instans yang dioptimalkan di Amazon Elastic Block Store (AmazonEBS) menyediakan tambahan kapasitas khusus untuk operasi Amazon EBS I/O. Pengoptimalan ini memberikan kinerja paling efisien untuk EBS volume Anda dengan meminimalkan pertentangan antara operasi Amazon EBS I/O dan lalu lintas lain dari instans Anda. | |
11.2 | Lakukan Pencadangan Otomatis | Aktifkan aturan ini untuk memeriksa bahwa informasi telah dicadangkan. Ini juga mempertahankan cadangan dengan memastikan bahwa point-in-time pemulihan diaktifkan di Amazon DynamoDB. Pemulihan mempertahankan cadangan berkelanjutan dari tabel Anda selama 35 hari terakhir. | |
11.2 | Lakukan Pencadangan Otomatis | Saat pencadangan otomatis diaktifkan, Amazon ElastiCache membuat cadangan cluster setiap hari. Cadangan dapat disimpan selama beberapa hari seperti yang ditentukan oleh organisasi Anda. Pencadangan otomatis dapat membantu mencegah kehilangan data. Jika terjadi kegagalan, Anda dapat membuat cluster baru, yang mengembalikan data Anda dari cadangan terbaru. | |
11.2 | Lakukan Pencadangan Otomatis | Untuk membantu proses pencadangan data, pastikan sistem file Amazon Elastic File System (AmazonEFS) Anda adalah bagian dari paket AWS Backup. AWS Backup adalah layanan pencadangan yang dikelola sepenuhnya dengan solusi pencadangan berbasis kebijakan. Solusi ini menyederhanakan manajemen cadangan Anda dan memungkinkan Anda memenuhi persyaratan kepatuhan cadangan bisnis dan peraturan Anda. | |
11.2 | Lakukan Pencadangan Otomatis | Fitur cadangan Amazon RDS membuat cadangan database dan log transaksi Anda. Amazon RDS secara otomatis membuat snapshot volume penyimpanan instans DB Anda, mencadangkan seluruh instans DB. Sistem ini memungkinkan Anda untuk mengatur periode retensi tertentu untuk memenuhi persyaratan ketahanan Anda. | |
11.2 | Lakukan Pencadangan Otomatis | Untuk membantu proses pencadangan data, pastikan klaster Amazon Redshift Anda memiliki snapshot otomatis. Saat snapshot otomatis diaktifkan untuk klaster, Redshift secara berkala mengambil snapshot dari cluster tersebut. Secara default, Redshift mengambil snapshot setiap delapan jam atau setiap 5 GB untuk setiap node perubahan data, atau mana yang lebih dulu. | |
11.2 | Lakukan Pencadangan Otomatis | Pembuatan versi bucket Amazon Simple Storage Service (Amazon S3) membantu menyimpan beberapa varian objek dalam bucket Amazon S3 yang sama. Gunakan pembuatan versi untuk mempertahankan, mengambil, dan memulihkan setiap versi dari setiap objek yang disimpan di bucket Amazon S3 Anda. Pembuatan versi membantu Anda memulihkan dengan mudah dari tindakan pengguna yang tidak diinginkan dan kegagalan aplikasi. | |
11.2 | Lakukan Pencadangan Otomatis | Aturan ini memastikan bahwa klaster Amazon Redshift memiliki pengaturan yang diinginkan untuk organisasi Anda. Secara khusus, bahwa mereka lebih menyukai jendela pemeliharaan dan periode retensi snapshot otomatis untuk database. Aturan ini mengharuskan Anda untuk mengatur allowVersionUpgrade. Bawaannya adalah benar. Ini juga memungkinkan Anda secara opsional mengatur preferredMaintenanceWindow (defaultnya adalah sat: 16:00 -sat: 16:30), dan automatedSnapshotRetention Periode (defaultnya adalah 1). Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
11.2 | Lakukan Pencadangan Otomatis | Amazon Simple Storage Service (Amazon S3) Cross-Region Replication CRR () mendukung pemeliharaan kapasitas dan ketersediaan yang memadai. CRRmemungkinkan penyalinan objek secara otomatis dan asinkron di seluruh bucket Amazon S3 untuk membantu memastikan ketersediaan data tetap terjaga. | |
11.2 | Lakukan Pencadangan Otomatis | Pastikan kebijakan siklus hidup Amazon S3 dikonfigurasi untuk membantu menentukan tindakan yang ingin dilakukan Amazon S3 selama masa pakai objek (misalnya, mengalihkan objek ke kelas penyimpanan lain, mengarsipkannya, atau menghapusnya setelah jangka waktu tertentu). | |
