Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kontrol CSPM Hub Keamanan untuk Amazon S3
AWS Security Hub CSPM Kontrol ini mengevaluasi layanan dan sumber daya Amazon Simple Storage Service (Amazon S3). Kontrol mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.
[S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok
Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.1.4, Benchmark Yay AWS asan CIS v3.0. 0/2.1.4, Benchmark Yay AWS asan CIS v1.4. 0/2.1.5, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/1.3.1, PCI DSS v3.2. 1/1.3.2, PCI DSS v3.2. 1/1.3.4, PCI DSS v3.2. 1/1.3.6, PCI DSS v4.0. 1/1.4.4
Kategori: L indungi > Konfigurasi jaringan aman
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::::Account
AWS Config aturan: s3-account-level-public-access-blocks-periodic
Jenis jadwal: Ber kala
Parameter:
-
ignorePublicAcls:true(tidak dapat disesuaikan) -
blockPublicPolicy:true(tidak dapat disesuaikan) -
blockPublicAcls:true(tidak dapat disesuaikan) -
restrictPublicBuckets:true(tidak dapat disesuaikan)
Kontrol ini memeriksa apakah setelan akses publik blok Amazon S3 sebelumnya dikonfigurasi pada tingkat akun untuk bucket tujuan umum S3. Kontrol gagal jika satu atau lebih pengaturan akses publik blok diatur kefalse.
Kontrol gagal jika salah satu pengaturan diatur kefalse, atau jika salah satu pengaturan tidak dikonfigurasi.
Blok akses publik Amazon S3 dirancang untuk menyediakan kontrol di seluruh Akun AWS atau pada tingkat bucket S3 individual untuk memastikan bahwa objek tidak pernah memiliki akses publik. Akses publik diberikan kepada bucket dan objek melalui daftar kontrol akses (ACL), kebijakan bucket, atau keduanya.
Kecuali Anda ingin bucket S3 Anda dapat diakses publik, Anda harus mengonfigurasi fitur Amazon S3 Block Public Access tingkat akun.
Untuk mempelajari selengkapnya, lihat Menggunakan Amazon S3 Memblokir Akses Pu blik di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
Remediasi
Untuk mengaktifkan Akses Publik Blok Amazon S3 untuk Anda Akun AWS, lihat Meng onfigurasi setelan akses publik blok untuk akun Anda di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
[S3.2] Bucket tujuan umum S3 harus memblokir akses baca publik
Persyaratan terkait: PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/1.3.1, PCI DSS v3.2. 1/1.3.2, PCI DSS v3.2. 1/1.3.6, PCI DSS v3.2. 1/7.2.1, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9)
Kategori: L indungi > Konfigurasi jaringan aman
Tingkat keparahan: Kritis
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-public-read-prohibited
Jenis jadwal: Periodik dan perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 mengizinkan akses baca publik. Ini mengevaluasi pengaturan akses publik blok, kebijakan bucket, dan daftar kontrol akses bucket (ACL). Kontrol gagal jika bucket mengizinkan akses baca publik.
catatan
Jika bucket S3 memiliki kebijakan bucket, kontrol ini tidak mengevaluasi kondisi kebijakan yang menggunakan karakter atau variabel wildcard. Untuk menghasilkan tem PASSED uan, kondisi dalam kebijakan bucket hanya boleh menggunakan nilai tetap, yaitu nilai yang tidak mengandung karakter wildcard atau variabel kebijakan. Untuk informasi tentang variabel kebijakan, lihat Variabel dan tag di Panduan AWS Identity and Access Management Pengguna.
Beberapa kasus penggunaan mungkin mengharuskan semua orang di internet dapat membaca dari bucket S3 Anda. Namun, situasi tersebut jarang terjadi. Untuk memastikan integritas dan keamanan data Anda, bucket S3 Anda tidak boleh dibaca publik.
Remediasi
Untuk memblokir akses baca publik di bucket Amazon S3 Anda, lihat Mengon figurasi setelan akses publik blok untuk bucket S3 Anda di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
[S3.3] Bucket tujuan umum S3 harus memblokir akses tulis publik
Persyaratan terkait: PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/1.3.1, PCI DSS v3.2. 1/1.3.2, PCI DSS v3.2. 1/1.3.4, PCI DSS v3.2. 1/1.3.6, PCI DSS v3.2. 1/7.2.1, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9)
Kategori: L indungi > Konfigurasi jaringan aman
Tingkat keparahan: Kritis
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-public-write-prohibited
Jenis jadwal: Periodik dan perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 mengizinkan akses penulisan publik. Ini mengevaluasi pengaturan akses publik blok, kebijakan bucket, dan daftar kontrol akses bucket (ACL). Kontrol gagal jika bucket mengizinkan akses tulis publik.
catatan
Jika bucket S3 memiliki kebijakan bucket, kontrol ini tidak mengevaluasi kondisi kebijakan yang menggunakan karakter atau variabel wildcard. Untuk menghasilkan tem PASSED uan, kondisi dalam kebijakan bucket hanya boleh menggunakan nilai tetap, yaitu nilai yang tidak mengandung karakter wildcard atau variabel kebijakan. Untuk informasi tentang variabel kebijakan, lihat Variabel dan tag di Panduan AWS Identity and Access Management Pengguna.
