Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Referensi kontrol untuk Security Hub CSPM
Referensi kontrol ini menyediakan tabel kontrol CSPM AWS Security Hub yang tersedia dengan tautan ke informasi selengkapnya tentang setiap kontrol. Dalam tabel, kontrol dicantumkan dalam urutan abjad berdasarkan ID kontrol. Hanya kontrol yang digunakan aktif oleh Security Hub CSPM disertakan di sini. Kontrol yang dipensiunkan dikecualikan dari tabel.
Tabel ini memberikan informasi berikut untuk setiap kontrol:
-
ID kontrol keamanan — ID ini berlaku di seluruh standar Layanan AWS dan menunjukkan sumber daya yang terkait dengan kontrol. Konsol CSPM Security Hub menampilkan ID kontrol keamanan, terlepas dari apakah temuan kontrol konsolidasi diaktifkan atau dinonaktifkan di akun Anda. Namun, temuan Security Hub CSPM mereferensikan ID kontrol keamanan hanya jika temuan kontrol konsolidasi diaktifkan di akun Anda. Jika temuan kontrol konsolidasi dinonaktifkan di akun Anda, beberapa ID kontrol bervariasi menurut standar dalam temuan kontrol Anda. Untuk pemetaan ID kontrol khusus standar ke ID kontrol keamanan, lihat. Bagaimana konsolidasi memengaruhi ID kontrol dan judul
Jika Anda ingin mengatur otomatisasi untuk kontrol keamanan, sebaiknya filter berdasarkan ID kontrol daripada judul atau deskripsi. Sementara Security Hub CSPM kadang-kadang dapat memperbarui judul atau deskripsi kontrol, ID kontrol tetap sama.
ID kontrol dapat melewati angka. Ini adalah placeholder untuk kontrol di masa mendatang.
-
Judul kontrol keamanan - Judul ini berlaku di seluruh standar. Konsol Security Hub CSPM menampilkan judul kontrol keamanan, terlepas dari apakah temuan kontrol konsolidasi diaktifkan atau dinonaktifkan di akun Anda. Namun, temuan Security Hub CSPM mereferensikan judul kontrol keamanan hanya jika temuan kontrol konsolidasi diaktifkan di akun Anda. Jika temuan kontrol konsolidasi dimatikan di akun Anda, beberapa judul kontrol bervariasi menurut standar dalam temuan kontrol Anda. Untuk pemetaan ID kontrol khusus standar ke ID kontrol keamanan, lihat. Bagaimana konsolidasi memengaruhi ID kontrol dan judul
-
Standar yang berlaku — Menunjukkan standar mana yang berlaku untuk kontrol. Pilih kontrol untuk meninjau persyaratan tertentu dari kerangka kerja kepatuhan pihak ketiga.
-
Tingkat keparahan — Tingkat keparahan kontrol mengidentifikasi pentingnya dari sudut pandang keamanan. Untuk informasi tentang bagaimana Security Hub CSPM menentukan tingkat keparahan kontrol, lihat. Tingkat keparahan untuk temuan kontrol
-
Mendukung parameter kustom - Menunjukkan apakah kontrol mendukung nilai kustom untuk satu atau lebih parameter. Pilih kontrol untuk meninjau detail parameter. Untuk informasi selengkapnya, lihat Memahami parameter kontrol di Security Hub CSPM.
-
Jenis jadwal — Menunjukkan kapan kontrol dievaluasi. Untuk informasi selengkapnya, lihat Jadwal untuk menjalankan pemeriksaan keamanan.
Pilih kontrol untuk meninjau detail tambahan. Kontrol dicantumkan dalam urutan abjad berdasarkan ID kontrol keamanan.
| ID kontrol keamanan | Judul kontrol keamanan | Standar yang berlaku | Kepelikan | Mendukung parameter kustom | Jenis jadwal |
|---|---|---|---|---|---|
| Account.1 | Informasi kontak keamanan harus disediakan untuk Akun AWS | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Praktik Terbaik Keamanan Dasar v1.0.0, AWS NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| Account.2 | Akun AWS harus menjadi bagian dari sebuah AWS Organizations organisasi | NIST SP 800-53 Rev. 5 | TINGGI | |
periodik |
| ACM.1 | Diimpor dan ACM-issued sertifikat harus diperpanjang setelah jangka waktu tertentu | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu dan berkala |
| ACM.2 | Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| ACM.3 | Sertifikat ACM harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Amplify.1 | Aplikasi Amplify harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Amplify.2 | Amplify cabang harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| APIGateway.1 | API Gateway REST dan logging eksekusi WebSocket API harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| APIGateway.2 | Tahap API REST API Gateway harus dikonfigurasi untuk menggunakan sertifikat SSL untuk otentikasi backend | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
Perubahan dipicu |
| APIGateway.3 | Tahap API REST API Gateway API harus mengaktifkan AWS X-Ray pelacakan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| APIGateway.4 | API Gateway harus dikaitkan dengan ACL Web WAF | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| APIGateway.5 | Data cache API REST API Gateway harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| APIGateway.8 | Rute API Gateway harus menentukan jenis otorisasi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| APIGateway.9 | Logging akses harus dikonfigurasi untuk API Gateway V2 Stages | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| APIGateway.10 | Integrasi API Gateway V2 harus menggunakan HTTPS untuk koneksi pribadi | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| APIGateway.11 | Nama domain API Gateway harus menggunakan kebijakan keamanan yang disarankan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | |
Perubahan dipicu |
| AppConfig.1 | AWS AppConfig aplikasi harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| AppConfig.2 | AWS AppConfig profil konfigurasi harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| AppConfig.3 | AWS AppConfig lingkungan harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| AppConfig.4 | AWS AppConfig asosiasi ekstensi harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| AppFlow.1 | Ali AppFlow ran Amazon harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| AppRunner.1 | Layanan App Runner harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| AppRunner.2 | Konektor VPC App Runner harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| AppSync.2 | AWS AppSync harus mengaktifkan logging tingkat bidang | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| AppSync.4 | AWS AppSync GraphQL API harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| AppSync.5 | AWS AppSync GraphQL API tidak boleh diautentikasi dengan kunci API | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| Athena.2 | Katalog data Athena harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Athena.3 | Kelompok kerja Athena harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Athena.4 | Kelompok kerja Athena harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| AutoScaling.1 | Grup Penskalaan Otomatis yang terkait dengan penyeimbang beban harus menggunakan pemeriksaan kesehatan ELB | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | RENDAH | Perubahan dipicu | |
| AutoScaling.2 | Grup Penskalaan Otomatis Amazon EC2 harus mencakup beberapa Zona Ketersediaan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| AutoScaling.3 | Konfigurasi peluncuran grup Auto Scaling harus mengonfigurasi instans EC2 agar memerlukan Instance Metadata Service Version 2 (IMDSv2) | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| Autoscaling.5 | Instans Amazon EC2 yang diluncurkan menggunakan konfigurasi peluncuran grup Auto Scaling seharusnya tidak memiliki alamat IP Publik | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| AutoScaling.6 | Grup Penskalaan Otomatis harus menggunakan beberapa jenis instans di beberapa Zona Ketersediaan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| AutoScaling.9 | Grup Penskalaan Otomatis EC2 harus menggunakan templat peluncuran EC2 | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| AutoScaling.10 | Grup Penskalaan Otomatis EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Backup.1 | AWS Backup titik pemulihan harus dienkripsi saat istirahat | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Backup.2 | AWS Backup titik pemulihan harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Backup.3 | AWS Backup brankas harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Backup.4 | AWS Backup rencana laporan harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Backup.5 | AWS Backup rencana cadangan harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Batch.1 | Antrian pekerjaan batch harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Batch.2 | Kebijakan penjadwalan batch harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Batch.3 | Lingkungan komputasi batch harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Batch.4 | Properti sumber daya komputasi dalam lingkungan komputasi Batch terkelola harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Bedrock.1 | Sumber data Amazon Bedrock harus dienkripsi dengan kunci yang dikelola AWS KMS pelanggan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| BedrockAgentCore.1 | AgentCore Runtime dasar harus dikonfigurasi dengan mode jaringan VPC | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| BedrockAgentCore.2 | AgentCore Gateway Bedrock harus memerlukan otorisasi untuk permintaan masuk | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| BedrockAgentCore.3 | Memori Bedrock AgentCore harus dienkripsi dengan kunci yang dikelola AWS KMS pelanggan | NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| BedrockAgentCore.4 | Bedrock AgentCore Gateway harus dienkripsi dengan kunci yang dikelola AWS KMS pelanggan | NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| BedrockAgentCore.5 | Peramban AgentCore kustom Bedrock seharusnya tidak menggunakan mode jaringan publik | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| BedrockAgentCore.6 | Browser AgentCore khusus Bedrock harus mengaktifkan perekaman sesi | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| BedrockAgentCore.7 | Penerjemah kode AgentCore kustom Bedrock harus menggunakan konfigurasi jaringan pribadi | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| CloudFormation.2 | CloudFormation tumpukan harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| CloudFormation.3 | CloudFormation tumpukan harus mengaktifkan perlindungan penghentian | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| CloudFormation.4 | CloudFormation tumpukan harus memiliki peran layanan terkait | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| CloudFront.1 | CloudFront distribusi harus memiliki objek root default yang dikonfigurasi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | Perubahan dipicu | |