11.3 | Lindungi Data Pemulihan | Pastikan enkripsi diaktifkan untuk titik pemulihan AWS Backup Anda. Karena data sensitif dapat ada saat istirahat, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
11.3 | Lindungi Data Pemulihan | Karena data sensitif dapat ada dan membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk volume Amazon Elastic Block Store (AmazonEBS) Anda. | |
11.3 | Lindungi Data Pemulihan | Untuk membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk volume Amazon Elastic Block Store (AmazonEBS) Anda. Karena data sensitif dapat ada saat diam dalam volume ini, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
11.3 | Lindungi Data Pemulihan | Untuk membantu melindungi data saat istirahat, pastikan enkripsi diaktifkan untuk instans Amazon Relational Database Service (RDSAmazon) Anda. Karena data sensitif dapat ada saat diam di RDS instans Amazon, aktifkan enkripsi saat istirahat untuk membantu melindungi data tersebut. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Untuk membantu proses pencadangan data, pastikan tabel Amazon DynamoDB Anda adalah bagian dari AWS paket Backup. AWS Backup adalah layanan pencadangan yang dikelola sepenuhnya dengan solusi pencadangan berbasis kebijakan. Solusi ini menyederhanakan manajemen cadangan Anda dan memungkinkan Anda memenuhi persyaratan kepatuhan cadangan bisnis dan peraturan Anda. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Untuk membantu proses pencadangan data, pastikan volume Amazon Elastic Block Store (AmazonEBS) Anda merupakan bagian dari paket AWS Backup. AWS Backup adalah layanan pencadangan yang dikelola sepenuhnya dengan solusi pencadangan berbasis kebijakan. Solusi ini menyederhanakan manajemen cadangan Anda dan memungkinkan Anda memenuhi persyaratan kepatuhan cadangan bisnis dan peraturan Anda. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Instans yang dioptimalkan di Amazon Elastic Block Store (AmazonEBS) menyediakan tambahan kapasitas khusus untuk operasi Amazon EBS I/O. Pengoptimalan ini memberikan kinerja paling efisien untuk EBS volume Anda dengan meminimalkan pertentangan antara operasi Amazon EBS I/O dan lalu lintas lain dari instans Anda. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Aktifkan aturan ini untuk memeriksa bahwa informasi telah dicadangkan. Ini juga mempertahankan cadangan dengan memastikan bahwa point-in-time pemulihan diaktifkan di Amazon DynamoDB. Pemulihan mempertahankan cadangan berkelanjutan dari tabel Anda selama 35 hari terakhir. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Saat pencadangan otomatis diaktifkan, Amazon ElastiCache membuat cadangan cluster setiap hari. Cadangan dapat disimpan selama beberapa hari seperti yang ditentukan oleh organisasi Anda. Pencadangan otomatis dapat membantu mencegah kehilangan data. Jika terjadi kegagalan, Anda dapat membuat cluster baru, yang mengembalikan data Anda dari cadangan terbaru. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Untuk membantu proses pencadangan data, pastikan sistem file Amazon Elastic File System (AmazonEFS) Anda adalah bagian dari paket AWS Backup. AWS Backup adalah layanan pencadangan yang dikelola sepenuhnya dengan solusi pencadangan berbasis kebijakan. Solusi ini menyederhanakan manajemen cadangan Anda dan memungkinkan Anda memenuhi persyaratan kepatuhan cadangan bisnis dan peraturan Anda. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Fitur cadangan Amazon RDS membuat cadangan database dan log transaksi Anda. Amazon RDS secara otomatis membuat snapshot volume penyimpanan instans DB Anda, mencadangkan seluruh instans DB. Sistem ini memungkinkan Anda untuk mengatur periode retensi tertentu untuk memenuhi persyaratan ketahanan Anda. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Untuk membantu proses pencadangan data, pastikan klaster Amazon Redshift Anda memiliki snapshot otomatis. Saat snapshot otomatis diaktifkan untuk klaster, Redshift secara berkala mengambil snapshot dari cluster tersebut. Secara default, Redshift mengambil snapshot setiap delapan jam atau setiap 5 GB untuk setiap node perubahan data, atau mana yang lebih dulu. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Pembuatan versi bucket Amazon Simple Storage Service (Amazon S3) membantu menyimpan beberapa varian objek dalam bucket Amazon S3 yang sama. Gunakan pembuatan versi untuk mempertahankan, mengambil, dan memulihkan setiap versi dari setiap objek yang disimpan di bucket Amazon S3 Anda. Pembuatan versi membantu Anda memulihkan dengan mudah dari tindakan pengguna yang tidak diinginkan dan kegagalan aplikasi. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Aturan ini memastikan bahwa klaster Amazon Redshift memiliki pengaturan yang diinginkan untuk organisasi Anda. Secara khusus, bahwa mereka lebih menyukai jendela pemeliharaan dan periode retensi snapshot otomatis untuk database. Aturan ini mengharuskan Anda untuk mengatur allowVersionUpgrade. Bawaannya adalah benar. Ini juga memungkinkan Anda secara opsional mengatur preferredMaintenanceWindow (defaultnya adalah sat: 16:00 -sat: 16:30), dan automatedSnapshotRetention Periode (defaultnya adalah 1). Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Amazon Simple Storage Service (Amazon S3) Cross-Region Replication CRR () mendukung pemeliharaan kapasitas dan ketersediaan yang memadai. CRRmemungkinkan penyalinan objek secara otomatis dan asinkron di seluruh bucket Amazon S3 untuk membantu memastikan ketersediaan data tetap terjaga. | |
11.4 | Membangun dan Mempertahankan Instance Data Pemulihan yang Terisolasi | Pastikan kebijakan siklus hidup Amazon S3 dikonfigurasi untuk membantu menentukan tindakan yang ingin dilakukan Amazon S3 selama masa pakai objek (misalnya, mengalihkan objek ke kelas penyimpanan lain, mengarsipkannya, atau menghapusnya setelah jangka waktu tertentu). | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Pastikan integritas jaringan dilindungi dengan memastikan sertifikat X509 dikeluarkan oleh. AWS ACM Sertifikat ini harus valid dan belum kedaluwarsa. Aturan ini membutuhkan nilai untuk daysToExpiration (Nilai Praktik Terbaik Keamanan AWS Dasar: 90). Nilai sebenarnya harus mencerminkan kebijakan organisasi Anda. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke AWS Cloud dengan memastikan instance DMS replikasi tidak dapat diakses publik. DMScontoh replikasi dapat berisi informasi sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke AWS Cloud dengan memastikan EBS snapshot tidak dapat dipulihkan secara publik. EBSsnapshot volume dapat berisi informasi sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Grup Keamanan Amazon Elastic Compute Cloud (AmazonEC2) dapat membantu mengelola akses jaringan dengan menyediakan pemfilteran stateful dari lalu lintas jaringan masuk dan keluar ke sumber daya. AWS Tidak mengizinkan lalu lintas masuk (atau jarak jauh) dari 0.0.0.0/0 ke port 22 pada sumber daya Anda membantu Anda membatasi akses jarak jauh. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Grup keamanan Amazon Elastic Compute Cloud (AmazonEC2) dapat membantu dalam pengelolaan akses jaringan dengan menyediakan pemfilteran stateful dari lalu lintas jaringan masuk dan keluar ke sumber daya. AWS Membatasi semua lalu lintas pada grup keamanan default membantu membatasi akses jarak jauh ke sumber daya Anda AWS . | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke AWS Cloud dengan memastikan instans Amazon Elastic Compute Cloud (AmazonEC2) tidak dapat diakses publik. EC2Instans Amazon dapat berisi informasi sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke AWS Cloud dengan memastikan Domain OpenSearch Layanan Amazon (OpenSearch Layanan) berada dalam Amazon Virtual Private Cloud (AmazonVPC). Domain OpenSearch Layanan dalam Amazon VPC memungkinkan komunikasi yang aman antara OpenSearch Layanan dan layanan lain di Amazon VPC tanpa memerlukan gateway internet, NAT perangkat, atau VPN koneksi. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Menerapkan instans Amazon Elastic Compute Cloud (AmazonEC2) dalam Amazon Virtual Private Cloud (AmazonVPC) untuk mengaktifkan komunikasi aman antara instans dan layanan lain di dalam amazonVPC, tanpa memerlukan gateway internet, NAT perangkat, atau koneksi. VPN Semua lalu lintas tetap aman di dalam AWS Cloud. Karena isolasi logisnya, domain yang berada di dalam Amazon VPC memiliki lapisan keamanan ekstra jika dibandingkan dengan domain yang menggunakan titik akhir publik. Tetapkan EC2 instans Amazon ke Amazon VPC untuk mengelola akses dengan benar. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke AWS Cloud dengan memastikan node master EMR cluster Amazon tidak dapat diakses secara publik. Node master EMR cluster Amazon dapat berisi informasi sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Pastikan tabel EC2 rute Amazon tidak memiliki rute tak terbatas ke gateway internet. Menghapus atau membatasi akses ke internet untuk beban kerja di Amazon VPCs dapat mengurangi akses yang tidak diinginkan di lingkungan Anda. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan memastikan fungsi AWS Lambda tidak dapat diakses secara publik. Akses publik berpotensi menyebabkan degradasi ketersediaan sumber daya. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Menerapkan fungsi AWS Lambda dalam Amazon Virtual Private Cloud (VPCAmazon) untuk komunikasi yang aman antara fungsi dan layanan lain di Amazon. VPC Dengan konfigurasi ini, tidak ada persyaratan untuk gateway internet, NAT perangkat, atau VPN koneksi. Semua lalu lintas tetap aman di dalam AWS Cloud. Karena isolasi logisnya, domain yang berada di dalam Amazon VPC memiliki lapisan keamanan ekstra jika dibandingkan dengan domain yang menggunakan titik akhir publik. Untuk mengelola akses dengan benar, fungsi AWS Lambda harus ditetapkan ke file. VPC | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa instans Amazon Relational Database Service (RDSAmazon) tidak bersifat publik. Instans RDS database Amazon dapat berisi informasi dan prinsip sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa instans Amazon Relational Database Service (RDSAmazon) tidak bersifat publik. Instans RDS database Amazon dapat berisi informasi sensitif, dan prinsip serta kontrol akses diperlukan untuk akun tersebut. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan memastikan port umum dibatasi pada grup keamanan Amazon Elastic Compute Cloud (AmazonEC2). Tidak membatasi akses ke port ke sumber tepercaya dapat menyebabkan serangan terhadap ketersediaan, integritas, dan kerahasiaan sistem. Aturan ini memungkinkan Anda untuk secara opsional mengatur blockedPort 1 - blockedPort 5 parameter (Config Defaults: 20,21,3389.3306.4333). Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa klaster Amazon Redshift tidak bersifat publik. Cluster Amazon Redshift dapat berisi informasi dan prinsip sensitif dan kontrol akses diperlukan untuk akun tersebut. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa bucket Amazon Simple Storage Service (Amazon S3) tidak dapat diakses publik. Aturan ini membantu menjaga keamanan data sensitif dari pengguna jarak jauh yang tidak sah dengan mencegah akses publik. Aturan ini memungkinkan Anda untuk secara opsional mengatur ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True), (Config Default: True), dan restrictPublicBuckets parameter blockPublicAcls (Config Default: True). Nilai aktual harus mencerminkan kebijakan organisasi Anda. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan hanya mengizinkan pengguna, proses, dan perangkat yang berwenang mengakses bucket Amazon Simple Storage Service (Amazon S3). Pengelolaan akses harus konsisten dengan klasifikasi data. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan hanya mengizinkan pengguna, proses, dan perangkat yang berwenang mengakses bucket Amazon Simple Storage Service (Amazon S3). Pengelolaan akses harus konsisten dengan klasifikasi data. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan memastikan bahwa SageMaker notebook Amazon tidak mengizinkan akses internet langsung. Dengan mencegah akses internet langsung, Anda dapat menjaga agar data sensitif tidak diakses oleh pengguna yang tidak sah. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke AWS Cloud dengan memastikan subnet Amazon Virtual Private Cloud (VPC) tidak secara otomatis ditetapkan alamat IP publik. Instans Amazon Elastic Compute Cloud (EC2) yang diluncurkan ke subnet yang mengaktifkan atribut ini memiliki alamat IP publik yang ditetapkan ke antarmuka jaringan utamanya. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke sumber daya di AWS Cloud dengan memastikan port umum dibatasi pada Grup Keamanan Amazon Elastic Compute Cloud (AmazonEC2). Tidak membatasi akses pada port ke sumber tepercaya dapat menyebabkan serangan terhadap ketersediaan, integritas, dan kerahasiaan sistem. Dengan membatasi akses ke sumber daya dalam kelompok keamanan dari internet (0.0.0.0/0) akses jarak jauh dapat dikontrol ke sistem internal. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Pastikan dokumen AWS Systems Manager (SSM) tidak bersifat publik, karena ini memungkinkan akses yang tidak diinginkan ke SSM dokumen Anda. SSMDokumen publik dapat mengekspos informasi tentang akun, sumber daya, dan proses internal Anda. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Jika Anda mengonfigurasi Antarmuka Jaringan Anda dengan alamat IP publik, maka sumber daya yang terkait dengan Antarmuka Jaringan tersebut dapat dijangkau dari internet. EC2sumber daya tidak boleh diakses publik, karena ini memungkinkan akses yang tidak diinginkan ke aplikasi atau server Anda. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | VPCPerutean yang ditingkatkan memaksa semua COPY dan UNLOAD lalu lintas antara cluster dan repositori data untuk melewati Amazon Anda. VPC Anda kemudian dapat menggunakan VPC fitur seperti grup keamanan dan daftar kontrol akses jaringan untuk mengamankan lalu lintas jaringan. Anda juga dapat menggunakan log VPC aliran untuk memantau lalu lintas jaringan. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Penskalaan otomatis Amazon DynamoDB menggunakan layanan Application AWS Auto Scaling untuk menyesuaikan kapasitas throughput yang disediakan yang secara otomatis merespons pola lalu lintas aktual. Ini memungkinkan tabel atau indeks sekunder global untuk meningkatkan kapasitas baca/tulis yang disediakan untuk menangani peningkatan lalu lintas yang tiba-tiba, tanpa pembatasan. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Aktifkan penyeimbangan beban lintas zona untuk Elastic Load Balancers (ELBs) Anda untuk membantu menjaga kapasitas dan ketersediaan yang memadai. Penyeimbangan beban lintas zona mengurangi kebutuhan untuk mempertahankan jumlah instance yang setara di setiap zona ketersediaan yang diaktifkan. Ini juga meningkatkan kemampuan aplikasi Anda untuk menangani hilangnya satu atau lebih instance. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Aturan ini memastikan bahwa Elastic Load Balancing memiliki perlindungan penghapusan yang diaktifkan. Gunakan fitur ini untuk mencegah penyeimbang beban Anda terhapus secara tidak sengaja atau jahat, yang dapat menyebabkan hilangnya ketersediaan untuk aplikasi Anda. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Pastikan instans Amazon Relational Database Service (RDSAmazon) mengaktifkan perlindungan penghapusan. Gunakan perlindungan penghapusan untuk mencegah RDS instans Amazon Anda terhapus secara tidak sengaja atau berbahaya, yang dapat menyebabkan hilangnya ketersediaan untuk aplikasi Anda. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Dukungan multi-AZ di Amazon Relational Database Service (RDSAmazon) memberikan peningkatan ketersediaan dan daya tahan untuk instans database. Saat Anda menyediakan instans database Multi-AZ, Amazon RDS secara otomatis membuat instance database utama, dan mereplikasi data secara sinkron ke instance siaga di Availability Zone yang berbeda. Setiap Availability Zone berjalan pada infrastruktur independen yang berbeda secara fisik, dan direkayasa agar sangat andal. Jika terjadi kegagalan infrastruktur, Amazon RDS melakukan failover otomatis ke standby sehingga Anda dapat melanjutkan operasi database segera setelah failover selesai. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Dukungan multi-AZ di Amazon Relational Database Service (RDSAmazon) memberikan peningkatan ketersediaan dan daya tahan untuk instans database. Saat Anda menyediakan instans database Multi-AZ, Amazon RDS secara otomatis membuat instance database utama, dan mereplikasi data secara sinkron ke instance siaga di Availability Zone yang berbeda. Setiap Availability Zone berjalan pada infrastruktur independen yang berbeda secara fisik, dan direkayasa agar sangat andal. Jika terjadi kegagalan infrastruktur, Amazon RDS melakukan failover otomatis ke standby sehingga Anda dapat melanjutkan operasi database segera setelah failover selesai. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Site-to-SiteVPNTerowongan redundan dapat diimplementasikan untuk mencapai persyaratan ketahanan. Ini menggunakan dua terowongan untuk membantu memastikan konektivitas jika salah satu Site-to-Site VPN koneksi menjadi tidak tersedia. Untuk melindungi dari hilangnya konektivitas, jika gateway pelanggan Anda tidak tersedia, Anda dapat mengatur Site-to-Site VPN koneksi kedua ke Amazon Virtual Private Cloud (AmazonVPC) dan gateway pribadi virtual dengan menggunakan gateway pelanggan kedua. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Kelola akses ke AWS Cloud dengan memastikan domain OpenSearch Layanan Amazon berada dalam Amazon Virtual Private Cloud (AmazonVPC). Domain OpenSearch Layanan Amazon dalam Amazon VPC memungkinkan komunikasi yang aman antara OpenSearch Layanan Amazon dan layanan lain di Amazon VPC tanpa memerlukan gateway internet, NAT perangkat, atau VPN koneksi. | |
12.2 | Membangun dan Memelihara Arsitektur Jaringan yang Aman | Elastic Load Balancing (ELB) secara otomatis mendistribusikan lalu lintas masuk Anda ke beberapa target, seperti EC2 instance, kontainer, dan alamat IP, di zona ketersediaan. Untuk memastikan ketersediaan tinggi, pastikan instans Anda ELB telah terdaftar dari beberapa Availability Zone. | |
12.3 | Mengelola Infrastruktur Jaringan dengan Aman | Pastikan REST API tahapan Amazon API Gateway dikonfigurasi dengan SSL sertifikat untuk memungkinkan sistem backend mengautentikasi permintaan yang berasal dari Gateway. API | |
12.3 | Mengelola Infrastruktur Jaringan dengan Aman | Untuk membantu melindungi data dalam perjalanan, pastikan bahwa Application Load Balancer Anda secara otomatis mengalihkan permintaan yang tidak terenkripsi ke. HTTP HTTPS Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
