Best practice operative per FedRAMP (Moderato) - AWS Config

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Best practice operative per FedRAMP (Moderato)

I Conformance Pack forniscono un framework di conformità generico progettato per consentire di creare controlli di governance relativi alla sicurezza, all'operatività o all'ottimizzazione dei costi utilizzando regole gestite o personalizzate e azioni correttive. AWS Config AWS Config I pacchetti di conformità, in quanto modelli di esempio, non sono pensati per garantire la piena conformità a uno specifico standard di governance o conformità. È tua responsabilità valutare autonomamente se l'utilizzo dei Servizi soddisfa i requisiti legali e normativi applicabili.

Di seguito viene fornito un esempio di mappatura tra il Federal Risk and Authorization Management Program (FedRAMP) e le regole di Config gestite. AWS Ogni regola Config si applica a una AWS risorsa specifica e si riferisce a uno o più controlli FedRAMP. Un controllo FedRAMP può essere correlato a più regole Config. Consulta la tabella seguente per maggiori dettagli e indicazioni relativi a queste mappature.

Questo Conformance Pack è stato convalidato da AWS Security Assurance Services LLC (AWS SAS), che è un team di Payment Card Industry Qualified Security Assessors (QSA), HITRUST Certified Common Security Framework Practitioners (ccSFP) e professionisti della conformità certificati per fornire linee guida e valutazioni per vari framework di settore. AWS I professionisti SAS hanno progettato questo Conformance Pack per consentire al cliente di allinearsi a un sottoinsieme dei controlli FedRAMP.

ID controllo Descrizione del controllo AWS Regola di Config Linea guida
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

iam-no-inline-policy-controlla

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

access-keys-rotated

Le credenziali vengono verificate per dispositivi, utenti e processi autorizzati assicurando che le chiavi di accesso IAM vengano ruotate come specificato dalla politica organizzativa. La modifica delle chiavi di accesso a intervalli regolari è una best practice di sicurezza. Riduce il periodo di attività di una chiave di accesso e l'impatto aziendale in caso di compromissione delle chiavi. Questa regola richiede un valore di rotazione delle chiavi di accesso (valore di configurazione predefinito: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti dichiarati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

iam-root-access-key-controlla

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

iam-user-group-membership-controlla

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

iam-user-mfa-enabled

Abilita questa regola per limitare l'accesso alle risorse nel AWS cloud. Questa regola garantisce che l'autenticazione a più fattori (MFA) sia abilitata per tutti gli utenti. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Riduci gli incidenti dovuti alla compromissione degli account richiedendo l'autenticazione a più fattori per gli utenti.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

iam-user-no-policies-controlla

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

iam-user-unused-credentials-controlla

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

mfa-enabled-for-iam-accesso alla console

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per tutti gli utenti di AWS Identity and Access Management (IAM) che dispongono di una password di console. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Richiedendo agli utenti di effettuare l'autenticazione a più fattori, puoi ridurre gli incidenti dovuti alla compromissione degli account e impedire l'accesso ai dati sensibili agli utenti non autorizzati.
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

root-account-hardware-mfa-abilitato

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che la MFA hardware sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
AC-2(1) L'organizzazione utilizza meccanismi automatizzati per supportare la gestione degli account dei sistemi informativi.

root-account-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
AC-2(3) Il sistema informativo disattiva automaticamente gli account inattivi per gli utenti dopo 90 giorni.

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti indicati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(3) Il sistema informativo disattiva automaticamente gli account inattivi per gli utenti dopo 90 giorni.

iam-user-unused-credentials-controlla

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

codebuild-project-logging-enabled

Assicurati che la registrazione AWS CodeBuild del progetto sia abilitata in modo che i log di output della build vengano inviati ad Amazon o CloudWatch Amazon Simple Storage Service (Amazon S3). I log di output della build forniscono informazioni dettagliate sul progetto di build.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

rds-logging-enabled

Per facilitare la registrazione di log e il monitoraggio nel tuo ambiente, assicurati che la registrazione di log di Amazon Relational Database Service (Amazon RDS) sia abilitata. Con la registrazione di log di Amazon RDS, puoi acquisire eventi come connessioni, disconnessioni, query o tabelle interrogate.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

cloud-trail-cloud-watch-abilitato per i log

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(4) Il sistema informativo verifica automaticamente le operazioni di creazione, modifica, abilitazione, disabilitazione e rimozione degli account e notifica [Assegnazione: personale o ruoli definiti dall'organizzazione].

s3- bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
AC-2(7) L'organizzazione: (a) stabilisce e amministra gli utenti privilegiati in conformità a uno schema di accesso basato sui ruoli che organizza l'accesso al sistema informativo e i privilegi consentiti in ruoli; (b) monitora le assegnazioni di ruoli privilegiati; e (c) adotta [Assegnazione: azioni definite dall'organizzazione] quando le assegnazioni di ruoli privilegiati non sono più appropriate. Guida supplementare: i ruoli con privilegi sono ruoli definiti dall'organizzazione assegnati a persone che consentono loro di eseguire determinate funzioni rilevanti per la sicurezza che gli utenti ordinari non sono autorizzati a svolgere. Questi ruoli con privilegi includono, ad esempio, la gestione delle chiavi, la gestione degli account, l'amministrazione della rete e del sistema, l'amministrazione dei database e l'amministrazione web.