| CloudFront.3 | CloudFront distribusi harus memerlukan enkripsi dalam transit | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| CloudFront.4 | CloudFront distribusi harus memiliki failover asal yang dikonfigurasi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| CloudFront.5 | CloudFront distribusi harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| CloudFront.6 | CloudFront distribusi harus mengaktifkan WAF | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| CloudFront.7 | CloudFront distribusi harus menggunakan SSL/TLS sertifikat kustom | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | RENDAH | |
Perubahan dipicu |
| CloudFront.8 | CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| CloudFront.9 | CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| CloudFront.10 | CloudFront distribusi tidak boleh menggunakan protokol SSL yang tidak digunakan lagi antara lokasi tepi dan asal khusus | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| CloudFront.12 | CloudFront distribusi seharusnya tidak menunjuk ke asal S3 yang tidak ada | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
periodik |
| CloudFront.13 | CloudFront distribusi harus menggunakan kontrol akses asal | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| CloudFront.14 | CloudFront Distribusi harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| CloudFront.15 | CloudFront distribusi harus menggunakan kebijakan keamanan TLS yang direkomendasikan | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | Perubahan dipicu | |
| CloudFront.16 | CloudFront distribusi harus menggunakan kontrol akses asal untuk fungsi Lambda URL asal | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | Perubahan dipicu | |
| CloudFront.17 | CloudFront distribusi harus menggunakan grup kunci tepercaya untuk URL dan cookie yang ditandatangani | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | Perubahan dipicu | |
| CloudTrail.1 | CloudTrail harus diaktifkan dan dikonfigurasi dengan setidaknya satu jejak Multi-wilayah yang mencakup acara manajemen baca dan tulis | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS v1.4.0 AWS , Benchmark Yayasan CIS v1.2.0, AWS Praktik Terbaik Keamanan Dasar, NIST AWS SP 800-53 Rev. 5 | TINGGI | periodik | |
| CloudTrail.2 | CloudTrail harus mengaktifkan enkripsi saat istirahat | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan CIS AWS v3.0.0, Benchmark Yayasan CIS AWS v1.2.0, Benchmark Yayasan CIS AWS v1.4.0 Praktik Terbaik Keamanan Dasar v1. AWS 0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | SEDANG | |
periodik |
| CloudTrail.3 | Setidaknya satu CloudTrail jejak harus diaktifkan | NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 | TINGGI | periodik | |
| CloudTrail.4 | CloudTrail Validasi file log harus diaktifkan | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan CIS AWS v3.0.0, Benchmark Yayasan CIS AWS v1.4.0, Benchmark Yayasan CIS AWS v1.2.0, Praktik Terbaik Keamanan Dasar v1.0.0, AWS NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 | RENDAH | |
periodik |
| CloudTrail.5 | CloudTrail jalur harus diintegrasikan dengan Amazon CloudWatch Logs | Bench AWS mark Yayasan CIS v1.2.0, Benchmark AWS Yayasan CIS v1.4.0, Praktik Terbaik AWS Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | SEDANG | |
periodik |
| CloudTrail.6 | Pastikan bucket S3 yang digunakan untuk menyimpan CloudTrail log tidak dapat diakses publik | Benchmark AWS Yayasan CIS v1.2.0, Benchmark Yay AWS asan CIS v1.4.0, PCI DSS v4.0.1 | KRITIS | |
Perubahan dipicu dan berkala |
| CloudTrail.7 | Pastikan logging akses bucket S3 diaktifkan pada bucket CloudTrail S3 | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan CIS AWS v3.0.0, Benchmark Yayasan CIS v1.2.0, Ben AWS chmark Yayasan CIS v1.4.0, Benchmark AWS Yayasan CIS v3.0.0, PCI DSS v4. AWS 0.1 | RENDAH | |
periodik |
| CloudTrail.9 | CloudTrail jalur harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| CloudTrail.10 | CloudTrail Penyimpanan data acara danau harus dienkripsi dengan yang dikelola pelanggan AWS KMS keys | NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| CloudWatch.1 | Filter metrik log dan alarm harus ada untuk penggunaan pengguna “root” | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur AWS Yayasan CIS v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1 | RENDAH | |
periodik |
| CloudWatch.2 | Pastikan filter metrik log dan alarm ada untuk panggilan API yang tidak sah | Tolok AWS Ukur Yayasan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.3 | Pastikan filter metrik log dan alarm ada untuk login Konsol Manajemen tanpa MFA | Benchmark AWS Yayasan CIS v1.2.0 | RENDAH | |
periodik |
| CloudWatch.4 | Pastikan filter metrik log dan alarm ada untuk perubahan kebijakan IAM | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.5 | Pastikan filter metrik log dan alarm ada untuk perubahan CloudTrail konfigurasi | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.6 | Pastikan filter metrik log dan alarm ada untuk kegagalan Konsol Manajemen AWS otentikasi | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.7 | Pastikan filter metrik log dan alarm ada untuk menonaktifkan atau menjadwalkan penghapusan CMK yang dibuat pelanggan | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.8 | Pastikan filter metrik log dan alarm ada untuk perubahan kebijakan bucket S3 | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.9 | Pastikan filter metrik log dan alarm ada untuk perubahan AWS Config konfigurasi | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.10 | Pastikan filter metrik log dan alarm ada untuk perubahan grup keamanan | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.11 | Pastikan filter metrik log dan alarm ada untuk perubahan pada Daftar Kontrol Akses Jaringan (NACL) | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.12 | Pastikan filter metrik log dan alarm ada untuk perubahan pada gateway jaringan | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.13 | Pastikan filter metrik log dan alarm ada untuk perubahan tabel rute | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.14 | Pastikan filter metrik log dan alarm ada untuk perubahan VPC | Benchmark AWS Yayasan CIS v1.4.0, Tolok Ukur Yay AWS asan CIS v1.2.0, NIST SP 800-171 Rev. 2 | RENDAH | |
periodik |
| CloudWatch.15 | CloudWatch alarm harus memiliki tindakan tertentu yang dikonfigurasi | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | TINGGI | |
Perubahan dipicu |
| CloudWatch.16 | CloudWatch grup log harus dipertahankan untuk jangka waktu tertentu | NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| CloudWatch.17 | CloudWatch tindakan alarm harus diaktifkan | NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| CodeArtifact.1 | CodeArtifact repositori harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| CodeBuild.1 | CodeBuild URL repositori sumber Bitbucket tidak boleh berisi kredenSIAL sensitif | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | KRITIS | Perubahan dipicu | |
| CodeBuild.2 | CodeBuild variabel lingkungan proyek tidak boleh mengandung kredenSIAL teks yang jelas | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | KRITIS | |
Perubahan dipicu |
| CodeBuild.3 | CodeBuild Log S3 harus dienkripsi | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | RENDAH | |
Perubahan dipicu |
| CodeBuild.4 | CodeBuild lingkungan proyek harus memiliki konfigurasi logging | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| CodeBuild.7 | CodeBuild ekspor grup laporan harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| CodeGuruProfiler.1 | CodeGuru Grup profil profiler harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| CodeGuruReviewer.1 | CodeGuru Asosiasi repositori pengulas harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Cognito.1 | Kumpulan pengguna Cognito harus memiliki perlindungan ancaman yang diaktifkan dengan mode penegakan fungsi penuh untuk otentikasi standar | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| Cognito.2 | Kumpulan identitas Cognito seharusnya tidak mengizinkan identitas yang tidak diautentikasi | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| Cognito.3 | Kebijakan kata sandi untuk kumpulan pengguna Cognito harus memiliki konfigurasi yang kuat | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| Cognito.4 | Kumpulan pengguna Cognito harus memiliki perlindungan ancaman yang diaktifkan dengan mode penegakan fungsi penuh untuk otentikasi khusus | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| Cognito.5 | MFA harus diaktifkan untuk kumpulan pengguna Cognito | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| Cognito.6 | Kumpulan pengguna Cognito harus mengaktifkan perlindungan penghapusan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| Config.1 | AWS Config harus diaktifkan dan menggunakan peran terkait layanan untuk perekaman sumber daya | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS v1.4.0 AWS , Benchmark Yayasan CIS v1.2.0, AWS Praktik Terbaik Keamanan Dasar, NIST AWS SP 800-53 Rev. 5, PCI DSS v3.2.1 | KRITIS | periodik | |
| Connect.1 | Hubungkan jenis objek Profil Pelanggan Pelanggan harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Connect.2 | Instans Connect Customer harus CloudWatch mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| DataFirehose.1 | Aliran pengiriman Firehose harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| DataSync.1 | DataSync tugas harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| DataSync.2 | DataSync tugas harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Detective.1 | Grafik perilaku detektif harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| DMS.1 | Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | KRITIS | |
periodik |