12.3 | Mengelola Infrastruktur Jaringan dengan Aman | Karena data sensitif dapat ada dan membantu melindungi data saat transit, pastikan enkripsi diaktifkan untuk Elastic Load Balancing Anda. Gunakan AWS Certificate Manager untuk mengelola, menyediakan, dan menyebarkan sertifikat publik dan SSL TLS privat/sertifikat dengan AWS layanan dan sumber daya internal. | |
12.3 | Mengelola Infrastruktur Jaringan dengan Aman | Pastikan Elastic Load Balancers (ELBs) Anda dikonfigurasi dengan SSL atau HTTPS pendengar. Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
12.3 | Mengelola Infrastruktur Jaringan dengan Aman | Untuk membantu melindungi data dalam perjalanan, pastikan bucket Amazon Simple Storage Service (Amazon S3) Anda memerlukan permintaan untuk menggunakan Secure Socket Layer (). SSL Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
12.3 | Mengelola Infrastruktur Jaringan dengan Aman | Pastikan klaster Amazon Redshift Anda TLS SSL memerlukan/enkripsi untuk terhubung ke klien. SQL Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
12.3 | Mengelola Infrastruktur Jaringan dengan Aman | Karena data sensitif dapat ada dan membantu melindungi data saat transit, pastikan enkripsi diaktifkan untuk Elastic Load Balancing Anda. Gunakan AWS Certificate Manager untuk mengelola, menyediakan, dan menyebarkan sertifikat publik dan SSL TLS privat/sertifikat dengan AWS layanan dan sumber daya internal. | |
12.3 | Mengelola Infrastruktur Jaringan dengan Aman | Karena data sensitif dapat ada dan untuk membantu melindungi data dalam perjalanan, pastikan HTTPS diaktifkan untuk koneksi ke domain OpenSearch Layanan Amazon Anda. | |
12.6 | Penggunaan Manajemen Jaringan Aman dan Protokol Komunikasi | Pastikan REST API tahapan Amazon API Gateway dikonfigurasi dengan SSL sertifikat untuk memungkinkan sistem backend mengautentikasi permintaan yang berasal dari Gateway. API | |
12.6 | Penggunaan Manajemen Jaringan Aman dan Protokol Komunikasi | Untuk membantu melindungi data dalam perjalanan, pastikan bahwa Application Load Balancer Anda secara otomatis mengalihkan permintaan yang tidak terenkripsi ke. HTTP HTTPS Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
12.6 | Penggunaan Manajemen Jaringan Aman dan Protokol Komunikasi | Karena data sensitif dapat ada dan membantu melindungi data saat transit, pastikan enkripsi diaktifkan untuk Elastic Load Balancing Anda. Gunakan AWS Certificate Manager untuk mengelola, menyediakan, dan menyebarkan sertifikat publik dan SSL TLS privat/sertifikat dengan AWS layanan dan sumber daya internal. | |
12.6 | Penggunaan Manajemen Jaringan Aman dan Protokol Komunikasi | Pastikan Elastic Load Balancers (ELBs) Anda dikonfigurasi dengan SSL atau HTTPS pendengar. Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
12.6 | Penggunaan Manajemen Jaringan Aman dan Protokol Komunikasi | Untuk membantu melindungi data dalam perjalanan, pastikan bucket Amazon Simple Storage Service (Amazon S3) Anda memerlukan permintaan untuk menggunakan Secure Socket Layer (). SSL Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
12.6 | Penggunaan Manajemen Jaringan Aman dan Protokol Komunikasi | Pastikan klaster Amazon Redshift Anda TLS SSL memerlukan/enkripsi untuk terhubung ke klien. SQL Karena data sensitif dapat ada, aktifkan enkripsi dalam perjalanan untuk membantu melindungi data tersebut. | |
12.6 | Penggunaan Manajemen Jaringan Aman dan Protokol Komunikasi | Karena data sensitif dapat ada dan membantu melindungi data saat transit, pastikan enkripsi diaktifkan untuk Elastic Load Balancing Anda. Gunakan AWS Certificate Manager untuk mengelola, menyediakan, dan menyebarkan sertifikat publik dan SSL TLS privat/sertifikat dengan AWS layanan dan sumber daya internal. | |
