

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Kontrol CSPM Hub Keamanan untuk Amazon Cognito
<a name="cognito-controls"></a>

 AWS Security Hub CSPM Kontrol ini mengevaluasi layanan dan sumber daya Amazon Cognito. Kontrol mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat [Ketersediaan kontrol berdasarkan Wilayah](securityhub-regions.md#securityhub-regions-control-support).

## [Cognito.1] Kumpulan pengguna Cognito harus mengaktifkan perlindungan ancaman dengan mode penegakan fungsi penuh untuk otentikasi standar
<a name="cognito-1"></a>

**Kategori: ** Lindungi > Manajemen akses aman

**Tingkat keparahan: ** Sedang

**Jenis sumber daya: ** `AWS::Cognito::UserPool`

**AWS Config aturan: ** [cognito-user-pool-advanced-security-enabled](https://docs.aws.amazon.com/config/latest/developerguide/cognito-user-pool-advanced-security-enabled.html)

**Jenis jadwal: ** Perubahan dipicu

**Parameter: **


| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan | 
| --- | --- | --- | --- | --- | 
| `SecurityMode` | Mode penegakan perlindungan ancaman yang diperiksa kontrol. | String | `AUDIT`, `ENFORCED` | `ENFORCED` | 

Kontrol ini memeriksa apakah kumpulan pengguna Amazon Cognito memiliki perlindungan ancaman yang diaktifkan dengan mode penegakan diatur ke fungsi penuh untuk otentikasi standar. Kontrol gagal jika kumpulan pengguna memiliki perlindungan ancaman yang dinonaktifkan atau jika mode penegakan tidak disetel ke fungsi penuh untuk otentikasi standar. Kecuali Anda memberikan nilai parameter kustom, Security Hub CSPM menggunakan nilai default `ENFORCED` untuk mode penegakan yang disetel ke fungsi penuh untuk otentikasi standar.

Setelah membuat kumpulan pengguna Amazon Cognito, Anda dapat mengaktifkan perlindungan ancaman dan menyesuaikan tindakan yang diambil sebagai respons terhadap risiko yang berbeda. Atau, Anda dapat menggunakan mode audit untuk mengumpulkan metrik pada risiko yang terdeteksi tanpa menerapkan mitigasi keamanan apa pun. Dalam mode audit, perlindungan ancaman menerbitkan metrik ke Amazon CloudWatch. Anda dapat melihat metrik setelah Amazon Cognito menghasilkan acara pertamanya.

### Remediasi
<a name="cognito-1-remediation"></a>

Untuk informasi tentang mengaktifkan perlindungan ancaman untuk kumpulan pengguna Amazon Cognito, lihat Keamanan [ lanjutan dengan perlindungan ancaman ](https://docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pool-settings-threat-protection.html) di Panduan Pengembang * Amazon Cognito. *

## [Cognito.2] Kumpulan identitas Cognito seharusnya tidak mengizinkan identitas yang tidak diautentikasi
<a name="cognito-2"></a>

**Kategori: L ** indungi > Manajemen akses aman > Otentikasi tanpa kata sandi

**Tingkat keparahan: ** Sedang

**Jenis sumber daya: ** `AWS::Cognito::IdentityPool`

**AWS Config aturan: ** [cognito-identity-pool-unauth-access-check](https://docs.aws.amazon.com/config/latest/developerguide/cognito-identity-pool-unauth-access-check.html)

**Jenis jadwal: ** Perubahan dipicu

**Parameter: Tidak ** ada

Kontrol ini memeriksa apakah kumpulan identitas Amazon Cognito dikonfigurasi untuk mengizinkan identitas yang tidak diautentikasi. Kontrol gagal jika akses tamu diaktifkan (`AllowUnauthenticatedIdentities`parameter disetel ke`true`) untuk kumpulan identitas.

Jika kumpulan identitas Amazon Cognito mengizinkan identitas yang tidak diautentikasi, kumpulan identitas menyediakan AWS kredentif sementara kepada pengguna yang belum diautentikasi melalui penyedia identitas (tamu). Ini menciptakan risiko keamanan karena memungkinkan akses anonim ke AWS sumber daya. Jika Anda menonaktifkan akses tamu, Anda dapat membantu memastikan bahwa hanya pengguna yang diautentikasi dengan benar yang dapat mengakses AWS sumber daya Anda, sehingga mengurangi risiko akses tidak sah dan potensi pelanggaran keamanan. Sebagai praktik terbaik, kumpulan identitas harus memerlukan otentikasi melalui penyedia identitas yang didukung. Jika akses yang tidak diautentikasi diperlukan, penting untuk secara hati-hati membatasi izin untuk identitas yang tidak diautentikasi, dan secara teratur meninjau dan memantau penggunaannya.