iam-customer-policy-blocked-kms-azioni

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. Avere più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti. Questa regola consente di impostare il parametro. blockedActionsPatterns (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms:). ReEncryptFrom I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(7) L'organizzazione: (a) stabilisce e amministra gli utenti privilegiati in conformità a uno schema di accesso basato sui ruoli che organizza l'accesso al sistema informativo e i privilegi consentiti in ruoli; (b) monitora le assegnazioni di ruoli privilegiati; e (c) adotta [Assegnazione: azioni definite dall'organizzazione] quando le assegnazioni di ruoli privilegiati non sono più appropriate. Guida supplementare: i ruoli con privilegi sono ruoli definiti dall'organizzazione assegnati a persone che consentono loro di eseguire determinate funzioni rilevanti per la sicurezza che gli utenti ordinari non sono autorizzati a svolgere. Questi ruoli con privilegi includono, ad esempio, la gestione delle chiavi, la gestione degli account, l'amministrazione della rete e del sistema, l'amministrazione dei database e l'amministrazione web.

iam-group-has-users-controlla

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
AC-2(7) L'organizzazione: (a) stabilisce e amministra gli utenti privilegiati in conformità a uno schema di accesso basato sui ruoli che organizza l'accesso al sistema informativo e i privilegi consentiti in ruoli; (b) monitora le assegnazioni di ruoli privilegiati; e (c) adotta [Assegnazione: azioni definite dall'organizzazione] quando le assegnazioni di ruoli privilegiati non sono più appropriate. Guida supplementare: i ruoli con privilegi sono ruoli definiti dall'organizzazione assegnati a persone che consentono loro di eseguire determinate funzioni rilevanti per la sicurezza che gli utenti ordinari non sono autorizzati a svolgere. Questi ruoli con privilegi includono, ad esempio, la gestione delle chiavi, la gestione degli account, l'amministrazione della rete e del sistema, l'amministrazione dei database e l'amministrazione web.

iam-inline-policy-blocked-kms-azioni

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per consentire azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni. Questa regola consente di impostare il blockedActionsPatterns parametro. (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms:). ReEncryptFrom I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(7) L'organizzazione: (a) stabilisce e amministra gli utenti privilegiati in conformità a uno schema di accesso basato sui ruoli che organizza l'accesso al sistema informativo e i privilegi consentiti in ruoli; (b) monitora le assegnazioni di ruoli privilegiati; e (c) adotta [Assegnazione: azioni definite dall'organizzazione] quando le assegnazioni di ruoli privilegiati non sono più appropriate. Guida supplementare: i ruoli con privilegi sono ruoli definiti dall'organizzazione assegnati a persone che consentono loro di eseguire determinate funzioni rilevanti per la sicurezza che gli utenti ordinari non sono autorizzati a svolgere. Questi ruoli con privilegi includono, ad esempio, la gestione delle chiavi, la gestione degli account, l'amministrazione della rete e del sistema, l'amministrazione dei database e l'amministrazione web.

iam-no-inline-policy-controlla

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
AC-2(7) L'organizzazione: (a) stabilisce e amministra gli utenti privilegiati in conformità a uno schema di accesso basato sui ruoli che organizza l'accesso al sistema informativo e i privilegi consentiti in ruoli; (b) monitora le assegnazioni di ruoli privilegiati; e (c) adotta [Assegnazione: azioni definite dall'organizzazione] quando le assegnazioni di ruoli privilegiati non sono più appropriate. Guida supplementare: i ruoli con privilegi sono ruoli definiti dall'organizzazione assegnati a persone che consentono loro di eseguire determinate funzioni rilevanti per la sicurezza che gli utenti ordinari non sono autorizzati a svolgere. Questi ruoli con privilegi includono, ad esempio, la gestione delle chiavi, la gestione degli account, l'amministrazione della rete e del sistema, l'amministrazione dei database e l'amministrazione web.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(7) L'organizzazione: (a) stabilisce e amministra gli utenti privilegiati in conformità a uno schema di accesso basato sui ruoli che organizza l'accesso al sistema informativo e i privilegi consentiti in ruoli; (b) monitora le assegnazioni di ruoli privilegiati; e (c) adotta [Assegnazione: azioni definite dall'organizzazione] quando le assegnazioni di ruoli privilegiati non sono più appropriate. Guida supplementare: i ruoli con privilegi sono ruoli definiti dall'organizzazione assegnati a persone che consentono loro di eseguire determinate funzioni rilevanti per la sicurezza che gli utenti ordinari non sono autorizzati a svolgere. Questi ruoli con privilegi includono, ad esempio, la gestione delle chiavi, la gestione degli account, l'amministrazione della rete e del sistema, l'amministrazione dei database e l'amministrazione web.

iam-policy-no-statements-with-full-access

Assicurati che le azioni IAM siano limitate alle sole azioni necessarie. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(12)(a) L'organizzazione: a. Monitora gli account del sistema informativo per [Assegnazione: uso atipico definito dall'organizzazione].

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
AC-2(12)(a) L'organizzazione: a. Monitora gli account del sistema informativo per [Assegnazione: uso atipico definito dall'organizzazione].