| DMS.2 | Sertifikat DMS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| DMS.3 | Langganan acara DMS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| DMS.4 | Instans replikasi DMS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| DMS.5 | Grup subnet replikasi DMS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| DMS.6 | Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| DMS.7 | Tugas replikasi DMS untuk database target harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| DMS.8 | Tugas replikasi DMS untuk database sumber harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| DMS.9 | Titik akhir DMS harus menggunakan SSL | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| DMS.10 | Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| DMS.11 | Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| DMS.12 | Titik akhir DMS untuk Redis OSS harus mengaktifkan TLS | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| DMS.13 | Instans replikasi DMS harus dikonfigurasi untuk menggunakan beberapa Zona Ketersediaan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| DocumentDB.1 | Cluster Amazon DocumentDB harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| DocumentDB.2 | Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| DocumentDB.3 | Snapshot cluster manual Amazon DocumentDB tidak boleh bersifat publik | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | KRITIS | |
Perubahan dipicu |
| DocumentDB.4 | Cluster Amazon DocumentDB harus menerbitkan log audit ke Log CloudWatch | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| DocumentDB.5 | Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| DocumentDB.6 | Cluster Amazon DocumentDB harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| DynamoDB.1 | Tabel DynamoDB harus secara otomatis menskalakan kapasitas dengan permintaan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| DynamoDB.2 | Tabel DynamoDB harus mengaktifkan pemulihan point-in-time | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| DynamoDB.3 | Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| DynamoDB.4 | Tabel DynamoDB harus ada dalam rencana cadangan | NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| DynamoDB.5 | Tabel DynamoDB harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| DynamoDB.6 | Tabel DynamoDB harus mengaktifkan perlindungan penghapusan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| DynamoDB.7 | Cluster DynamoDB Accelerator harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | periodik | |
| EC2.1 | Snapshot EBS tidak boleh dipulihkan secara publik | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | KRITIS | |
periodik |
| EC2.2 | Grup keamanan default VPC seharusnya tidak mengizinkan lalu lintas masuk atau keluar | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS AWS v1.2.0, Praktik Terbaik Keamanan Dasar v1.0.0 AWS , PCI DSS v3.2.1, Benchmark Yayasan CIS v1.4.0, NIST SP 800-53 Rev. 5 AWS | TINGGI | |
Perubahan dipicu |
| EC2.3 | Volume EBS terlampir harus dienkripsi saat istirahat | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| EC2.4 | Instans EC2 yang dihentikan harus dihapus setelah periode waktu tertentu | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| EC2.6 | Pencatatan aliran VPC harus diaktifkan di semua VPC | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan CIS AWS v3.0.0, Benchmark Yayasan CIS AWS v1.2.0, Praktik Terbaik Keamanan Dasar v1.0.0, AWS PCI DSS v3.2.1, Benchmark Yayasan CIS v1.4.0, NIST SP 800-53 Rev. 5, AWS NIST SP 800-171 Rev. 2 | SEDANG | |
periodik |
| EC2.7 | Enkripsi default EBS harus diaktifkan | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Praktik Terbaik Keamanan Dasar AWS v1.0.0, Benchmark Yayasan CIS v1.4.0, NIST SP 800- AWS 53 Rev. 5 | SEDANG | |
periodik |
| EC2.8 | Instans EC2 harus menggunakan Instance Metadata Service Version 2 (IMDSv2) | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Praktik Terbaik Keamanan Das AWS ar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| EC2.9 | Instans EC2 seharusnya tidak memiliki alamat IPv4 publik | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| EC2.10 | Amazon EC2 harus dikonfigurasi untuk menggunakan titik akhir VPC yang dibuat untuk layanan Amazon EC2 | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
periodik |
| EC2.12 | EIP EC2 yang tidak digunakan harus dihapus | PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| EC2.13 | Grup keamanan seharusnya tidak mengizinkan masuknya dari 0.0.0. 0/0 atau: :/0 ke port 22 | Bench AWS mark Yayasan CIS v1.2.0, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | TINGGI | Perubahan dipicu dan berkala | |
| EC2.14 | Grup keamanan seharusnya tidak mengizinkan masuknya dari 0.0.0. 0/0 atau: :/0 ke port 3389 | Benchmark AWS Yayasan CIS v1.2.0, PCI DSS v4.0.1 | TINGGI | Perubahan dipicu dan berkala | |
| EC2.15 | Subnet EC2 seharusnya tidak secara otomatis menetapkan alamat IP publik | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | SEDANG | |
Perubahan dipicu |
| EC2.16 | Daftar Kontrol Akses Jaringan yang Tidak Digunakan harus dihapus | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, | RENDAH | |
Perubahan dipicu |
| EC2.17 | Instans EC2 tidak boleh menggunakan beberapa ENI | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| EC2.18 | Grup keamanan hanya boleh mengizinkan lalu lintas masuk yang tidak terbatas untuk port resmi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | TINGGI | |
Perubahan dipicu |
| EC2.19 | Kelompok keamanan tidak boleh mengizinkan akses tidak terbatas ke port dengan risiko tinggi | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | KRITIS | Perubahan dipicu dan berkala | |
| EC2.20 | Kedua terowongan AWS Site-to-Site VPN untuk koneksi VPN harus aktif | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
Perubahan dipicu |
| EC2.21 | ACL jaringan seharusnya tidak mengizinkan masuknya dari 0.0.0. 0/0 ke port 22 atau port 3389 | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS AWS v1.4.0, Praktik Terbaik Keamanan Dasar, AWS NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| EC2.22 | Grup keamanan EC2 yang tidak digunakan harus dihapus | SEDANG | periodik | ||
| EC2.23 | EC2 Transit Gateway seharusnya tidak secara otomatis menerima permintaan lampiran VPC | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| EC2.24 | Jenis instance paravirtual EC2 tidak boleh digunakan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| EC2.25 | Template peluncuran EC2 tidak boleh menetapkan IP publik ke antarmuka jaringan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| EC2.28 | Volume EBS harus dalam rencana cadangan | NIST SP 800-53 Rev. 5 | RENDAH | |
periodik |
| EC2.33 | Lampiran gateway transit EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.34 | Tabel rute gateway transit EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.35 | Antarmuka jaringan EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.36 | Gateway pelanggan EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.37 | Alamat IP Elastis EC2 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.38 | Instans EC2 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.39 | Gateway internet EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.40 | Gateway EC2 NAT harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.41 | ACL jaringan EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.42 | Tabel rute EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.43 | Grup keamanan EC2 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.44 | Subnet EC2 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.45 | Volume EC2 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.46 | Amazon VPC harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.47 | Layanan titik akhir Amazon VPC harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.48 | Log aliran Amazon VPC harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.49 | Koneksi peering Amazon VPC harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.50 | Gateway VPN EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.51 | Titik akhir VPN Klien EC2 harus mengaktifkan logging koneksi klien | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | RENDAH | |
Perubahan dipicu |
| EC2.52 | Gateway transit EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.53 | Grup keamanan EC2 seharusnya tidak mengizinkan masuknya dari 0.0.0. 0/0 ke port administrasi server jarak jauh | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS AWS v3.0.0, PCI DSS v4.0.1 | TINGGI | periodik | |
| EC2.54 | Grup keamanan EC2 seharusnya tidak mengizinkan masuknya dari: :/0 ke port administrasi server jarak jauh | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS AWS v3.0.0, PCI DSS v4.0.1 | TINGGI | periodik | |
| EC2.55 | VPC harus dikonfigurasi dengan titik akhir antarmuka untuk API ECR | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| EC2.56 | VPC harus dikonfigurasi dengan titik akhir antarmuka untuk Docker Registry | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| EC2.57 | VPC harus dikonfigurasi dengan titik akhir antarmuka untuk Manajer Sistem | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| EC2.58 | VPC harus dikonfigurasi dengan titik akhir antarmuka untuk Kontak Manajer Insiden Manajer Sistem | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| EC2.60 | VPC harus dikonfigurasi dengan titik akhir antarmuka untuk Manajer Insiden Sistem Manajer Sistem | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| EC2.170 | Template peluncuran EC2 harus menggunakan Layanan Metadata Instance Versi 2 (IMDSv2) | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | RENDAH | Perubahan dipicu | |
| EC2.171 | Koneksi EC2 VPN harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| EC2.172 | Pengaturan Akses Publik Blok EC2 VPC harus memblokir lalu lintas gateway internet | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| EC2.173 | Permintaan EC2 Spot Fleet dengan parameter peluncuran harus mengaktifkan enkripsi untuk volume EBS terpasang | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| EC2.174 | Set opsi DHCP EC2 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.175 | Templat peluncuran EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.176 | Daftar awalan EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.177 | Sesi cermin lalu lintas EC2 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.178 | Filter cermin lalu lintas EC2 harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.179 | Target cermin lalu lintas EC2 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EC2.180 | Antarmuka jaringan EC2 harus mengaktifkan source/destination pemeriksaan | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | Perubahan dipicu | |
| EC2.181 | Template peluncuran EC2 harus mengaktifkan enkripsi untuk volume EBS terlampir | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | Perubahan dipicu | |