### Remediasi
<a name="cognito-2-remediation"></a>

Untuk informasi tentang menonaktifkan akses tamu untuk kumpulan identitas Amazon Cognito, lihat [ Mengaktifkan atau menonaktifkan akses tamu ](https://docs.aws.amazon.com/cognito/latest/developerguide/identity-pools.html#enable-or-disable-unauthenticated-identities) di Panduan Pengembang * Amazon Cognito. *

## [Cognito.3] Kebijakan kata sandi untuk kumpulan pengguna Cognito harus memiliki konfigurasi yang kuat
<a name="cognito-3"></a>

**Kategori: ** Lindungi > Manajemen akses aman

**Tingkat keparahan: ** Sedang

**Jenis sumber daya: ** `AWS::Cognito::UserPool`

**AWS Config aturan: ** [cognito-user-pool-password-policy-check](https://docs.aws.amazon.com/config/latest/developerguide/cognito-user-pool-password-policy-check.html)

**Jenis jadwal: ** Perubahan dipicu

**Parameter: **


| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan | 
| --- | --- | --- | --- | --- | 
| `minLength` | Jumlah minimum karakter yang harus berisi kata sandi.  | Bilangan Bulat | `8` untuk `99` | `8 ` | 
| `requireLowercase` | Memerlukan setidaknya satu karakter huruf kecil dalam kata sandi.  | Boolean | `True`, `False` | `True` | 
| `requireUppercase` | Memerlukan setidaknya satu karakter huruf besar dalam kata sandi.  | Boolean | `True`, `False` | `True` | 
| `requireNumbers` | Memerlukan setidaknya satu nomor dalam kata sandi.  | Boolean | `True`, `False` | `True` | 
| `requireSymbols` | Memerlukan setidaknya satu simbol dalam kata sandi.  | Boolean | `True`, `False` | `True` | 
| `temporaryPasswordValidity` | Jumlah hari maksimum kata sandi dapat ada sebelum kedaluwarsa.  | Bilangan Bulat | `1` untuk `365` | `7` | 

Kontrol ini memeriksa apakah kebijakan kata sandi untuk kumpulan pengguna Amazon Cognito memerlukan penggunaan kata sandi yang kuat, berdasarkan pengaturan yang disarankan untuk kebijakan kata sandi. Kontrol gagal jika kebijakan kata sandi untuk kumpulan pengguna tidak memerlukan kata sandi yang kuat. Secara opsional, Anda dapat menentukan nilai kustom untuk pengaturan kebijakan yang diperiksa kontrol.

Kata sandi yang kuat adalah praktik terbaik keamanan untuk kumpulan pengguna Amazon Cognito. Kata sandi yang lemah dapat mengekspos kredenSIAL pengguna ke sistem yang menebak kata sandi dan mencoba mengakses data. Hal ini terutama berlaku untuk aplikasi yang terbuka untuk internet. Kebijakan kata sandi adalah elemen sentral dari keamanan direktori pengguna. Dengan menggunakan kebijakan kata sandi, Anda dapat mengonfigurasi kumpulan pengguna agar memerlukan kompleksitas kata sandi dan pengaturan lain yang sesuai dengan standar dan persyaratan keamanan Anda.

### Remediasi
<a name="cognito-3-remediation"></a>

Untuk informasi tentang membuat atau memperbarui kebijakan kata sandi untuk kumpulan pengguna Amazon Cognito, lihat Men [ ambahkan persyaratan kata sandi kumpulan pengguna ](https://docs.aws.amazon.com/cognito/latest/developerguide/managing-users-passwords.html#user-pool-settings-policies) di Panduan Pengembang * Amazon Cognito. *

## [Cognito.4] Kumpulan pengguna Cognito harus mengaktifkan perlindungan ancaman dengan mode penegakan fungsi penuh untuk otentikasi khusus
<a name="cognito-4"></a>

**Kategori: ** Lindungi > Manajemen akses aman

**Tingkat keparahan: ** Sedang

**Jenis sumber daya: ** `AWS::Cognito::UserPool`

**AWS Config aturan: ** [cognito-userpool-cust-auth-threat-full-check](https://docs.aws.amazon.com/config/latest/developerguide/cognito-userpool-cust-auth-threat-full-check.html)

**Jenis jadwal: ** Perubahan dipicu

**Parameter: Tidak ** ada

Kontrol ini memeriksa apakah kumpulan pengguna Amazon Cognito memiliki perlindungan ancaman yang diaktifkan dengan mode penegakan diatur ke fungsi penuh untuk otentikasi kustom. Kontrol gagal jika kumpulan pengguna memiliki perlindungan ancaman yang dinonaktifkan atau jika mode penegakan tidak disetel ke fungsi penuh untuk otentikasi kustom.