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-inline-policy-blocked-kms-azioni

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per consentire azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni. Questa regola consente di impostare il blockedActionsPatterns parametro. (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms:). ReEncryptFrom I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-no-inline-policy-controlla

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-policy-no-statements-with-full-access

Assicurati che le azioni IAM siano limitate alle sole azioni necessarie. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

access-keys-rotated

Le credenziali vengono verificate per i dispositivi, gli utenti e i processi autorizzati assicurando che le chiavi di accesso IAM vengano ruotate come specificato dalla politica organizzativa. La modifica delle chiavi di accesso a intervalli regolari è una best practice di sicurezza. Riduce il periodo di attività di una chiave di accesso e l'impatto aziendale in caso di compromissione delle chiavi. Questa regola richiede un valore di rotazione delle chiavi di accesso (valore di configurazione predefinito: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti indicati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-root-access-key-controlla

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-user-group-membership-controlla

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-user-mfa-enabled

Abilita questa regola per limitare l'accesso alle risorse nel AWS cloud. Questa regola garantisce che l'autenticazione a più fattori (MFA) sia abilitata per tutti gli utenti. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Riduci gli incidenti dovuti alla compromissione degli account richiedendo l'autenticazione a più fattori per gli utenti.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-user-no-policies-controlla

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

iam-user-unused-credentials-controlla

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

mfa-enabled-for-iam-accesso alla console

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per tutti gli utenti di AWS Identity and Access Management (IAM) che dispongono di una password di console. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Richiedendo agli utenti di effettuare l'autenticazione a più fattori, puoi ridurre gli incidenti dovuti alla compromissione degli account e impedire l'accesso ai dati sensibili agli utenti non autorizzati.
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

root-account-hardware-mfa-abilitato

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che la MFA hardware sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
AC-2(f) L'organizzazione: f. Crea, abilita, modifica, disabilita e rimuove gli account del sistema informativo in conformità a [Assegnazione: procedure o condizioni definite dall'organizzazione].

root-account-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

api-gw-execution-logging-abilitato

La registrazione di log di Gateway API mostra viste dettagliate degli utenti che hanno effettuato l'accesso all'API e del modo in cui hanno effettuato l'accesso. Queste informazioni offrono visibilità sulle attività degli utenti.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

codebuild-project-logging-enabled

Assicurati che la registrazione AWS CodeBuild del progetto sia abilitata in modo che i log di output della build vengano inviati ad Amazon o CloudWatch Amazon Simple Storage Service (Amazon S3). I log di output della build forniscono informazioni dettagliate sul progetto di build.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

elasticsearch-logs-to-cloudwatch

Assicurati che i domini OpenSearch di Amazon Service abbiano i log degli errori abilitati e trasmessi in streaming ad Amazon CloudWatch Logs per la conservazione e la risposta. I log degli errori di dominio possono essere utili per gli audit di sicurezza e di accesso e per diagnosticare i problemi di disponibilità.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

rds-logging-enabled

Per facilitare la registrazione di log e il monitoraggio nel tuo ambiente, assicurati che la registrazione di log di Amazon Relational Database Service (Amazon RDS) sia abilitata. Con la registrazione di log di Amazon RDS, puoi acquisire eventi come connessioni, disconnessioni, query o tabelle interrogate.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

wafv2-logging-enabled

Per facilitare la registrazione e il monitoraggio all'interno del tuo ambiente, abilita la registrazione AWS WAF (V2) su ACL Web regionali e globali. AWS La registrazione WAF fornisce informazioni dettagliate sul traffico analizzato dall'ACL Web. I log registrano l'ora in cui AWS WAF ha ricevuto la richiesta dalla AWS risorsa, le informazioni sulla richiesta e un'azione per la regola corrispondente a ciascuna richiesta.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

cloud-trail-cloud-watch-abilitati ai log

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

opensearch-logs-to-cloudwatch

Assicurati che i domini OpenSearch di Amazon Service abbiano i log degli errori abilitati e trasmessi in streaming ad Amazon CloudWatch Logs per la conservazione e la risposta. OpenSearch I log degli errori del servizio possono aiutare con i controlli di sicurezza e accesso e possono aiutare a diagnosticare problemi di disponibilità.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(g) L'organizzazione: g. Monitora l'uso degli account del sistema informativo.

s3- bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

ec2- instance-profile-attached

I profili dell'istanza EC2 passano un ruolo IAM a un'istanza EC2. L'associazione di un profilo dell'istanza alle istanze può facilitare la gestione delle autorizzazioni e del privilegio minimo.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

ecs-task-definition-user-for-host-mode-check

Se una definizione di attività ha privilegi elevati, significa che il cliente ha scelto specificamente di accedere a tali configurazioni. Questo controllo verifica l'aumento imprevisto dei privilegi quando la rete host prevede una definizione di attività ma il cliente non ha scelto privilegi elevati.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-customer-policy-blocked-kms-azioni

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. Avere più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti. Questa regola consente di impostare il parametro. blockedActionsPatterns (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms:). ReEncryptFrom I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-inline-policy-blocked-kms-azioni

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per consentire azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni. Questa regola consente di impostare il blockedActionsPatterns parametro. (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms:). ReEncryptFrom I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-no-inline-policy-controlla

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-policy-no-statements-with-full-access

Assicurati che le azioni IAM siano limitate alle sole azioni necessarie. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-user-mfa-enabled

Abilita questa regola per limitare l'accesso alle risorse nel AWS cloud. Questa regola garantisce che l'autenticazione a più fattori (MFA) sia abilitata per tutti gli utenti. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Riduci gli incidenti dovuti alla compromissione degli account richiedendo l'autenticazione a più fattori per gli utenti.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-user-unused-credentials-controlla