| EC2.182 | Snapshot EBS seharusnya tidak dapat diakses publik | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| EC2.183 | Koneksi EC2 VPN harus menggunakan protokol IKEv2 | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| ECR.1 | Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
periodik |
| ECR.2 | Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ECR.3 | Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ECR.4 | Repositori publik ECR harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| ECR.5 | Repositori ECR harus dienkripsi dengan pengelolaan pelanggan AWS KMS keys | NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| ECS.2 | Layanan ECS seharusnya tidak memiliki alamat IP publik yang ditetapkan secara otomatis | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| ECS.3 | Definisi tugas ECS seharusnya tidak berbagi namespace proses host | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| ECS.4 | Kontainer ECS harus berjalan sebagai non-hak istimewa | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| ECS.5 | Wadah ECS harus dibatasi untuk akses read-only ke sistem file root | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| ECS.8 | Rahasia tidak boleh diteruskan sebagai variabel lingkungan wadah | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| ECS.9 | Definisi tugas ECS harus memiliki konfigurasi logging | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| ECS.10 | Layanan ECS Fargate harus berjalan pada versi platform Fargate terbaru | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| ECS.12 | Cluster ECS harus menggunakan Container Insights | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ECS.13 | Layanan ECS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| ECS.14 | Cluster ECS harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| ECS.15 | Definisi tugas ECS harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| ECS.16 | Kumpulan tugas ECS seharusnya tidak secara otomatis menetapkan alamat IP publik | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | Perubahan dipicu | |
| ECS.17 | Definisi tugas ECS tidak boleh menggunakan mode jaringan host | NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| ECS.18 | Definisi Tugas ECS harus menggunakan enkripsi dalam transit untuk volume EFS | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| ECS.19 | Penyedia kapasitas ECS harus mengaktifkan perlindungan terminasi terkelola | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| ECS.20 | Definisi Tugas ECS harus mengonfigurasi pengguna non-root dalam definisi wadah Linux | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| ECS.21 | Definisi Tugas ECS harus mengonfigurasi pengguna non-administrator dalam definisi wadah Windows | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| EFS.1 | Sistem File Elastis harus dikonfigurasi untuk mengenkripsi data file saat istirahat menggunakan AWS KMS | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Praktik Terbaik Keamanan Dasar v1.0.0, AWS NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| EFS.2 | Volume Amazon EFS harus dalam rencana cadangan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| EFS.3 | Titik akses EFS harus menerapkan direktori root | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| EFS.4 | Titik akses EFS harus menegakkan identitas pengguna | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| EFS.5 | Titik akses EFS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EFS.6 | Target pemasangan EFS tidak boleh dikaitkan dengan subnet yang menetapkan alamat IP publik saat diluncurkan | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | periodik | |
| EFS.7 | Sistem file EFS harus mengaktifkan cadangan otomatis | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| EFS.8 | Sistem file EFS harus dienkripsi saat diam | CIS Foun AWS dations Benchmark v5.0.0, Praktik Terbaik AWS Keamanan Dasar | SEDANG | Perubahan dipicu | |
| EKS.1 | Titik akhir cluster EKS seharusnya tidak dapat diakses publik | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
periodik |
| EKS.2 | Cluster EKS harus berjalan pada versi Kubernetes yang didukung | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| EKS.3 | Cluster EKS harus menggunakan rahasia Kubernetes terenkripsi | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | periodik | |
| EKS.6 | Cluster EKS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EKS.7 | Konfigurasi penyedia identitas EKS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EKS.8 | Cluster EKS harus mengaktifkan logging audit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| EKS.9 | Grup node EKS harus berjalan pada versi Kubernetes yang didukung | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| ElastiCache.1 | ElastiCache Cluster (Redis OSS) harus mengaktifkan cadangan otomatis | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | periodik | |
| ElastiCache.2 | ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
periodik |
| ElastiCache.3 | ElastiCache grup replikasi harus mengaktifkan failover otomatis | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| ElastiCache.4 | ElastiCache grup replikasi harus dienkripsi saat istirahat | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| ElastiCache.5 | ElastiCache grup replikasi harus dienkripsi dalam transit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
periodik |
| ElastiCache.6 | ElastiCache Grup replikasi (Redis OSS) dari versi sebelumnya harus mengaktifkan Redis OSS AUTH | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
periodik |
| ElastiCache.7 | ElastiCache cluster tidak boleh menggunakan grup subnet default | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
periodik |
| ElasticBeanstalk.1 | Lingkungan Elastic Beanstalk seharusnya mengaktifkan pelaporan kesehatan yang ditingkatkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| ElasticBeanstalk.2 | Pembaruan platform terkelola Elastic Beanstalk harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| ElasticBeanstalk.3 | Elastic Beanstalk harus mengalirkan log ke CloudWatch | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| ELB.1 | Application Load Balancer harus dikonfigurasi untuk mengarahkan semua permintaan HTTP ke HTTPS | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| ELB.2 | Classic Load Balancer dengan SSL/HTTPS pendengar harus menggunakan sertifikat yang disediakan oleh AWS Certificate Manager | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
Perubahan dipicu |
| ELB.3 | Pendengar Load Balancer Klasik harus dikonfigurasi dengan penghentian HTTPS atau TLS | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| ELB.4 | Application Load Balancer harus dikonfigurasi untuk melepaskan header http | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| ELB.5 | Pencatatan aplikasi dan penyeimbang beban klasik harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ELB.6 | Aplikasi, Gateway, dan Network Load Balancer harus mengaktifkan perlindungan penghapusan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| ELB.7 | Classic Load Balancer harus mengaktifkan pengeringan koneksi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| ELB.8 | Classic Load Balancer dengan pendengar SSL harus menggunakan kebijakan keamanan yang telah ditentukan sebelumnya yang memiliki konfigurasi yang kuat | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| ELB.9 | Penyeimbang Beban Klasik harus mengaktifkan penyeimbangan beban lintas zona | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ELB.10 | Classic Load Balancer harus mencakup beberapa Zona Ketersediaan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ELB.12 | Application Load Balancer harus dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| ELB.13 | Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus menjangkau beberapa Zona Ketersediaan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ELB.14 | Classic Load Balancer harus dikonfigurasi dengan mode mitigasi desync defensif atau paling ketat | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| ELB.16 | Penyeimbang Beban Aplikasi harus dikaitkan dengan ACL AWS web WAF | NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ELB.17 | Aplikasi dan Penyeimbang Beban Jaringan dengan pendengar harus menggunakan kebijakan keamanan yang disarankan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ELB.18 | Pendengar Aplikasi dan Network Load Balancer harus menggunakan protokol aman untuk mengenkripsi data dalam transit | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | Perubahan dipicu | |
| ELB.21 | Kelompok target Aplikasi dan Network Load Balancer harus menggunakan protokol pemeriksaan kesehatan terenkripsi | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| ELB.22 | Kelompok target ELB harus menggunakan protokol transportasi terenkripsi | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| EMR.1 | Node utama cluster Amazon EMR seharusnya tidak memiliki alamat IP publik | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | periodik | |
| EMR.2 | Pengaturan akses publik blok Amazon EMR harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | KRITIS | periodik | |
| EMR.3 | Konfigurasi keamanan Amazon EMR harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| EMR.4 | Konfigurasi keamanan Amazon EMR harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| ES.1 | Domain Elasticsearch harus mengaktifkan enkripsi saat istirahat | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| ES.2 | Domain Elasticsearch seharusnya tidak dapat diakses publik | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5 | KRITIS | |
periodik |
| ES.3 | Domain Elasticsearch harus mengenkripsi data yang dikirim antar node | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | SEDANG | |
Perubahan dipicu |
| ES.4 | Pencatatan kesalahan domain Elasticsearch ke CloudWatch Log harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ES.5 | Domain Elasticsearch harus mengaktifkan logging audit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ES.6 | Domain Elasticsearch harus memiliki setidaknya tiga node data | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ES.7 | Domain Elasticsearch harus dikonfigurasi dengan setidaknya tiga node master khusus | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| ES.8 | Koneksi ke domain Elasticsearch harus dienkripsi menggunakan kebijakan keamanan TLS terbaru | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| ES.9 | Domain Elasticsearch harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EventBridge.2 | EventBridge bus acara harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| EventBridge.3 | EventBridge bus acara khusus harus memiliki kebijakan berbasis sumber daya yang dilampirkan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | RENDAH | |