Beberapa kasus penggunaan mengharuskan semua orang di internet dapat menulis ke bucket S3 Anda. Namun, situasi tersebut jarang terjadi. Untuk memastikan integritas dan keamanan data Anda, bucket S3 Anda tidak boleh ditulis secara publik.
Remediasi
Untuk memblokir akses tulis publik di bucket Amazon S3 Anda, lihat Mengon figurasi setelan akses publik blok untuk bucket S3 Anda di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
[S3.5] Bucket tujuan umum S3 harus memerlukan permintaan untuk menggunakan TLS
Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.1.1, Benchmark Yay AWS asan CIS v3.0. 0/2.1.1, Benchmark Yay AWS asan CIS v1.4. 0/2.1.2, NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23 (3) NIST.800-53.r5 SC-23, (4),, NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8, NIST.800-171.r2 3.13.15, PCI DSS v3.2. 1/4.1, PCI DSS v4.0. 1/4.2.1
Kategori: Lindungi > Manajemen akses aman
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-ssl-requests-only
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 memiliki kebijakan yang mengharuskan permintaan untuk menggunakan TLS. Kontrol gagal jika kebijakan bucket tidak memerlukan permintaan untuk menggunakan TLS.
Bucket S3 harus memiliki kebijakan yang mengharuskan semua permintaan (Action: S3:*) untuk hanya menerima transmisi data melalui HTTPS dalam kebijakan sumber daya S3, yang ditunjukkan oleh kunci kondisiaws:SecureTransport.
Remediasi
Untuk memperbarui kebijakan bucket Amazon S3 untuk menolak transportasi tidak aman, lihat Men ambahkan kebijakan bucket dengan menggunakan konsol Amazon S3 di Panduan Pengguna Layanan Peny impanan Sederhana Amazon.
Tambahkan pernyataan kebijakan yang mirip dengan yang ada di kebijakan berikut. Ganti amzn-s3-demo-bucket dengan nama bucket yang Anda modifikasi.
Untuk informasi selengkapnya, lihat Kebijakan bucket S3 apa yang harus saya gunakan untuk mematuhi AWS Config aturan s3-bucket-ssl-requests-only?
[S3.6] Kebijakan bucket tujuan umum S3 harus membatasi akses ke yang lain Akun AWS
Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-171.r2 3.13.4
Kategori: L indungi > Manajemen akses aman > Tindakan operasi API sensitif dibatasi
Tingkat keparahan: Tinggi
Jenis sumber daya: AWS::S3::Bucket
AWS Configaturan: s3-bucket-blacklisted-actions-prohibited
Jenis jadwal: Perubahan dipicu
Parameter:
-
blacklistedactionpatterns:s3:DeleteBucketPolicy, s3:PutBucketAcl, s3:PutBucketPolicy, s3:PutEncryptionConfiguration, s3:PutObjectAcl(tidak dapat disesuaikan)
Kontrol ini memeriksa apakah kebijakan bucket tujuan umum Amazon S3 mencegah prinsipal dari pihak lain Akun AWS melakukan tindakan yang ditolak pada sumber daya di bucket S3. Kontrol gagal jika kebijakan bucket mengizinkan satu atau lebih tindakan sebelumnya untuk prinsipal di yang lain Akun AWS.
Menerapkan akses hak istimewa paling sedikit sangat penting untuk mengurangi risiko keamanan dan dampak kesalahan atau niat jahat. Jika kebijakan bucket S3 mengizinkan akses dari akun eksternal, hal itu dapat mengakibatkan eksfiltrasi data oleh ancaman orang dalam atau penyerang.
blacklistedactionpatternsParameter memungkinkan evaluasi aturan untuk bucket S3 yang berhasil. Parameter memberikan akses ke akun eksternal untuk pola tindakan yang tidak termasuk dalam blacklistedactionpatterns daftar.