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

mfa-enabled-for-iam-accesso alla console

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per tutti gli utenti di AWS Identity and Access Management (IAM) che dispongono di una password di console. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Richiedendo agli utenti di effettuare l'autenticazione a più fattori, puoi ridurre gli incidenti dovuti alla compromissione degli account e impedire l'accesso ai dati sensibili agli utenti non autorizzati.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

access-keys-rotated

Le credenziali vengono verificate per i dispositivi, gli utenti e i processi autorizzati assicurando che le chiavi di accesso IAM vengano ruotate come specificato dalla politica organizzativa. La modifica delle chiavi di accesso a intervalli regolari è una best practice di sicurezza. Riduce il periodo di attività di una chiave di accesso e l'impatto aziendale in caso di compromissione delle chiavi. Questa regola richiede un valore di rotazione delle chiavi di accesso (valore di configurazione predefinito: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-group-has-users-controlla

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti indicati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-root-access-key-controlla

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-user-group-membership-controlla

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

iam-user-no-policies-controlla

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
AC-2(j) L'organizzazione: j. Verifica la conformità degli account ai requisiti di gestione degli account [Assegnazione: frequenza definita dall'organizzazione].

root-account-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

autoscaling-launch-config-public-ip-disabilitato

Se configuri le interfacce di rete con un indirizzo IP pubblico, le risorse associate a tali interfacce di rete sono raggiungibili da Internet. Le risorse EC2 non devono essere accessibili pubblicamente, in quanto ciò può consentire un accesso non intenzionale alle applicazioni o ai server.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

ec2-imdsv2-check

Assicurati che il metodo del servizio di metadati di istanza versione 2 (IMDSv2) sia abilitato per proteggere l'accesso e il controllo dei metadati delle istanze Amazon Elastic Compute Cloud (Amazon EC2). Il metodo IMDSv2 utilizza controlli basati sulla sessione. Con IMDSv2, puoi implementare controlli per limitare le modifiche ai metadati delle istanze.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

ec2- instance-profile-attached

I profili dell'istanza EC2 passano un ruolo IAM a un'istanza EC2. L'associazione di un profilo dell'istanza alle istanze può facilitare la gestione delle autorizzazioni e del privilegio minimo.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

ecs-task-definition-user-for-host-mode-check

Se una definizione di attività ha privilegi elevati, significa che il cliente ha scelto specificamente di accedere a tali configurazioni. Questo controllo verifica l'aumento imprevisto dei privilegi quando la rete host prevede una definizione di attività ma il cliente non ha scelto privilegi elevati.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

iam-no-inline-policy-controlla

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

iam-policy-no-statements-with-full-access

Assicurati che le azioni IAM siano limitate alle sole azioni necessarie. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

ssm-document-not-public

Assicurati che AWS i documenti di Systems Manager (SSM) non siano pubblici, in quanto ciò potrebbe consentire l'accesso non intenzionale ai tuoi documenti SSM. Un documento SSM pubblico può esporre informazioni su account, risorse e processi interni.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

ec2- instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze di Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

iam-group-has-users-controlla

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

iam-root-access-key-controlla

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

iam-user-group-membership-controlla

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

iam-user-no-policies-controlla

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

iam-user-unused-credentials-controlla

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

lambda-function-public-access-proibito

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

s3- -blocchi-periodici account-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

bucket-level-public-accesss3- -proibito

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

sagemaker-notebook-no-direct-accesso a Internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
AC-3 Il sistema informativo applica le autorizzazioni approvate per l'accesso logico alle informazioni e alle risorse di sistema in conformità alle policy di controllo degli accessi applicabili.

subnet-auto-assign-public-IP disabilitato

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

ec2- instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del AWS Cloud. Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

acm-certificate-expiration-check

Garantisci la protezione dell'integrità della rete assicurando che i certificati X509 vengano emessi da ACM. AWS Questi certificati devono essere validi e non scaduti. Questa regola richiede un valore per daysToExpiration (valore AWS Foundational Security Best Practices: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

ec2- instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze di Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

restricted-ssh

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare a gestire l'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Non consentire il traffico in entrata (o remoto) da 0.0.0.0/0 alla porta 22 sulle risorse contribuisce a limitare l'accesso remoto.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

lambda-function-public-access-vietato

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

sagemaker-notebook-no-direct-accesso a Internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

vpc-default-security-group-chiuso

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
AC-4 Il sistema informativo applica le autorizzazioni approvate per il controllo del flusso di informazioni all'interno del sistema e tra sistemi interconnessi in base a [Assegnazione: policy di controllo del flusso di informazioni definite dall'organizzazione].

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

ecs-task-definition-user-for-host-mode-check

Se una definizione di attività ha privilegi elevati, significa che il cliente ha scelto specificamente di accedere a tali configurazioni. Questo controllo verifica l'aumento imprevisto dei privilegi quando la rete host prevede una definizione di attività ma il cliente non ha scelto privilegi elevati.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-customer-policy-blocked-kms-azioni

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. Avere più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti. Questa regola consente di impostare il parametro. blockedActionsPatterns (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms:). ReEncryptFrom I valori effettivi devono riflettere le policy dell'organizzazione.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-inline-policy-blocked-kms-azioni

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per consentire azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni. Questa regola consente di impostare il blockedActionsPatterns parametro. (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms:). ReEncryptFrom I valori effettivi devono riflettere le policy dell'organizzazione.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-no-inline-policy-controlla