Perubahan dipicu |
| EventBridge.4 | EventBridge titik akhir global harus mengaktifkan replikasi peristiwa | NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| FraudDetector.1 | Jenis entitas Amazon Fraud Detector harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| FraudDetector.2 | Label Detektor Penipuan Amazon harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| FraudDetector.3 | Hasil Amazon Fraud Detector harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| FraudDetector.4 | Variabel Detektor Penipuan Amazon harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| FSx.1 | FSX untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
periodik |
| FSx.2 | Sistem file FSx untuk Lustre harus dikonfigurasi untuk menyalin tag ke cadangan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | RENDAH | periodik | |
| FSx.3 | FSx untuk sistem file OpenZFS harus dikonfigurasi untuk penerapan Multi-AZ | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| FSx.4 | FSx untuk sistem file NetApp ONTAP harus dikonfigurasi untuk penerapan Multi-AZ | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| FSx.5 | FSx untuk sistem file Server File Windows harus dikonfigurasi untuk penerapan Multi-AZ | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| Glue.1 | AWS Glue pekerjaan harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Glue.3 | AWS Glue transformasi pembelajaran mesin harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| Glue.4 | AWS Glue Pekerjaan Spark harus berjalan pada versi yang didukung AWS Glue | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| GlobalAccelerator.1 | Akselerator Global Accelerator harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| GuardDuty.1 | GuardDuty harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | TINGGI | |
periodik |
| GuardDuty.2 | GuardDuty filter harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| GuardDuty.3 | GuardDuty IPset harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| GuardDuty.4 | GuardDuty detektor harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| GuardDuty.5 | GuardDuty Pemantauan Log Audit EKS harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar | TINGGI | periodik | |
| GuardDuty.6 | GuardDuty Perlindungan Lambda harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| GuardDuty.7 | GuardDuty Pemantauan Runtime EKS harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| GuardDuty.8 | GuardDuty Perlindungan Malware untuk EC2 harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar | TINGGI | periodik | |
| GuardDuty.9 | GuardDuty Perlindungan RDS harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| GuardDuty.10 | GuardDuty Perlindungan S3 harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| GuardDuty.11 | GuardDuty Pemantauan Runtime harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar | TINGGI | periodik | |
| GuardDuty.12 | GuardDuty ECS Runtime Monitoring harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| GuardDuty.13 | GuardDuty EC2 Runtime Monitoring harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| IAM.1 | Kebijakan IAM seharusnya tidak mengizinkan hak administratif penuh “*” | Bench AWS mark Yayasan CIS v1.2.0, Praktik AWS Terbaik Keamanan Dasar v1.0.0, PCI DSS v3.2.1, Benchmark Yayasan CIS v1.4.0, NIST SP 800- AWS 53 Rev. 5, NIST SP 800-171 Rev. 2 | TINGGI | |
Perubahan dipicu |
| IAM.2 | Pengguna IAM seharusnya tidak memiliki kebijakan IAM terlampir | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS AWS v1.2.0, Praktik Terbaik Keamanan Dasar v1.0.0, AWS PCI DSS v3.2.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | RENDAH | |
Perubahan dipicu |
| IAM.3 | Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS v1.4.0 AWS , Benchmark Yayasan CIS v1.2.0, AWS Praktik Terbaik Keamanan Dasar, NIST AWS SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
periodik |
| IAM.4 | Kunci akses pengguna root IAM seharusnya tidak ada | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS v1.4.0 AWS , Benchmark Yayasan CIS v1.2.0, AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DS AWS S v3.2.1, NIST SP 800-53 Rev. 5 | KRITIS | |
periodik |
| IAM.5 | MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS v1.4.0 AWS , Benchmark Yayasan CIS v1.2.0, AWS Praktik Terbaik Keamanan Dasar, NIST AWS SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
periodik |
| IAM.6 | Perangkat keras MFA harus diaktifkan untuk pengguna root | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan CIS AWS v3.0.0, Benchmark Yayasan CIS AWS v1.4.0, Benchmark Yayasan CIS AWS v1.2.0, Praktik Terbaik Keamanan Dasar, AWS NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | KRITIS | |
periodik |
| IAM.7 | Kebijakan kata sandi untuk pengguna IAM harus memiliki konfigurasi yang kuat | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
periodik |
| IAM.8 | Kredentif pengguna IAM yang tidak digunakan harus dihapus | Bench AWS mark Yayasan CIS v1.2.0, Prakti AWS k Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | SEDANG | |
periodik |
| IAM.9 | MFA harus diaktifkan untuk pengguna root | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan AWS CIS v3.0.0, Tolok Ukur Yayasan CIS AWS v1.4.0, Benchmark Yayasan CIS v1.2.0, NIS AWS T SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | KRITIS | |
periodik |
| IAM.10 | Kebijakan kata sandi untuk pengguna IAM harus memiliki konfigurasi yang kuat | NIST SP 800-171 Rev. 2, PCI DSS v3.2.1 | SEDANG | |
periodik |
| IAM.11 | Pastikan kebijakan kata sandi IAM memerlukan setidaknya satu huruf besar | Tolok AWS Ukur Yayasan CIS v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
periodik |
| IAM.12 | Pastikan kebijakan kata sandi IAM memerlukan setidaknya satu huruf kecil | Tolok AWS Ukur Yayasan CIS v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
periodik |
| IAM.13 | Pastikan kebijakan kata sandi IAM memerlukan setidaknya satu simbol | Tolok AWS Ukur Yayasan CIS v1.2.0, NIST SP 800-171 Rev. 2 | SEDANG | |
periodik |
| IAM.14 | Pastikan kebijakan kata sandi IAM memerlukan setidaknya satu nomor | Tolok AWS Ukur Yayasan CIS v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | |
periodik |
| IAM.15 | Pastikan kebijakan kata sandi IAM memerlukan panjang kata sandi minimum 14 atau lebih | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS AWS v3.0.0, Tolok Ukur Yayasan CIS v1.4.0 AWS , Benchmark Yayasan CIS v1.2.0, NIST AWS SP 800-171 Rev. 2 | SEDANG | |
periodik |
| IAM.16 | Pastikan kebijakan kata sandi IAM mencegah penggunaan kembali kata sandi | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan AWS CIS v3.0.0, Tolok Ukur Yayasan CIS v1.4.0 AWS , Benchmark Yayasan CIS v1.2.0, NIS AWS T SP 800-171 Rev. 2, PCI DSS v4.0.1 | RENDAH | |
periodik |
| IAM.17 | Pastikan kebijakan kata sandi IAM kedaluwarsa kata sandi dalam waktu 90 hari atau kurang | Benchmark AWS Yayasan CIS v1.2.0, PCI DSS v4.0.1 | RENDAH | |
periodik |
| IAM.18 | Pastikan peran dukungan telah dibuat untuk mengelola insiden dengan AWS Dukungan | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan AWS CIS v3.0.0, Tolok Ukur Yayasan CIS v1.4.0 AWS , Benchmark Yayasan CIS v1.2.0, NIS AWS T SP 800-171 Rev. 2, PCI DSS v4.0.1 | RENDAH | |
periodik |
| IAM.19 | MFA harus diaktifkan untuk semua pengguna IAM | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | SEDANG | |
periodik |
| IAM.21 | Kebijakan yang dikelola pelanggan IAM yang Anda buat tidak boleh mengizinkan tindakan wildcard untuk layanan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | RENDAH | |
Perubahan dipicu |
| IAM.22 | KredenSIAL pengguna IAM yang tidak digunakan selama 45 hari harus dihapus | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS AWS v3.0.0, Tolok Ukur Yayasan CIS v1.4.0, AWS NIST SP 800-171 Rev. 2 | SEDANG | |
periodik |
| IAM.23 | Alat analisis IAM Access Analyzer harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IAM.24 | Peran IAM harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IAM.25 | Pengguna IAM harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IAM.26 | SSL/TLS Sertifikat kedaluwarsa yang dikelola di IAM harus dihapus | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS v AWS 3.0.0 | SEDANG | periodik | |
| IAM.27 | Identitas IAM seharusnya tidak memiliki AWSCloudShellFullAccess kebijakan yang dilampirkan | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS v AWS 3.0.0 | SEDANG | Perubahan dipicu | |
| IAM.28 | Penganalisis akses eksternal IAM Access Analyzer harus diaktifkan | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS v AWS 3.0.0 | TINGGI | periodik | |