Remediasi
Untuk memperbarui kebijakan bucket Amazon S3 untuk menghapus izin, lihat. Menambahkan kebijakan bucket dengan menggunakan konsol Amazon S3 di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
Di halaman Edit kebijakan bucket, di kotak teks pengeditan kebijakan, lakukan salah satu tindakan berikut:
-
Hapus pernyataan yang memberikan Akun AWS akses lain ke tindakan yang ditolak.
-
Hapus tindakan yang ditolak yang diizinkan dari pernyataan.
[S3.7] Bucket tujuan umum S3 harus menggunakan replikasi lintas wilayah
Persyaratan terkait: PCI DSS v3.2. 1/2.2, NIST.800-53.r5 AU-9 (2), NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-36 (2), NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Kategori: Lindungi > Manajemen akses aman
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-cross-region-replication-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 mengaktifkan replikasi lintas wilayah. Kontrol gagal jika bucket tidak mengaktifkan replikasi lintas wilayah.
Replikasi adalah penyalinan objek secara otomatis dan asinkron di seluruh bucket yang sama atau berbeda. Wilayah AWS Replikasi menyalin objek yang baru dibuat dan pembaruan objek dari bucket sumber ke bucket tujuan atau bucket. AWS praktik terbaik merekomendasikan replikasi untuk bucket sumber dan tujuan yang dimiliki oleh yang sama Akun AWS. Selain ketersediaan, Anda harus mempertimbangkan pengaturan pengerasan sistem lainnya.
Kontrol ini menghasilkan tem FAILED uan untuk bucket tujuan replikasi jika replikasi lintas wilayah tidak diaktifkan. Jika ada alasan yang sah bahwa bucket tujuan tidak memerlukan replikasi lintas wilayah untuk diaktifkan, Anda dapat menekan temuan untuk bucket ini.
Remediasi
Untuk mengaktifkan Cross-Region Replikasi pada bucket S3, lihat Meng onfigurasi replikasi untuk bucket sumber dan tujuan yang dimiliki oleh akun yang sama di Panduan Pengguna Amazon Simple Storage Service. Untuk Bucket Sumber, pilih Terapkan ke semua objek dalam bucket.
[S3.8] Bucket tujuan umum S3 harus memblokir akses publik
Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.1.4, Benchmark Yayasan CIS AWS v3.0.02.1.4, Tolok Ukur Yayasan CIS v1.4. AWS 0/2.1.5, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), PCI DSS v4.0. 1/1.4.4
Kategori: Melindungi > Manajemen akses aman > Kontrol akses
Tingkat keparahan: Tinggi
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-level-public-access-prohibited
Jenis jadwal: Perubahan dipicu
Parameter:
-
excludedPublicBuckets(tidak dapat disesuaikan) - Daftar nama bucket S3 publik yang diketahui diizinkan dengan koma
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 memblokir akses publik di tingkat bucket. Kontrol gagal jika salah satu pengaturan berikut diatur kefalse:
-
ignorePublicAcls -
blockPublicPolicy -
blockPublicAcls -
restrictPublicBuckets
Blokir Akses Publik di tingkat bucket S3 menyediakan kontrol untuk memastikan bahwa objek tidak pernah memiliki akses publik. Akses publik diberikan kepada bucket dan objek melalui daftar kontrol akses (ACL), kebijakan bucket, atau keduanya.
Kecuali Anda ingin bucket S3 Anda dapat diakses secara publik, Anda harus mengonfigurasi fitur Amazon S3 Block Public Access tingkat bucket.
Remediasi
Untuk informasi tentang cara menghapus akses publik di tingkat bucket, lihat Mem blokir akses publik ke penyimpanan Amazon S3 Anda di Panduan Pengguna Amazon S3.
[S3.9] Bucket tujuan umum S3 harus mengaktifkan logging akses server
Persyaratan terkait: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8), NIST.800-171.r2 3.3.8, PCI DSS v4.0. 1/10.2.1
Kategori: Identifikasi > Pencatatan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-logging-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah logging akses server diaktifkan untuk bucket tujuan umum Amazon S3. Kontrol gagal jika logging akses server tidak diaktifkan. Saat logging diaktifkan, Amazon S3 mengirimkan log akses untuk bucket sumber ke bucket target yang dipilih. Bucket target harus Wilayah AWS sama dengan bucket sumber dan tidak boleh memiliki periode retensi default yang dikonfigurasi. Bucket logging target tidak perlu mengaktifkan logging akses server, dan Anda harus menekan temuan untuk bucket ini.
Pencatatan akses server menyediakan catatan terperinci dari permintaan yang dibuat ke bucket. Log akses server dapat membantu dalam audit keamanan dan akses. Untuk informasi selengkapnya, lihat Praktik Terbaik Keamanan untuk Amazon S3: Mengaktifkan pencatatan akses server Amazon S3.