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti indicati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-policy-no-statements-with-full-access

Assicurati che le azioni IAM siano limitate alle sole azioni necessarie. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-root-access-key-controlla

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-user-group-membership-controlla

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-user-unused-credentials-controlla

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-group-has-users-controlla

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-5c L'organizzazione: c. Definisce le autorizzazioni di accesso al sistema informativo per supportare la separazione dei compiti.

iam-user-no-policies-controlla

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
AC-6(10) Il sistema informativo impedisce agli utenti non privilegiati di eseguire funzioni privilegiate, tra cui la disabilitazione, l'elusione o la modifica delle protezioni/contromisure di sicurezza implementate.

iam-policy-no-statements-with-full-access

Assicurati che le azioni IAM siano limitate alle sole azioni necessarie. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-6(10) Il sistema informativo impedisce agli utenti non privilegiati di eseguire funzioni privilegiate, tra cui la disabilitazione, l'elusione o la modifica delle protezioni/contromisure di sicurezza implementate.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-6(10) Il sistema informativo impedisce agli utenti non privilegiati di eseguire funzioni privilegiate, tra cui la disabilitazione, l'elusione o la modifica delle protezioni/contromisure di sicurezza implementate.

iam-root-access-key-controlla

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

ec2-imdsv2-check

Assicurati che il metodo del servizio di metadati di istanza versione 2 (IMDSv2) sia abilitato per proteggere l'accesso e il controllo dei metadati delle istanze Amazon Elastic Compute Cloud (Amazon EC2). Il metodo IMDSv2 utilizza controlli basati sulla sessione. Con IMDSv2, puoi implementare controlli per limitare le modifiche ai metadati delle istanze.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

iam-no-inline-policy-controlla

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

ec2- instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del AWS Cloud. Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

codebuild-project-envvar-awscred-controlla

Assicurati che le credenziali di autenticazione AWS_ACCESS_KEY_ID e AWS_SECRET_ACCESS_KEY non esistano negli ambienti del progetto Codebuild. AWS Non archiviare queste variabili con testo in chiaro. L'archiviazione di queste variabili con testo in chiaro porta all'esposizione involontaria dei dati e all'accesso non autorizzato.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

dms-replication-not-public

Gestisci l'accesso al cloud assicurando che AWS le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

ec2- instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze di Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

iam-group-has-users-controlla

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

iam-root-access-key-controlla

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

iam-user-group-membership-controlla

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

iam-user-no-policies-controlla

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

iam-user-unused-credentials-controlla

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

lambda-function-public-access-proibito

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

s3- -blocchi-periodici account-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

bucket-level-public-accesss3- -proibito

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

sagemaker-notebook-no-direct-accesso a Internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
AC-6 L'organizzazione utilizza il principio del privilegio minimo, che consente accessi autorizzati solo agli utenti (o ai processi che agiscono per conto degli utenti) necessari per svolgere le attività assegnate in conformità alle missioni organizzative e alle funzioni aziendali.

subnet-auto-assign-public-IP disabilitato

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

restricted-ssh

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare a gestire l'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Non consentire il traffico in entrata (o remoto) da 0.0.0.0/0 alla porta 22 sulle risorse contribuisce a limitare l'accesso remoto.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

ec2- instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del AWS Cloud. Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

ec2- instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze di Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

lambda-function-public-access-proibito

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

s3- -blocchi-periodici account-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

bucket-level-public-accesss3- -proibito

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

sagemaker-notebook-no-direct-accesso a Internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

subnet-auto-assign-public-IP disabilitato

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

vpc-default-security-group-chiuso

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
AC-17(1) Il sistema informativo monitora e controlla i metodi di accesso remoto.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
AC-17(2) Il sistema informativo implementa meccanismi crittografici per proteggere la riservatezza e l'integrità delle sessioni di accesso remoto.

elb-tls-https-listeners-solo

Assicurati che Elastic Load Balancer (ELB) sia configurato con ascoltatori SSL o HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
AC-17(2) Il sistema informativo implementa meccanismi crittografici per proteggere la riservatezza e l'integrità delle sessioni di accesso remoto.

acm-certificate-expiration-check

Garantisci la protezione dell'integrità della rete assicurando che i certificati X509 vengano emessi da ACM. AWS Questi certificati devono essere validi e non scaduti. Questa regola richiede un valore per daysToExpiration (valore AWS Foundational Security Best Practices: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
AC-17(2) Il sistema informativo implementa meccanismi crittografici per proteggere la riservatezza e l'integrità delle sessioni di accesso remoto.

alb-http-to-https-controllo del reindirizzamento

Per proteggere i dati in transito, assicurati che l'Application Load Balancer reindirizzi automaticamente le richieste HTTP non crittografate verso HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
AC-17(2) Il sistema informativo implementa meccanismi crittografici per proteggere la riservatezza e l'integrità delle sessioni di accesso remoto.

redshift-require-tls-ssl

Assicurati che i cluster Amazon Redshift richiedano la crittografia TLS/SSL per connettersi ai client SQL. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
AC-17(2) Il sistema informativo implementa meccanismi crittografici per proteggere la riservatezza e l'integrità delle sessioni di accesso remoto.