| Inspector.1 | Pemindaian Amazon Inspector EC2 harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| Inspector.2 | Pemindaian ECR Amazon Inspector harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| Inspector.3 | Pemindaian kode Amazon Inspector Lambda harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| Inspector.4 | Pemindaian standar Amazon Inspector Lambda harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| IoT.1 | AWS IoT Device Defender profil keamanan harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoT.2 | AWS IoT Core Tindakan mitigasi harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoT.3 | AWS IoT Core dimensi harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoT.4 | AWS IoT Core otorisasi harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoT.5 | AWS IoT Core alias peran harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoT.6 | AWS IoT Core Kebijakan harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTSiteWise.1 | AWS IoT SiteWise model asset harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTSiteWise.2 | AWS IoT SiteWise dasbor harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTSiteWise.3 | AWS IoT SiteWise gateway harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTSiteWise.4 | AWS IoT SiteWise portal harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTSiteWise.5 | AWS IoT SiteWise proyek harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTTwinMaker.1 | AWS Pekerjaan TwinMaker sinkronisasi IoT harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTTwinMaker.2 | AWS TwinMaker Ruang kerja IoT harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTTwinMaker.3 | AWS A TwinMaker degan IoT harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTTwinMaker.4 | AWS Enti TwinMaker tas IoT harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTWireless.1 | AWS Grup multicast Nirkabel IoT harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTWireless.2 | AWS Profil layanan IoT Wireless harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IoTWireless.3 | AWS Tugas FUOTA Nirkabel IoT harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IVS.1 | Pasangan kunci pemutaran IVS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IVS.2 | Konfigurasi perekaman IVS harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| IVS.3 | Saluran IVS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Keyspaces.1 | Ruang kunci Amazon Keyspaces harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Kinesis.1 | Aliran Kinesis harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Kinesis.2 | Streaming kinesis harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Kinesis.3 | Streaming kinesis harus memiliki periode retensi data yang memadai | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| KMS.1 | Kebijakan yang dikelola pelanggan IAM seharusnya tidak mengizinkan tindakan dekripsi pada semua kunci KMS | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| KMS.2 | Prinsipal IAM seharusnya tidak memiliki kebijakan sebaris IAM yang memungkinkan tindakan dekripsi pada semua kunci KMS | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| KMS.3 | AWS KMS keys tidak boleh dihapus secara tidak sengaja | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | KRITIS | |
Perubahan dipicu |
| KMS.4 | AWS KMS key rotasi harus diaktifkan | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS AWS v3.0.0, Tolok Ukur Yayasan CIS v1.4.0, AWS Tolok Ukur Yayasan CIS AWS v1.2.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | SEDANG | |
periodik |
| KMS.5 | Kunci KMS seharusnya tidak dapat diakses publik | AWS Praktik Terbaik Keamanan Dasar | KRITIS | Perubahan dipicu | |
| Lambda.1 | Kebijakan fungsi lambda harus melarang akses publik | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | KRITIS | |
Perubahan dipicu |
| Lambda.2 | Fungsi lambda harus menggunakan runtime yang didukung | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| Lambda.3 | Fungsi lambda harus dalam VPC | PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| Lambda.5 | Fungsi VPC Lambda harus beroperasi di beberapa Zona Ketersediaan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Lambda.6 | Fungsi lambda harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Lambda.7 | Fungsi lambda harus mengaktifkan pelac AWS X-Ray akan aktif | NIST SP 800-53 Rev. 5 | RENDAH | Perubahan dipicu | |
| Macie.1 | Amazon Macie harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| Macie.2 | Penemuan data sensitif otomatis Macie harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | periodik | |
| MSK.1 | Cluster MSK harus dienkripsi dalam transit di antara node broker | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| MSK.2 | Cluster MSK harus memiliki pemantauan yang ditingkatkan dikonfigurasi | NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| MSK.3 | Konektor MSK Connect harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| MSK.4 | Cluster MSK harus memiliki akses publik yang dinonaktifkan | AWS Praktik Terbaik Keamanan Dasar | KRITIS | Perubahan dipicu | |
| MSK.5 | Konektor MSK harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| MSK.6 | Cluster MSK harus menonaktifkan akses yang tidak diautentikasi | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| MQ.2 | Broker ActiveMQ harus melakukan streaming log audit ke CloudWatch | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| MQ.4 | Broker Amazon MQ harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| MQ.5 | Broker ActiveMQ harus menggunakan mode penyebaran active/standby | NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| MQ.6 | Broker RabbitMQ harus menggunakan mode penyebaran cluster | NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| Neptune.1 | Cluster DB Neptune harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Neptune.2 | Cluster Neptune DB harus menerbitkan log audit ke CloudWatch Log | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| Neptune.3 | Snapshot cluster Neptune DB tidak boleh publik | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | KRITIS | |
Perubahan dipicu |
| Neptune.4 | Cluster Neptune DB harus mengaktifkan perlindungan penghapusan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| Neptune.5 | Cluster Neptune DB harus mengaktifkan cadangan otomatis | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Neptune.6 | Snapshot cluster Neptune DB harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Neptune.7 | Cluster Neptune DB harus mengaktifkan otentikasi database IAM | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Neptune.8 | Cluster Neptune DB harus dikonfigurasi untuk menyalin tag ke snapshot | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| Neptune.9 | Cluster DB Neptune harus digunakan di beberapa Zona Ketersediaan | NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| NetworkFirewall.1 | Firewall Network Firewall harus digunakan di beberapa Availability Zone | NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| NetworkFirewall.2 | Pencatatan Firewall Jaringan harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
periodik |
| NetworkFirewall.3 | Kebijakan Firewall Jaringan harus memiliki setidaknya satu grup aturan yang terkait | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
Perubahan dipicu |
| NetworkFirewall.4 | Tindakan stateless default untuk kebijakan Network Firewall harus drop atau forward untuk paket lengkap | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| NetworkFirewall.5 | Tindakan stateless default untuk kebijakan Network Firewall harus drop atau forward untuk paket terfragmentasi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
Perubahan dipicu |
| NetworkFirewall.6 | Grup aturan firewall jaringan stateless tidak boleh kosong | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
Perubahan dipicu |
| NetworkFirewall.7 | Firewall Network Firewall harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| NetworkFirewall.8 | Kebijakan firewall Network Firewall harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| NetworkFirewall.9 | Firewall Network Firewall harus mengaktifkan perlindungan penghapusan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| NetworkFirewall.10 | Firewall Network Firewall harus mengaktifkan perlindungan perubahan subnet | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| Opensearch.1 | OpenSearch domain harus mengaktifkan enkripsi saat istirahat | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Opensearch.2 | OpenSearch domain seharusnya tidak dapat diakses publik | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | KRITIS | |
Perubahan dipicu |
| Opensearch.3 | OpenSearch domain harus mengenkripsi data yang dikirim antar node | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Opensearch.4 | OpenSearch pencatatan kesalahan domain ke CloudWatch Log harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Opensearch.5 | OpenSearch domain harus mengaktifkan logging audit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| Opensearch.6 | OpenSearch domain harus memiliki setidaknya tiga node data | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Opensearch.7 | OpenSearch domain harus mengaktifkan kontrol akses halus | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| Opensearch.8 | Koneksi ke OpenSearch domain harus dienkripsi menggunakan kebijakan keamanan TLS terbaru | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| Opensearch.9 | OpenSearch domain harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Opensearch.10 | OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| Opensearch.11 | OpenSearch domain harus memiliki setidaknya tiga node utama khusus | NIST SP 800-53 Rev. 5 | RENDAH | periodik | |
| PCA.1 | AWS Private CA otoritas sertifikat root harus dinonaktifkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
periodik |
| PCA.2 | AWS Otoritas sertifikat CA pribadi harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| RDS.1 | Snapshot RDS harus bersifat pribadi | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | KRITIS | |
Perubahan dipicu |
| RDS.2 | Instans DB RDS harus melarang akses publik, sebagaimana ditentukan oleh konfigurasi PubliclyAccessible | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Praktik Terbaik Keamanan Das AWS ar, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | KRITIS | |
Perubahan dipicu |
| RDS.3 | Instans DB RDS harus mengaktifkan enkripsi saat istirahat | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS v1.4.0 AWS , Praktik Terbaik Keamanan Dasar v1.0.0 AWS , NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.4 | Snapshot cluster RDS dan snapshot database harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.5 | Instans RDS DB harus dikonfigurasi dengan beberapa Zona Ketersediaan | Benchmark AWS Yayasan CIS v5.0.0, Praktik Terbaik AWS Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.6 | Pemantauan yang ditingkatkan harus dikonfigurasi untuk instans DB RDS | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| RDS.7 | Cluster RDS harus mengaktifkan perlindungan penghapusan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.8 | Instans DB RDS harus mengaktifkan perlindungan penghapusan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| RDS.9 | Instans DB RDS harus menerbitkan log ke Log CloudWatch | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| RDS.10 | Otentikasi IAM harus dikonfigurasi untuk instans RDS | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.11 | Instans RDS harus mengaktifkan pencadangan otomatis | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.12 | Otentikasi IAM harus dikonfigurasi untuk cluster RDS | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.13 | Upgrade versi minor otomatis RDS harus diaktifkan | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Praktik Terbaik Keamanan Das AWS ar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| RDS.14 | Cluster Amazon Aurora harus mengaktifkan backtracking | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.15 | Cluster RDS DB harus dikonfigurasi untuk beberapa Zona Ketersediaan | Benchmark AWS Yayasan CIS v5.0.0, Praktik Terbaik AWS Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.16 | Cluster Aurora DB harus dikonfigurasi untuk menyalin tag ke snapshot DB | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | Perubahan dipicu | |