Remediasi
Untuk mengaktifkan logging akses server Amazon S3, lihat Mengaktifkan log akses server Amazon S3 di Panduan Pengguna Amazon S3.
[S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup
Persyaratan terkait: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Kategori: Identifikasi > Pencatatan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-version-lifecycle-policy-check
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah bucket berversi tujuan umum Amazon S3 memiliki konfigurasi Siklus Hidup. Kontrol gagal jika bucket tidak memiliki konfigurasi Siklus Hidup.
Sebaiknya buat konfigurasi Siklus Hidup untuk bucket S3 untuk membantu menentukan tindakan yang ingin dilakukan Amazon S3 selama masa pakai objek.
Tip
Mengaktifkan pembuatan versi tanpa manajemen siklus hidup dapat menyebabkan pertumbuhan penyimpanan tanpa batas dan peningkatan biaya. Setiap modifikasi objek menciptakan versi baru yang dipertahankan tanpa batas waktu. Konfigurasikan aturan Siklus Hidup S3 untuk secara otomatis mengalihkan versi noncurrent ke kelas penyimpanan yang lebih murah atau kedaluwarsa setelah periode retensi yang ditentukan.
Remediasi
Untuk informasi selengkapnya tentang mengonfigurasi siklus hidup pada bucket Amazon S3, lihat Menggunakan Versi S3 dengan Siklus Siklus S3 , Mengatur konfigurasi siklus hidup pada bucket, dan M engelola siklus hidup objek di Panduan Pengguna Amazon S3.
[S3.11] Bucket tujuan umum S3 harus mengaktifkan notifikasi peristiwa
Persyaratan terkait: NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4, NIST.800-53.r5 SI-4 (4), NIST.800-171.r2 3.3.8
Kategori: Identifikasi > Pencatatan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-event-notifications-enabled
Jenis jadwal: Perubahan dipicu
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
|
|
Daftar jenis acara S3 yang disukai |
EnumList (maksimal 28 item) |
|
Tidak ada nilai default |
Kontrol ini memeriksa apakah Notifikasi Peristiwa S3 diaktifkan pada bucket tujuan umum Amazon S3. Kontrol gagal jika Notifikasi Peristiwa S3 tidak diaktifkan di bucket. Jika Anda memberikan nilai kustom untuk eventTypes parameter, kontrol hanya akan diteruskan jika notifikasi peristiwa diaktifkan untuk jenis peristiwa yang ditentukan.
Saat mengaktifkan Notifikasi Peristiwa S3, Anda menerima peringatan ketika peristiwa tertentu terjadi yang memengaruhi bucket S3 Anda. Misalnya, Anda dapat diberitahu tentang pembuatan objek, penghapusan objek, dan pemulihan objek. Pemberitahuan ini dapat mengingatkan tim terkait tentang modifikasi yang tidak disengaja atau disengaja yang dapat menyebabkan akses data yang tidak sah.
Remediasi
Untuk informasi tentang mendeteksi perubahan pada bucket dan objek S3, lihat Pem beritahuan Peristiwa Amazon S3 di Panduan Pengguna Amazon S3.
[S3.12] ACL tidak boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3
Persyaratan terkait: NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6
Kategori: Melindungi > Manajemen akses aman > Kontrol akses
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-acl-prohibited
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 menyediakan izin pengguna dengan daftar kontrol akses (ACL). Kontrol gagal jika ACL dikonfigurasi untuk mengelola akses pengguna pada bucket.
ACL adalah mekanisme kontrol akses warisan yang mendahului IAM. Alih-alih ACL, sebaiknya gunakan kebijakan bucket S3 atau kebijakan AWS Identity and Access Management (IAM) untuk mengelola akses ke bucket S3 Anda.
Remediasi
Untuk melewati kontrol ini, Anda harus menonaktifkan ACL untuk bucket S3 Anda. Untuk petunjuk, lihat Meng ontrol kepemilikan objek dan menonaktifkan ACL untuk bucket Anda di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
Untuk membuat kebijakan bucket S3, lihat Men ambahkan kebijakan bucket menggunakan konsol Amazon S3. Untuk membuat kebijakan pengguna IAM pada bucket S3, lihat Mengon trol akses ke bucket dengan kebijakan pengguna.