s3- bucket-ssl-requests-only

Per aiutare a proteggere i dati in transito, assicurati che i bucket Amazon Simple Storage Service (Amazon S3) richiedano l'utilizzo di Secure Socket Layer (SSL). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

autoscaling-launch-config-public-ip-disabilitato

Se configuri le interfacce di rete con un indirizzo IP pubblico, le risorse associate a tali interfacce di rete sono raggiungibili da Internet. Le risorse EC2 non devono essere accessibili pubblicamente, in quanto ciò può consentire un accesso non intenzionale alle applicazioni o ai server.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

no-unrestricted-route-to-igw

Assicurati che le tabelle di routing di Amazon EC2 non abbiano percorsi illimitati verso un gateway Internet. La rimozione o la limitazione dell'accesso a Internet per i carichi di lavoro all'interno degli Amazon VPC può ridurre gli accessi non intenzionali all'interno del tuo ambiente.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

s3- -blocchi-periodici account-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

vpc-default-security-group-chiuso

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

ec2- instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze di Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

lambda-function-public-access-vietato

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

s3- -vietato bucket-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

sagemaker-notebook-no-direct-accesso a Internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
AC-21(b) L'organizzazione: b. Impiega [Assegnazione: meccanismi automatizzati o processi manuali definiti dall'organizzazione] per assistere gli utenti nel prendere decisioni relative alla condivisione delle informazioni e alla collaborazione.

subnet-auto-assign-public-IP disabilitato

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

codebuild-project-logging-enabled

Assicurati che la registrazione AWS CodeBuild del progetto sia abilitata in modo che i log di output della build vengano inviati ad Amazon o CloudWatch Amazon Simple Storage Service (Amazon S3). I log di output della build forniscono informazioni dettagliate sul progetto di build.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

rds-logging-enabled

Per facilitare la registrazione di log e il monitoraggio nel tuo ambiente, assicurati che la registrazione di log di Amazon Relational Database Service (Amazon RDS) sia abilitata. Con la registrazione di log di Amazon RDS, puoi acquisire eventi come connessioni, disconnessioni, query o tabelle interrogate.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

wafv2-logging-enabled

Per facilitare la registrazione e il monitoraggio all'interno del tuo ambiente, abilita la registrazione AWS WAF (V2) sugli ACL web regionali e globali. AWS La registrazione WAF fornisce informazioni dettagliate sul traffico analizzato dall'ACL Web. I log registrano l'ora in cui AWS WAF ha ricevuto la richiesta dalla AWS risorsa, le informazioni sulla richiesta e un'azione per la regola corrispondente a ciascuna richiesta.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

api-gw-execution-logging-abilitato

La registrazione di log di Gateway API mostra viste dettagliate degli utenti che hanno effettuato l'accesso all'API e del modo in cui hanno effettuato l'accesso. Queste informazioni offrono visibilità sulle attività degli utenti.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

cloud-trail-cloud-watch-abilitato ai registri

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

elb-logging-enabled

L'attività di Elastic Load Balancing è un punto di comunicazione centrale all'interno di un ambiente. Assicurati che la registrazione di log di ELB sia abilitata. I dati raccolti forniscono informazioni dettagliate sulle richieste inviate a ELB. Ogni log contiene informazioni come l'ora in cui è stata ricevuta la richiesta, l'indirizzo IP del client, le latenze, i percorsi delle richieste e le risposte del server.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

s3- bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
AU-2(a)(d) L'organizzazione: a. Verifica che il sistema informativo sia in grado di eseguire l'auditing dei seguenti eventi: eventi di accesso all'account riusciti e non riusciti, eventi di gestione dell'account, accesso agli oggetti, modifica dei criteri, funzioni di privilegio, tracciamento dei processi ed eventi di sistema. Per le applicazioni web: tutte le attività dell'amministratore, i controlli di autenticazione, i controlli di autorizzazione, le eliminazioni di dati, l'accesso ai dati, le modifiche dei dati e le modifiche dei permessi. d. Stabilisce che i seguenti eventi devono essere sottoposti ad audit all'interno del sistema informativo: [sottoinsieme definito dall'organizzazione degli eventi verificabili definiti in AU-2 a da verificare continuamente per ogni evento identificato].

vpc-flow-logs-enabled

I log di flusso VPC forniscono record dettagliati sul traffico IP da e verso le interfacce di rete nell'Amazon Virtual Private Cloud (Amazon VPC). Per impostazione predefinita il record del log di flusso include valori per i vari componenti del flusso IP, tra cui origine, destinazione e protocollo.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

codebuild-project-logging-enabled

Assicurati che la registrazione AWS CodeBuild del progetto sia abilitata in modo che i log di output della build vengano inviati ad Amazon o CloudWatch Amazon Simple Storage Service (Amazon S3). I log di output della build forniscono informazioni dettagliate sul progetto di build.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

rds-logging-enabled

Per facilitare la registrazione di log e il monitoraggio nel tuo ambiente, assicurati che la registrazione di log di Amazon Relational Database Service (Amazon RDS) sia abilitata. Con la registrazione di log di Amazon RDS, puoi acquisire eventi come connessioni, disconnessioni, query o tabelle interrogate.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

wafv2-logging-enabled

Per facilitare la registrazione e il monitoraggio all'interno del tuo ambiente, abilita la registrazione AWS WAF (V2) sugli ACL web regionali e globali. AWS La registrazione WAF fornisce informazioni dettagliate sul traffico analizzato dall'ACL Web. I log registrano l'ora in cui AWS WAF ha ricevuto la richiesta dalla AWS risorsa, le informazioni sulla richiesta e un'azione per la regola corrispondente a ciascuna richiesta.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