| RDS.17 | Instans RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| RDS.19 | Langganan notifikasi peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa cluster kritis | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| RDS.20 | Langganan notifikasi peristiwa RDS yang ada harus dikonfigurasi untuk peristiwa instance database penting | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | RENDAH | |
Perubahan dipicu |
| RDS.21 | Langganan pemberitahuan peristiwa RDS harus dikonfigurasi untuk peristiwa grup parameter basis data penting | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | RENDAH | |
Perubahan dipicu |
| RDS.22 | Langganan notifikasi peristiwa RDS harus dikonfigurasi untuk peristiwa grup keamanan basis data penting | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | RENDAH | |
Perubahan dipicu |
| RDS.23 | Instans RDS tidak boleh menggunakan port default mesin database | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | RENDAH | |
Perubahan dipicu |
| RDS.24 | Cluster Database RDS harus menggunakan nama pengguna administrator khusus | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| RDS.25 | Instans database RDS harus menggunakan nama pengguna administrator khusus | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| RDS.26 | Instans DB RDS harus dilindungi oleh rencana cadangan | NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| RDS.27 | Cluster DB RDS harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| RDS.28 | Cluster RDS DB harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| RDS.29 | Snapshot cluster RDS DB harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| RDS.30 | Instans DB RDS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| RDS.31 | Grup keamanan RDS DB harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| RDS.32 | Snapshot DB RDS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| RDS.33 | Grup subnet RDS DB harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| RDS.34 | Cluster Aurora MySQL DB harus menerbitkan log audit ke CloudWatch Log | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| RDS.35 | Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| RDS.36 | Instans RDS untuk PostgreSQL DB harus menerbitkan log ke Log CloudWatch | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| RDS.37 | Cluster DB Aurora PostgreSQL harus menerbitkan log ke Log CloudWatch | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| RDS.38 | Instans RDS untuk PostgreSQL DB harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| RDS.39 | RDS untuk instans MySQL DB harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| RDS.40 | RDS untuk instans SQL Server DB harus menerbitkan log ke Log CloudWatch | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| RDS.41 | RDS untuk instans SQL Server DB harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| RDS.42 | RDS untuk instans MariaDB DB harus menerbitkan log ke Log CloudWatch | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| RDS.43 | Proxy RDS DB harus memerlukan enkripsi TLS untuk koneksi | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| RDS.44 | RDS untuk instans MariaDB DB harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| RDS.45 | Cluster Aurora MySQL DB harus mengaktifkan logging audit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| RDS.46 | Instans DB RDS tidak boleh digunakan di subnet publik dengan rute ke gateway internet | AWS Praktik Terbaik Keamanan Dasar | TINGGI | periodik | |
| RDS.47 | RDS untuk cluster DB PostgreSQL harus dikonfigurasi untuk menyalin tag ke snapshot DB | AWS Praktik Terbaik Keamanan Dasar | RENDAH | Perubahan dipicu | |
| RDS.48 | RDS untuk cluster MySQL DB harus dikonfigurasi untuk menyalin tag ke snapshot DB | AWS Praktik Terbaik Keamanan Dasar | RENDAH | Perubahan dipicu | |
| RDS.50 | Cluster RDS DB harus memiliki cukup periode retensi cadangan yang ditetapkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| RDS.51 | Cluster global RDS harus berjalan pada versi Aurora MySQL yang didukung | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| Redshift.1 | Cluster Amazon Redshift harus melarang akses publik | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | KRITIS | |
Perubahan dipicu |
| Redshift.2 | Koneksi ke cluster Amazon Redshift harus dienkripsi saat transit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| Redshift.3 | Cluster Amazon Redshift harus mengaktifkan snapshot otomatis | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Redshift.4 | Cluster Amazon Redshift harus mengaktifkan pencatatan audit | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| Redshift.6 | Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Redshift.7 | Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Redshift.8 | Amazon Redshift cluster tidak boleh menggunakan nama pengguna Admin default | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Redshift.10 | Cluster pergeseran merah harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| Redshift.11 | Cluster pergeseran merah harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Redshift.12 | Pemberitahuan berlangganan acara Redshift harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Redshift.13 | Snapshot cluster pergeseran merah harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Redshift.14 | Grup subnet cluster pergeseran merah harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Redshift.15 | Grup keamanan Redshift harus mengizinkan masuknya pada port cluster hanya dari sumber terbatas | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | periodik | |
| Redshift.16 | Grup subnet cluster Redshift harus memiliki subnet dari beberapa Zona Ketersediaan | NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| Redshift.17 | Grup parameter cluster pergeseran merah harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Redshift.18 | Cluster Redshift harus mengaktifkan pener Multi-AZ apan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| RedshiftServerless.1 | Kelompok kerja Amazon Redshift Serverless harus menggunakan perutean VPC yang ditingkatkan | AWS Praktik Terbaik Keamanan Dasar | TINGGI | periodik | |
| RedshiftServerless.2 | Koneksi ke kelompok kerja Redshift Serverless harus diperlukan untuk menggunakan SSL | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| RedshiftServerless.3 | Kelompok kerja Redshift Serverless harus melarang akses publik | AWS Praktik Terbaik Keamanan Dasar | TINGGI | periodik | |
| RedshiftServerless.4 | Ruang nama Redshift Serverless harus dienkripsi dengan yang dikelola pelanggan AWS KMS keys | NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| RedshiftServerless.5 | Redshift Serverless namespace tidak boleh menggunakan nama pengguna admin default | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| RedshiftServerless.6 | Redshift Serverless namespace harus mengekspor log ke Log CloudWatch | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| Route53.1 | Pemeriksaan kesehatan rute 53 harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Route53.2 | Zona host publik Route 53 harus mencatat kueri DNS | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| S3.1 | Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS v1.4.0 AWS , Praktik Terbaik Keamanan Dasar, AWS NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | SEDANG | periodik | |
| S3.2 | Bucket tujuan umum S3 harus memblokir akses baca publik | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | KRITIS | Perubahan dipicu dan berkala | |
| S3.3 | Bucket tujuan umum S3 harus memblokir akses tulis publik | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | KRITIS | Perubahan dipicu dan berkala | |
| S3.5 | Bucket tujuan umum S3 harus memerlukan permintaan untuk menggunakan SSL | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan CIS AWS v3.0.0, Benchmark Yayasan CIS AWS v1.4.0, Praktik Terbaik Keamanan Dasar, AWS NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| S3.6 | Kebijakan bucket tujuan umum S3 harus membatasi akses ke yang lain Akun AWS | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | TINGGI | Perubahan dipicu | |
| S3.7 | Bucket tujuan umum S3 harus menggunakan replikasi lintas wilayah | PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | RENDAH | Perubahan dipicu | |
| S3.8 | Bucket tujuan umum S3 harus memblokir akses publik | Benchmark AWS Yayasan CIS v5.0.0, Benchmark Yayasan AWS CIS v3.0.0, Benchmark Yayasan CIS v1.4.0 AWS , Praktik Terbaik Keamanan Dasar, AWS NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | TINGGI | Perubahan dipicu | |
| S3.9 | Bucket tujuan umum S3 harus mengaktifkan logging akses server | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| S3.10 | Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup | NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| S3.11 | Bucket tujuan umum S3 harus mengaktifkan notifikasi acara | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | Perubahan dipicu | |
| S3.12 | ACL tidak boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3 | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| S3.13 | Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | RENDAH | Perubahan dipicu | |
| S3.14 | Bucket tujuan umum S3 harus mengaktifkan pembuatan versi | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | RENDAH | Perubahan dipicu | |
| S3.15 | Bucket tujuan umum S3 harus mengaktifkan Object Lock | NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| S3.17 | Bucket tujuan umum S3 harus dienkripsi saat diam dengan AWS KMS keys | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | SEDANG | Perubahan dipicu | |
| S3.19 | Titik akses S3 harus mengaktifkan pengaturan akses publik blok | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | KRITIS | Perubahan dipicu | |