[S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup
Persyaratan terkait: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Kategori: L indungi > Perlindungan data
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-lifecycle-policy-check
Jenis jadwal: Perubahan dipicu
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
|
|
Jumlah hari setelah pembuatan objek ketika objek dialihkan ke kelas penyimpanan tertentu |
Bilangan Bulat |
|
Tidak ada nilai default |
|
|
Jumlah hari setelah pembuatan objek saat objek dihapus |
Bilangan Bulat |
|
Tidak ada nilai default |
|
|
Tipe kelas penyimpanan S3 tujuan |
Enum |
|
Tidak ada nilai default |
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 memiliki konfigurasi Siklus Hidup. Kontrol gagal jika bucket tidak memiliki konfigurasi Siklus Hidup. Jika Anda memberikan nilai kustom untuk satu atau beberapa parameter sebelumnya, kontrol akan diteruskan hanya jika kebijakan menyertakan kelas penyimpanan, waktu penghapusan, atau waktu transisi yang ditentukan.
Membuat konfigurasi Siklus Hidup untuk bucket S3 menentukan tindakan yang Anda ingin Amazon S3 lakukan selama masa pakai objek. Misalnya, Anda dapat mentransisikan objek ke kelas penyimpanan lain, mengarsipkannya, atau menghapusnya setelah jangka waktu tertentu.
Remediasi
Untuk informasi tentang mengonfigurasi kebijakan siklus hidup pada bucket Amazon S3, lihat Mengatur konfigurasi siklus hidup pada bucket dan lihat Mengelola siklus hidup penyimpanan Anda di Panduan Pengguna Amazon S3.
[S3.14] Bucket tujuan umum S3 harus mengaktifkan pembuatan versi
Kategori: Mel indungi > Perlindungan data > Perlindungan penghapusan data
Persyaratan terkait: NIST.800-53.r5 AU-9 (2), NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5), NIST.800-171.r2 3.3.8
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-versioning-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 mengaktifkan pembuatan versi. Kontrol gagal jika pembuatan versi ditangguhkan untuk bucket.
Pembuatan versi menyimpan beberapa varian objek di bucket S3 yang sama. Anda dapat menggunakan pembuatan versi untuk mempertahankan, mengambil, dan memulihkan semua versi dari semua objek yang disimpan di bucket S3 Anda. Pembuatan versi membantu Anda memulihkan dari tindakan pengguna yang tidak diinginkan dan kegagalan aplikasi.
Tip
Mengaktifkan pembuatan versi tanpa manajemen siklus hidup dapat menyebabkan pertumbuhan penyimpanan tanpa batas dan peningkatan biaya. Setiap modifikasi objek menciptakan versi baru yang dipertahankan tanpa batas. Konfigurasikan aturan Siklus Hidup S3 untuk secara otomatis mengalihkan versi noncurrent ke kelas penyimpanan yang lebih murah atau kedaluwarsa setelah periode retensi yang ditentukan. Untuk informasi selengkapnya, lihat Menggunakan Versi S3 dengan Siklus Siklus S3 dan M engelola siklus hidup objek.
Remediasi
Untuk menggunakan pembuatan versi pada bucket S3, lihat Meng aktifkan pembuatan versi pada bucket di Panduan Pengguna Amazon S3.
[S3.15] Bucket tujuan umum S3 harus mengaktifkan Object Lock
Kategori: Mel indungi > Perlindungan data > Perlindungan penghapusan data
Persyaratan terkait: NIST.800-53.r5 CP-6 (2), PCI DSS v4.0. 1/10.5.1
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-default-lock-enabled
Jenis jadwal: Perubahan dipicu
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
|
|
Mode retensi Kunci Objek S3 |
Enum |
|
Tidak ada nilai default |
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 mengaktifkan Object Lock. Kontrol gagal jika Object Lock tidak diaktifkan untuk bucket. Jika Anda memberikan nilai kustom untuk mode parameter, kontrol hanya akan lolos jika S3 Object Lock menggunakan mode retensi yang ditentukan.
Anda dapat menggunakan S3 Object Lock untuk menyimpan objek menggunakan model write-once-read-many (WORM). Object Lock dapat membantu mencegah objek dalam bucket S3 dihapus atau diganti untuk jangka waktu tertentu atau tanpa batas waktu. Anda dapat menggunakan S3 Object Lock untuk memenuhi persyaratan peraturan yang memerlukan penyimpanan WORM, atau menambahkan lapisan perlindungan tambahan terhadap perubahan dan penghapusan objek.
Remediasi
Untuk mengonfigurasi Object Lock untuk bucket S3 baru dan yang sudah ada, lihat Mengonfigurasi Kunci Objek S3 di Panduan Pengguna Amazon S3.