api-gw-execution-logging-abilitato

La registrazione di log di Gateway API mostra viste dettagliate degli utenti che hanno effettuato l'accesso all'API e del modo in cui hanno effettuato l'accesso. Queste informazioni offrono visibilità sulle attività degli utenti.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

cloud-trail-cloud-watch-abilitato ai registri

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

elb-logging-enabled

L'attività di Elastic Load Balancing è un punto di comunicazione centrale all'interno di un ambiente. Assicurati che la registrazione di log di ELB sia abilitata. I dati raccolti forniscono informazioni dettagliate sulle richieste inviate a ELB. Ogni log contiene informazioni come l'ora in cui è stata ricevuta la richiesta, l'indirizzo IP del client, le latenze, i percorsi delle richieste e le risposte del server.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

s3- bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
AU-3 Il sistema informativo genera record di verifica contenenti informazioni che definiscono il tipo di evento che si è verificato, quando e dove si è verificato, la sua origine, il suo esito e l'identità di eventuali persone o soggetti associati all'evento.

vpc-flow-logs-enabled

I log di flusso VPC forniscono record dettagliati sul traffico IP da e verso le interfacce di rete nell'Amazon Virtual Private Cloud (Amazon VPC). Per impostazione predefinita il record del log di flusso include valori per i vari componenti del flusso IP, tra cui origine, destinazione e protocollo.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

codebuild-project-logging-enabled

Assicurati che la registrazione AWS CodeBuild del progetto sia abilitata in modo che i log di output della build vengano inviati ad Amazon o CloudWatch Amazon Simple Storage Service (Amazon S3). I log di output della build forniscono informazioni dettagliate sul progetto di build.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

cw-loggroup-retention-period-controlla

Assicurati che i dati dei log degli eventi vengano mantenuti per una durata minima per i gruppi di log in modo da agevolare la risoluzione dei problemi e le indagini forensi. La mancata disponibilità dei dati dei log degli eventi passati rende difficile la ricostruzione e l'identificazione di eventi potenzialmente dannosi.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

wafv2-logging-enabled

Per facilitare la registrazione e il monitoraggio all'interno del tuo ambiente, abilita la registrazione AWS WAF (V2) su ACL Web regionali e globali. AWS La registrazione WAF fornisce informazioni dettagliate sul traffico analizzato dall'ACL Web. I log registrano l'ora in cui AWS WAF ha ricevuto la richiesta dalla AWS risorsa, le informazioni sulla richiesta e un'azione per la regola corrispondente a ciascuna richiesta.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

api-gw-execution-logging-abilitato

La registrazione di log di Gateway API mostra viste dettagliate degli utenti che hanno effettuato l'accesso all'API e del modo in cui hanno effettuato l'accesso. Queste informazioni offrono visibilità sulle attività degli utenti.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

cloud-trail-cloud-watch-abilitato ai registri

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

elb-logging-enabled

L'attività di Elastic Load Balancing è un punto di comunicazione centrale all'interno di un ambiente. Assicurati che la registrazione di log di ELB sia abilitata. I dati raccolti forniscono informazioni dettagliate sulle richieste inviate a ELB. Ogni log contiene informazioni come l'ora in cui è stata ricevuta la richiesta, l'indirizzo IP del client, le latenze, i percorsi delle richieste e le risposte del server.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

rds-logging-enabled

Per facilitare la registrazione di log e il monitoraggio nel tuo ambiente, assicurati che la registrazione di log di Amazon Relational Database Service (Amazon RDS) sia abilitata. Con la registrazione di log di Amazon RDS, puoi acquisire eventi come connessioni, disconnessioni, query o tabelle interrogate.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

s3- bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
AU-6(1)(3) (1) L'organizzazione utilizza meccanismi automatizzati per integrare i processi di revisione, analisi e creazione di report di audit a supporto dei processi organizzativi di indagine sulle attività sospette e di risposta alle stesse. (3) L'organizzazione analizza e mette in correlazione i record di audit in diversi repository per acquisire una conoscenza della situazione a livello di organizzazione.

vpc-flow-logs-enabled

I log di flusso VPC forniscono record dettagliati sul traffico IP da e verso le interfacce di rete nell'Amazon Virtual Private Cloud (Amazon VPC). Per impostazione predefinita il record del log di flusso include valori per i vari componenti del flusso IP, tra cui origine, destinazione e protocollo.
AU-7(1) Il sistema informativo offre la capacità di elaborare record di audit per eventi di interesse sulla base di [Assegnazione: campi di audit definiti dall'organizzazione all'interno dei record di audit].

cloud-trail-cloud-watch-abilitato ai log

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
AU-7(1) Il sistema informativo offre la capacità di elaborare record di audit per eventi di interesse sulla base di [Assegnazione: campi di audit definiti dall'organizzazione all'interno dei record di audit].