12.6 | Penggunaan Manajemen Jaringan Aman dan Protokol Komunikasi | Karena data sensitif dapat ada dan untuk membantu melindungi data dalam perjalanan, pastikan HTTPS diaktifkan untuk koneksi ke domain OpenSearch Layanan Amazon Anda. | |
13.1 | Memusatkan Peringatan Acara Keamanan | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
13.1 | Memusatkan Peringatan Acara Keamanan | AWS Security Hub membantu memantau personel, koneksi, perangkat, dan perangkat lunak yang tidak sah. AWS Security Hub mengumpulkan, mengatur, dan memprioritaskan peringatan keamanan, atau temuan, dari berbagai layanan. AWS Beberapa layanan tersebut adalah Amazon Security Hub, Amazon Inspector, Amazon Macie, Identity and Access Management IAM () Access Analyzer AWS , dan Firewall AWS Manager, dan solusi Partner. AWS | |
13.3 | Menerapkan Solusi Deteksi Intrusi Jaringan | Amazon GuardDuty dapat membantu memantau dan mendeteksi potensi peristiwa keamanan siber dengan menggunakan umpan intelijen ancaman. Ini termasuk daftar pembelajaran berbahaya IPs dan mesin untuk mengidentifikasi aktivitas tak terduga, tidak sah, dan berbahaya dalam lingkungan AWS Cloud Anda. | |
13.6 | Kumpulkan Log Arus Lalu Lintas Jaringan | Log VPC alur menyediakan catatan terperinci untuk informasi tentang lalu lintas IP yang masuk ke dan dari antarmuka jaringan di Amazon Virtual Private Cloud (AmazonVPC) Anda. Secara default, catatan log aliran mencakup nilai untuk berbagai komponen aliran IP, termasuk sumber, tujuan, dan protokol. | |
13.6 | Kumpulkan Log Arus Lalu Lintas Jaringan | Untuk membantu pencatatan dan pemantauan di lingkungan Anda, aktifkan AWS WAF (V2) logging di web regional dan globalACLs. AWS WAFlogging memberikan informasi rinci tentang lalu lintas yang dianalisis oleh web AndaACL. Log mencatat waktu yang AWS WAF menerima permintaan dari AWS sumber daya Anda, informasi tentang permintaan, dan tindakan untuk aturan yang dicocokkan oleh setiap permintaan. | |
16.1 | Membangun dan Menjaga Proses Pengembangan Aplikasi yang Aman | Pastikan kredensi otentikasi AWS_ACCESS_KEY_ID dan AWS_SECRET_ACCESS_KEY tidak ada dalam lingkungan proyek AWS Codebuild. Jangan simpan variabel-variabel ini dalam teks yang jelas. Menyimpan variabel-variabel ini dalam teks yang jelas menyebabkan paparan data yang tidak diinginkan dan akses yang tidak sah. | |
16.1 | Membangun dan Menjaga Proses Pengembangan Aplikasi yang Aman | Pastikan repositori sumber Bitbucket GitHub atau URL tidak berisi token akses pribadi, kredenal masuk dalam lingkungan proyek Codebuild. AWS Gunakan OAuth alih-alih token akses pribadi atau kredensi masuk untuk memberikan otorisasi untuk mengakses GitHub atau repositori Bitbucket. | |
16.1 | Membangun dan Menjaga Proses Pengembangan Aplikasi yang Aman | Untuk membantu menerapkan prinsip hak istimewa paling sedikit, pastikan lingkungan CodeBuild proyek Amazon Anda tidak mengaktifkan mode istimewa. Pengaturan ini harus dinonaktifkan untuk mencegah akses yang tidak diinginkan ke Docker APIs serta perangkat keras yang mendasarinya. | |
16.1 | Membangun dan Menjaga Proses Pengembangan Aplikasi yang Aman | Untuk membantu melindungi data sensitif saat istirahat, pastikan enkripsi diaktifkan untuk AWS CodeBuild artefak Anda. | |
16.1 | Membangun dan Menjaga Proses Pengembangan Aplikasi yang Aman | Pastikan pencatatan AWS CodeBuild proyek diaktifkan sehingga log keluaran build Anda dikirim ke Amazon CloudWatch atau Amazon Simple Storage Service (Amazon S3). Log keluaran build memberikan informasi terperinci tentang proyek build Anda. |
Templat
Template tersedia di GitHub: Praktik Terbaik Operasional untuk Kontrol Keamanan CIS Kritis v8 IG2