[S3.17] Bucket tujuan umum S3 harus dienkripsi saat diam dengan AWS KMS keys
Kategori: Mel indungi > Perlindungan Data > Enkripsi data-at-rest
Persyaratan terkait: NIST.800-53.r5 SC-12 (2), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), (10), NIST.800-53.r5 SC-7 (1), NIST.800-53.r5 CA-9 NIST.800-53.r5 SI-7 (6),, NIST.800-171.r2 3.8.9 NIST.800-53.r5 AU-9, 3. NIST.800-171.r2 13.11, NIST.800-171.r2 3.13.16, PCI DSS v4.0. 1/3.5.1
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-default-encryption-kms
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah bucket tujuan umum Amazon S3 dienkripsi dengan AWS KMS key (SSE-KMS atau DSSE-KMS). Kontrol gagal jika bucket dienkripsi dengan enkripsi default (SSE-S3).
Server-side Enkripsi (SSE) adalah enkripsi data di tujuannya oleh aplikasi atau layanan yang menerimanya. Kecuali Anda menentukan sebaliknya, bucket S3 menggunakan kunci terkelola Amazon S3 (SSE-S3) secara default untuk enkripsi sisi server. Namun, untuk kontrol tambahan, Anda dapat memilih untuk mengonfigurasi bucket untuk menggunakan enkripsi sisi server dengan AWS KMS keys (SSE-KMS atau DSSE-KMS) sebagai gantinya. Amazon S3 mengenkripsi data Anda di tingkat objek saat menulisnya ke disk di pusat AWS data dan mendekripsi untuk Anda saat Anda mengaksesnya.
Remediasi
Untuk mengenkripsi bucket S3 menggunakan SSE-KMS, lihat Men entukan enkripsi sisi server dengan AWS KMS (SSE-KMS) di Panduan Pengguna Amazon S3. Untuk mengenkripsi bucket S3 menggunakan DSSE-KMS, lihat Men entukan enkripsi sisi server lapis ganda dengan AWS KMS keys (DSSE-KMS) di Panduan Pengguna Amazon S3.
[S3.19] Titik akses S3 harus mengaktifkan pengaturan akses publik blok
Persyaratan terkait: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), PCI DSS v4.0. 1/1.4.4
Kategori: L indungi > Manajemen akses aman > Sumber daya tidak dapat diakses publik
Tingkat keparahan: Kritis
Jenis sumber daya: AWS::S3::AccessPoint
AWS Config aturan: s3-access-point-public-access-blocks
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah titik akses Amazon S3 telah mengaktifkan setelan akses publik blokir. Kontrol gagal jika pengaturan akses publik blokir tidak diaktifkan untuk titik akses.
Fitur Amazon S3 Block Public Access membantu Anda mengelola akses ke sumber daya S3 Anda di tiga tingkat: level akun, bucket, dan titik akses. Pengaturan di setiap level dapat dikonfigurasi secara independen, memungkinkan Anda memiliki tingkat pembatasan akses publik yang berbeda untuk data Anda. Pengaturan titik akses tidak dapat secara individual mengganti pengaturan yang lebih ketat di level yang lebih tinggi (tingkat akun atau bucket yang ditetapkan ke titik akses). Sebaliknya, pengaturan pada tingkat titik akses bersifat aditif, artinya mereka melengkapi dan bekerja bersama pengaturan di level lain. Kecuali jika Anda ingin titik akses S3 dapat diakses publik, Anda harus mengaktifkan pengaturan akses publik blokir.
Remediasi
Saat ini, Amazon S3 tidak mendukung perubahan pengaturan akses publik blokir titik akses setelah titik akses dibuat. Semua pengaturan akses publik blok diaktifkan secara default saat Anda membuat titik akses baru. Kami menyarankan Anda tetap mengaktifkan semua pengaturan kecuali Anda tahu bahwa Anda memiliki kebutuhan khusus untuk menonaktifkan salah satu pengaturan tersebut. Untuk informasi selengkapnya, lihat Mengelola akses publik ke titik akses di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
[S3.20] Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA
Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/2.1.2, Benchmark Yay AWS asan CIS v3.0. 0/2.1.2, Benchmark Yay AWS asan CIS v1.4. 0/2.1.3, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2), NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)
Kategori: Mel indungi > Perlindungan data > Perlindungan penghapusan data
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::S3::Bucket
AWS Config aturan: s3-bucket-mfa-delete-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah penghapusan autentikasi multi-faktor (MFA) diaktifkan untuk bucket tujuan umum Amazon S3. Kontrol gagal jika penghapusan MFA tidak diaktifkan untuk bucket. Kontrol tidak menghasilkan temuan untuk bucket yang memiliki konfigurasi siklus hidup.