Perlindungan ancaman, sebelumnya disebut fitur keamanan lanjutan, adalah seperangkat alat pemantauan untuk aktivitas yang tidak diinginkan di kumpulan pengguna Anda, dan alat konfigurasi untuk secara otomatis mematikan aktivitas yang berpotensi berbahaya. Setelah membuat kumpulan pengguna Amazon Cognito, Anda dapat mengaktifkan perlindungan ancaman dengan mode penegakan fungsi penuh untuk otentikasi khusus dan menyesuaikan tindakan yang diambil sebagai respons terhadap risiko yang berbeda. Full-function mode mencakup serangkaian reaksi otomatis untuk mendeteksi aktivitas yang tidak diinginkan dan kata sandi yang dikompromikan.

### Remediasi
<a name="cognito-4-remediation"></a>

Untuk informasi tentang mengaktifkan perlindungan ancaman untuk kumpulan pengguna Amazon Cognito, lihat Keamanan [ lanjutan dengan perlindungan ancaman ](https://docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pool-settings-threat-protection.html) di Panduan Pengembang * Amazon Cognito. *

## [Cognito.5] MFA harus diaktifkan untuk kumpulan pengguna Cognito
<a name="cognito-5"></a>

**Kategori: L ** indungi > Manajemen akses aman > Multi-factor otentikasi

**Tingkat keparahan: ** Sedang

**Jenis sumber daya: ** `AWS::Cognito::UserPool`

**AWS Config aturan: ** [cognito-user-pool-mfa-enabled](https://docs.aws.amazon.com/config/latest/developerguide/cognito-user-pool-mfa-enabled.html)

**Jenis jadwal: ** Perubahan dipicu

**Parameter: Tidak ** ada

Kontrol ini memeriksa apakah kumpulan pengguna Amazon Cognito yang dikonfigurasi dengan kebijakan masuk hanya kata sandi mengaktifkan otentikasi multi-faktor (MFA). Kontrol gagal jika kumpulan pengguna yang dikonfigurasi dengan kebijakan masuk hanya kata sandi tidak mengaktifkan MFA.

Multi-factor otentikasi (MFA) menambahkan sesuatu yang Anda miliki faktor otentikasi ke faktor sesuatu yang Anda ketahui (biasanya nama pengguna dan kata sandi). Untuk pengguna federasi, Amazon Cognito mendelegasikan otentikasi ke penyedia identitas (IdP) dan tidak menawarkan faktor otentikasi tambahan. Namun, jika Anda memiliki pengguna lokal dengan otentikasi kata sandi, mengonfigurasi MFA untuk kumpulan pengguna meningkatkan keamanannya.

**catatan**  
Kontrol ini tidak berlaku untuk pengguna federasi dan pengguna yang masuk dengan faktor tanpa kata sandi.

### Remediasi
<a name="cognito-5-remediation"></a>

Untuk informasi tentang cara mengonfigurasi MFA untuk kumpulan pengguna Amazon Cognito, lihat Men [ ambahkan MFA ke kumpulan pengguna ](https://docs.aws.amazon.com/cognito/latest/developerguide/user-pool-settings-mfa.html) di Panduan Pengembang * Amazon Cognito. *

## [Cognito.6] Kumpulan pengguna Cognito harus mengaktifkan perlindungan penghapusan
<a name="cognito-6"></a>

**Kategori: Mel ** indungi > Perlindungan Data > Perlindungan penghapusan data

**Tingkat keparahan: ** Sedang

**Jenis sumber daya: ** `AWS::Cognito::UserPool`

**AWS Config aturan: ** [cognito-user-pool-deletion-protection-enabled](https://docs.aws.amazon.com/config/latest/developerguide/cognito-user-pool-deletion-protection-enabled.html)

**Jenis jadwal: ** Perubahan dipicu

**Parameter: Tidak ** ada

Kontrol ini memeriksa apakah kumpulan pengguna Amazon Cognito mengaktifkan perlindungan penghapusan. Kontrol gagal jika perlindungan penghapusan dinonaktifkan untuk kumpulan pengguna.

Perlindungan penghapusan membantu memastikan bahwa kumpulan pengguna Anda tidak dihapus secara tidak sengaja. Saat Anda mengonfigurasi kumpulan pengguna dengan perlindungan penghapusan, kumpulan tidak dapat dihapus oleh pengguna mana pun. Perlindungan penghapusan mencegah Anda meminta penghapusan kumpulan pengguna kecuali jika Anda terlebih dahulu mengubah kumpulan dan menonaktifkan perlindungan penghapusan.

### Remediasi
<a name="cognito-6-remediation"></a>

Untuk mengonfigurasi perlindungan penghapusan untuk kumpulan pengguna Amazon Cognito, lihat Perlindungan penghapusan kumpulan [ pengguna ](https://docs.aws.amazon.com/cognito/latest/developerguide/user-pool-settings-deletion-protection.html) di Panduan Pengembang * Amazon Cognito. *