| S3.20 | Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS AWS v3.0.0, Tolok Ukur Yayasan CIS v1.4.0, AWS NIST SP 800-53 Rev. 5 | RENDAH | Perubahan dipicu | |
| S3.22 | Bucket tujuan umum S3 harus mencatat peristiwa penulisan tingkat objek | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS AWS v3.0.0, PCI DSS v4.0.1 | SEDANG | periodik | |
| S3.23 | Bucket tujuan umum S3 harus mencatat peristiwa baca tingkat objek | Benchmark AWS Yayasan CIS v5.0.0, Tolok Ukur Yayasan CIS AWS v3.0.0, PCI DSS v4.0.1 | SEDANG | periodik | |
| S3.24 | S3 Multi-Region Access Points harus mengaktifkan pengaturan akses publik blok | AWS Praktik Terbaik Keamanan Dasar, PCI DSS v4.0.1 | TINGGI | Perubahan dipicu | |
| S3.25 | Bucket direktori S3 harus memiliki konfigurasi siklus hidup | AWS Praktik Terbaik Keamanan Dasar | RENDAH | Perubahan dipicu | |
| SageMaker.1 | Inst SageMaker ans notebook Amazon seharusnya tidak memiliki akses internet langsung | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | TINGGI | |
periodik |
| SageMaker.2 | SageMaker instans notebook harus diluncurkan dalam VPC khusus | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| SageMaker.3 | Pengguna tidak boleh memiliki akses root ke instance SageMaker notebook | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | TINGGI | |
Perubahan dipicu |
| SageMaker.4 | SageMaker varian produksi titik akhir harus memiliki jumlah instance awal lebih besar dari 1 | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| SageMaker.5 | SageMaker model harus mengaktifkan isolasi jaringan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SageMaker.6 | SageMaker konfigurasi gambar aplikasi harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| SageMaker.7 | SageMaker gambar harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| SageMaker.8 | SageMaker Instans notebook harus berjalan pada platform yang didukung | AWS Praktik Terbaik Keamanan Dasar | SEDANG | periodik | |
| SageMaker.9 | SageMaker definisi pekerjaan kualitas data harus mengaktifkan enkripsi lalu lintas antar kontainer | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| SageMaker.10 | SageMaker definisi pekerjaan penjelasan model harus mengaktifkan enkripsi lalu lintas antar kontainer | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| SageMaker.11 | SageMaker definisi pekerjaan kualitas data harus mengaktifkan isolasi jaringan | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| SageMaker.12 | SageMaker definisi pekerjaan bias model harus mengaktifkan isolasi jaringan | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| SageMaker.13 | SageMaker definisi pekerjaan kualitas model harus mengaktifkan enkripsi lalu lintas antar kontainer | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| SageMaker.14 | SageMaker jadwal pemantauan harus mengaktifkan isolasi jaringan | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| SageMaker.15 | SageMaker definisi pekerjaan bias model harus mengaktifkan enkripsi lalu lintas antar kontainer | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | |
Perubahan dipicu |
| SageMaker.16 | SageMaker model harus menggunakan registri pribadi di VPC untuk wadah utama | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SageMaker.17 | SageMaker grup fitur toko offline harus dienkripsi dengan AWS KMS kunci | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SageMaker.18 | SageMaker grup fitur toko online dengan penyimpanan standar harus dienkripsi dengan AWS KMS kunci | NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| SageMaker.19 | SageMaker model harus menggunakan registri pribadi di VPC untuk pipeline inferensi multi-kontainer | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SageMaker.20 | SageMaker definisi pekerjaan penjelasan model harus mengaktifkan isolasi jaringan | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| SageMaker.21 | SageMaker Instans notebook harus dienkripsi dengan AWS KMS kunci yang dikelola pelanggan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SageMaker.22 | SageMaker jadwal pemantauan harus mengaktifkan enkripsi lalu lintas antar kontainer | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SageMaker.23 | SageMaker eksperimen inferensi harus memiliki volume penyimpanan instance yang dienkripsi dengan kunci yang dikelola AWS KMS pelanggan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SageMaker.24 | SageMaker eksperimen inferensi harus memiliki penyimpanan data yang dienkripsi dengan kunci yang dikelola AWS KMS pelanggan | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SageMaker.25 | SageMaker definisi pekerjaan kualitas model harus mengaktifkan isolasi jaringan | AWS Praktik Terbaik Keamanan Dasar | TINGGI | Perubahan dipicu | |
| SecretsManager.1 | Rahasia Manajer Rahasia harus mengaktifkan rotasi otomatis | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| SecretsManager.2 | Rahasia Manajer Rahasia yang dikonfigurasi dengan rotasi otomatis harus berhasil diputar | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| SecretsManager.3 | Hapus rahasia Manajer Rahasia yang tidak digunakan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | |
periodik |
| SecretsManager.4 | Rahasia Manajer Rahasia harus dirotasi dalam jumlah hari tertentu | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
periodik |
| SecretsManager.5 | Rahasia Manajer Rahasia harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| ServiceCatalog.1 | Portofolio Katalog Layanan harus dibagikan dalam AWS organisasi saja | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | periodik | |
| SES.1 | Daftar kontak SES harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| SES.2 | Set konfigurasi SES harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| SES.3 | Set konfigurasi SES harus mengaktifkan TLS untuk mengirim email | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| SNS.1 | Topik SNS harus dienkripsi saat istirahat menggunakan AWS KMS | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | Perubahan dipicu | |
| SNS.3 | Topik SNS harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| SNS.4 | Kebijakan akses topik SNS seharusnya tidak mengizinkan akses publik | AWS Praktik Terbaik Keamanan Dasar | KRITIS | Perubahan dipicu | |
| SQS.1 | Antrian Amazon SQS harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| SQS.2 | Antrian SQS harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| SQS.3 | Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik | AWS Praktik Terbaik Keamanan Dasar | KRITIS | Perubahan dipicu | |
| SSM.1 | Instans EC2 harus dikelola oleh AWS Systems Manager | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| SSM.2 | Instans EC2 yang dikelola oleh Manajer Sistem harus memiliki status kepatuhan patch COMPLIANT setelah instalasi patch | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | TINGGI | |
Perubahan dipicu |
| SSM.3 | Instans EC2 yang dikelola oleh Manajer Sistem harus memiliki status kepatuhan asosiasi COMPLIANT | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | RENDAH | |
Perubahan dipicu |
| SSM.4 | Dokumen SSM tidak boleh bersifat publik | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | KRITIS | |
periodik |
| SSM.5 | Dokumen SSM harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| SSM.6 | Otomasi SSM harus mengaktifkan CloudWatch logging | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | SEDANG | periodik | |
| SSM.7 | Dokumen SSM harus mengaktifkan pengaturan pemblokiran berbagi publik | AWS Praktik Terbaik Keamanan Dasar v1.0.0 | KRITIS | periodik | |
| StepFunctions.1 | Fungsi Langkah Mesin status harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar v1.0.0, PCI DSS v4.0.1 | SEDANG | |
Perubahan dipicu |
| StepFunctions.2 | Aktivitas Fungsi Langkah harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Transfer.1 | Alur kerja Transfer Family harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Transfer.2 | Server Transfer Family tidak boleh menggunakan protokol FTP untuk koneksi titik akhir | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | periodik | |
| Transfer.3 | Konektor Transfer Family harus mengaktifkan logging | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5 | SEDANG | Perubahan dipicu | |
| Transfer.4 | Perjanjian Keluarga Transfer harus ditandai | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Transfer.5 | Sertifikat Transfer Keluarga harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Transfer.6 | Konektor Transfer Family harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| Transfer.7 | Profil Transfer Keluarga harus diberi tag | AWS Standar Penandaan Sumber Daya | RENDAH | Perubahan dipicu | |
| WAF.1 | AWS Pencatatan ACL Web Global WAF Classic harus diaktifkan | AWS Praktik Terbaik Keamanan Dasar, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | SEDANG | |
periodik |
| WAF.2 | AWS Aturan WAF Classic Regional harus memiliki setidaknya satu syarat | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| WAF.3 | AWS Kelompok aturan Regional Klasik WAF harus memiliki setidaknya satu aturan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| WAF.4 | AWS ACL web Regional WAF Classic harus memiliki setidaknya satu aturan atau grup aturan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| WAF.6 | AWS Aturan global WAF Classic harus memiliki setidaknya satu syarat | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| WAF.7 | AWS Kelompok aturan global WAF Classic harus memiliki setidaknya satu aturan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| WAF.8 | AWS ACL web global WAF Classic harus memiliki setidaknya satu aturan atau grup aturan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| WAF.10 | AWS ACL web WAF harus memiliki setidaknya satu aturan atau grup aturan | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5 | SEDANG | |
Perubahan dipicu |
| WAF.11 | AWS Pencatatan ACL web WAF harus diaktifkan | NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | RENDAH | |
periodik |
| WAF.12 | AWS Aturan WAF harus mengaktifkan CloudWatch metrik | AWS Praktik Terbaik Keamanan Dasar v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | SEDANG | |
Perubahan dipicu |
| WorkSpaces.1 | WorkSpaces volume pengguna harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu | |
| WorkSpaces.2 | WorkSpaces volume root harus dienkripsi saat diam | AWS Praktik Terbaik Keamanan Dasar | SEDANG | Perubahan dipicu |