Jika Anda mengaktifkan pembuatan versi untuk bucket tujuan umum S3, Anda dapat menambahkan lapisan keamanan lain secara opsional dengan mengonfigurasi penghapusan MFA untuk bucket. Jika Anda melakukan ini, pemilik bucket harus menyertakan dua bentuk otentikasi dalam permintaan apa pun untuk menghapus versi objek dalam bucket atau mengubah status versi bucket. Penghapusan MFA memberikan keamanan tambahan jika, misalnya, kredentif keamanan pemilik bucket dikompromikan. Penghapusan MFA juga dapat membantu mencegah penghapusan bucket yang tidak disengaja dengan mengharuskan pengguna yang memulai tindakan hapus untuk membuktikan kepemilikan fisik perangkat MFA dengan kode MFA, yang menambahkan lapisan gesekan dan keamanan ekstra pada tindakan penghapusan.
catatan
Kontrol ini menghasilkan tem PASSED uan hanya jika penghapusan MFA diaktifkan untuk bucket tujuan umum S3. Untuk mengaktifkan penghapusan MFA untuk bucket, pembuatan versi juga harus diaktifkan untuk bucket. Bucket versioning adalah metode untuk menyimpan beberapa variasi objek S3 dalam bucket yang sama. Selain itu, hanya pemilik bucket yang masuk sebagai pengguna root yang dapat mengaktifkan penghapusan MFA dan melakukan tindakan hapus pada bucket. Anda tidak dapat menggunakan penghapusan MFA dengan bucket yang memiliki konfigurasi siklus hidup.
Remediasi
Untuk informasi tentang mengaktifkan pembuatan versi dan mengonfigurasi penghapusan MFA untuk bucket S3, lihat Meng konfigurasi penghapusan MFA di Panduan Pengguna Amazon Simple Storage Service.
[S3.22] Bucket tujuan umum S3 harus mencatat peristiwa penulisan tingkat objek
Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/3.8, Benchmark Yay AWS asan CIS v3.0. 0/3.8, PCI DSS v4.0. 1/10.2.1
Kategori: Identifikasi > Pencatatan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::::Account
AWS Config aturan: cloudtrail-all-write-s3-data-event-check
Jenis jadwal: Ber kala
Parameter: Tidak ada
Kontrol ini memeriksa apakah an Akun AWS memiliki setidaknya satu jejak AWS CloudTrail Multi-wilayah yang mencatat semua peristiwa data penulisan untuk bucket Amazon S3. Kontrol gagal jika akun tidak memiliki jejak Multi-wilayah yang mencatat peristiwa data penulisan untuk bucket S3.
Operasi tingkat objek S3, sepertiGetObject,DeleteObject, danPutObject, disebut peristiwa data. Secara default, CloudTrail tidak mencatat peristiwa data, tetapi Anda dapat mengonfigurasi jejak untuk mencatat peristiwa data untuk bucket S3. Saat Anda mengaktifkan logging tingkat objek untuk peristiwa data tulis, Anda dapat mencatat setiap akses objek (file) individu dalam bucket S3. Mengaktifkan logging tingkat objek dapat membantu Anda memenuhi persyaratan kepatuhan data, melakukan analisis keamanan komprehensif, memantau pola perilaku pengguna tertentu di Anda Akun AWS, dan mengambil tindakan pada aktivitas API tingkat objek dalam bucket S3 Anda dengan menggunakan Amazon Events. CloudWatch Kontrol ini menghasilkan tem PASSED uan jika Anda mengonfigurasi jejak Multi-wilayah yang mencatat hanya tulis atau semua jenis peristiwa data untuk semua bucket S3.
Remediasi
Untuk mengaktifkan logging tingkat objek untuk bucket S3, lihat Meng aktifkan pencatatan CloudTrail peristiwa untuk bucket dan objek S3 di Panduan Pengguna Amazon Simple Storage Service.
[S3.23] Bucket tujuan umum S3 harus mencatat peristiwa baca tingkat objek
Persyaratan terkait: CIS Foun AWS dations Benchmark v5.0. 0/3.9, Benchmark Yay AWS asan CIS v3.0. 0/3.9, PCI DSS v4.0. 1/10.2.1
Kategori: Identifikasi > Pencatatan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::::Account
AWS Config aturan: cloudtrail-all-read-s3-data-event-check
Jenis jadwal: Ber kala
Parameter: Tidak ada
Kontrol ini memeriksa apakah an Akun AWS memiliki setidaknya satu jejak AWS CloudTrail Multi-wilayah yang mencatat semua peristiwa data baca untuk bucket Amazon S3. Kontrol gagal jika akun tidak memiliki jejak Multi-wilayah yang mencatat peristiwa data baca untuk bucket S3.
Operasi tingkat objek S3, sepertiGetObject,DeleteObject, danPutObject, disebut peristiwa data. Secara default, CloudTrail tidak mencatat peristiwa data, tetapi Anda dapat mengonfigurasi jejak untuk mencatat peristiwa data untuk bucket S3. Saat Anda mengaktifkan logging tingkat objek untuk peristiwa data baca, Anda dapat mencatat setiap akses objek (file) individu dalam bucket S3. Mengaktifkan logging tingkat objek dapat membantu Anda memenuhi persyaratan kepatuhan data, melakukan analisis keamanan komprehensif, memantau pola perilaku pengguna tertentu di Anda Akun AWS, dan mengambil tindakan pada aktivitas API tingkat objek dalam bucket S3 Anda dengan menggunakan Amazon Events. CloudWatch Kontrol ini menghasilkan tem PASSED uan jika Anda mengonfigurasi jejak Multi-wilayah yang mencatat read-only atau semua jenis peristiwa data untuk semua bucket S3.
Remediasi
Untuk mengaktifkan logging tingkat objek untuk bucket S3, lihat Meng aktifkan pencatatan CloudTrail peristiwa untuk bucket dan objek S3 di Panduan Pengguna Amazon Simple Storage Service.
[S3.24] S3 Multi-Region Access Points harus mengaktifkan pengaturan akses publik blok
Persyaratan terkait: PCI DSS v4.0. 1/1.4.4
Kategori: L indungi > Konfigurasi jaringan aman > Sumber daya tidak dapat diakses publik
Tingkat keparahan: Tinggi
Jenis sumber daya: AWS::S3::MultiRegionAccessPoint
AWS Config aturan: s3-mrap-public-access-blocked (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah Titik Akses Amazon S3 Multi-Region telah mengaktifkan setelan akses publik blokir. Kontrol gagal saat T Multi-Region itik Akses tidak mengaktifkan pengaturan akses publik blokir.
Sumber daya yang dapat diakses publik dapat menyebabkan akses tidak sah, pelanggaran data, atau eksploitasi kerentanan. Membatasi akses melalui langkah-langkah otentikasi dan otorisasi membantu melindungi informasi sensitif dan menjaga integritas sumber daya Anda.
Remediasi
Secara default, semua setelan Blok Akses Publik diaktifkan untuk Titik Multi-Region Akses S3. Untuk informasi selengkapnya, lihat Memblokir akses publik dengan Titik Ak Multi-Region ses Amazon S3 di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon. Anda tidak dapat mengubah setelan Blokir Akses Pu Multi-Region blik untuk Titik Akses setelah dibuat.
[S3.25] Bucket direktori S3 harus memiliki konfigurasi siklus hidup
Kategori: Mel indungi > Perlindungan Data
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::S3Express::DirectoryBucket
AWS Config aturan: s3express-dir-bucket-lifecycle-rules-check
Jenis jadwal: Perubahan dipicu
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
|
|
Jumlah hari, setelah pembuatan objek, ketika objek harus kedaluwarsa. |
Bilangan Bulat |
|
Tidak ada nilai default |
Kontrol ini memeriksa apakah aturan siklus hidup dikonfigurasi untuk bucket direktori S3. Kontrol gagal jika aturan siklus hidup tidak dikonfigurasi untuk bucket direktori, atau aturan siklus hidup untuk bucket menentukan setelan kedaluwarsa yang tidak cocok dengan nilai parameter yang Anda tentukan secara opsional.
Di Amazon S3, konfigurasi siklus hidup adalah seperangkat aturan yang menentukan tindakan untuk Amazon S3 untuk diterapkan ke sekelompok objek dalam bucket. Untuk bucket direktori S3, Anda dapat membuat aturan siklus hidup yang menentukan kapan objek kedaluwarsa berdasarkan usia (dalam hari). Anda juga dapat membuat aturan siklus hidup yang menghapus unggahan multipart yang tidak lengkap. Tidak seperti jenis bucket S3 lainnya, seperti bucket tujuan umum, bucket direktori tidak mendukung jenis tindakan lain untuk aturan siklus hidup, seperti transisi objek antar kelas penyimpanan.
Remediasi
Untuk menentukan konfigurasi siklus hidup untuk bucket direktori S3, buat aturan siklus hidup untuk bucket. Untuk informasi selengkapnya, lihat Membuat dan mengelola konfigurasi siklus hidup untuk bucket direktori Anda di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.