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
AU-9(2) Il sistema informativo esegue il backup dei record di audit almeno settimanalmente su un sistema o un componente del sistema fisicamente diverso dal sistema o dal componente sottoposto ad audit.

s3- bucket-replication-enabled

La replica tra regioni (CRR) di Amazon Simple Storage Service (Amazon S3) supporta il mantenimento di capacità e disponibilità adeguate. La replica tra regioni (CRR) consente la copia asincrona e automatica di oggetti tra bucket Amazon S3 per assicurare il mantenimento della disponibilità dei dati.
AU-9(2) Il sistema informativo esegue il backup dei record di audit almeno settimanalmente su un sistema o un componente del sistema fisicamente diverso dal sistema o dal componente sottoposto ad audit.

s3- bucket-versioning-enabled

Il controllo delle versioni del bucket Amazon Simple Storage Service (Amazon S3) consente di conservare più varianti di un oggetto nello stesso bucket Amazon S3. Utilizza il controllo delle versioni per conservare, recuperare e ripristinare qualsiasi versione di ogni oggetto archiviato nel bucket Amazon S3. Il controllo delle versioni agevola il ripristino a seguito di errori dell'applicazione e azioni non intenzionali da parte degli utenti.
AU-9 Il sistema informativo protegge le informazioni e gli strumenti di audit da accessi, modifiche ed eliminazioni non autorizzati.

cloud-trail-encryption-enabled

Poiché possono esistere dati sensibili e per contribuire a proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi AWS CloudTrail percorsi.
AU-9 Il sistema informativo protegge le informazioni e gli strumenti di audit da accessi, modifiche ed eliminazioni non autorizzati.

cloud-trail-log-file-abilitato alla convalida

Utilizza la convalida dei file di AWS CloudTrail registro per verificare l'integrità dei log. CloudTrail La convalida dei file di registro consente di determinare se un file di registro è stato modificato o eliminato o è rimasto invariato dopo la consegna. CloudTrail Questa caratteristica è stata sviluppata utilizzando algoritmi standard di settore: SHA-256 per l'hashing e SHA-256 con RSA per la firma digitale. Ciò rende computazionalmente impossibile modificare, eliminare o falsificare i file di registro senza essere rilevati. CloudTrail
AU-9 Il sistema informativo protegge le informazioni e gli strumenti di audit da accessi, modifiche ed eliminazioni non autorizzati.

cloudwatch-log-group-encrypted

Per proteggere i dati sensibili archiviati, assicurati che la crittografia sia abilitata per i tuoi Amazon CloudWatch Log Groups.
AU-11 L'organizzazione conserva i registri di controllo per almeno 90 giorni per fornire supporto after-the-fact nelle indagini sugli incidenti di sicurezza e per soddisfare i requisiti normativi e organizzativi di conservazione delle informazioni.

cw-loggroup-retention-period-controlla

Assicurati che i dati dei log degli eventi vengano mantenuti per una durata minima per i gruppi di log in modo da agevolare la risoluzione dei problemi e le indagini forensi. La mancata disponibilità dei dati dei log degli eventi passati rende difficile la ricostruzione e l'identificazione di eventi potenzialmente dannosi.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

codebuild-project-logging-enabled

Assicurati che la registrazione AWS CodeBuild del progetto sia abilitata in modo che i log di output della build vengano inviati ad Amazon o CloudWatch Amazon Simple Storage Service (Amazon S3). I log di output della build forniscono informazioni dettagliate sul progetto di build.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

rds-logging-enabled

Per facilitare la registrazione di log e il monitoraggio nel tuo ambiente, assicurati che la registrazione di log di Amazon Relational Database Service (Amazon RDS) sia abilitata. Con la registrazione di log di Amazon RDS, puoi acquisire eventi come connessioni, disconnessioni, query o tabelle interrogate.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

wafv2-logging-enabled

Per facilitare la registrazione e il monitoraggio all'interno del tuo ambiente, abilita la registrazione AWS WAF (V2) sugli ACL web regionali e globali. AWS La registrazione WAF fornisce informazioni dettagliate sul traffico analizzato dall'ACL Web. I log registrano l'ora in cui AWS WAF ha ricevuto la richiesta dalla AWS risorsa, le informazioni sulla richiesta e un'azione per la regola corrispondente a ciascuna richiesta.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

api-gw-execution-logging-abilitato

La registrazione di log di Gateway API mostra viste dettagliate degli utenti che hanno effettuato l'accesso all'API e del modo in cui hanno effettuato l'accesso. Queste informazioni offrono visibilità sulle attività degli utenti.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

cloud-trail-cloud-watch-abilitato ai registri

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

elb-logging-enabled

L'attività di Elastic Load Balancing è un punto di comunicazione centrale all'interno di un ambiente. Assicurati che la registrazione di log di ELB sia abilitata. I dati raccolti forniscono informazioni dettagliate sulle richieste inviate a ELB. Ogni log contiene informazioni come l'ora in cui è stata ricevuta la richiesta, l'indirizzo IP del client, le latenze, i percorsi delle richieste e le risposte del server.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

s3- bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
AU-12(a)(c) Il sistema informativo: a. Garantisce la capacità di generare record di audit per gli eventi verificabili definiti in AU-2 a. in tutti i componenti del sistema informativo e della rete in cui la capacità di audit è distribuita/disponibile c. Genera record di verifica per gli eventi definiti in AU-2 d. con il contenuto definito in AU-3.

vpc-flow-logs-enabled

I log di flusso VPC forniscono record dettagliati sul traffico IP da e verso le interfacce di rete nell'Amazon Virtual Private Cloud (Amazon VPC). Per impostazione predefinita il record del log di flusso include valori per i vari componenti del flusso IP, tra cui origine, destinazione e protocollo.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

lambda-concurrency-check

Questa regola garantisce che vengano stabiliti i limiti massimi e minimi di simultaneità di una funzione Lambda. Ciò può aiutare a stabilire il numero di richieste che la funzione serve in un dato momento.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

lambda-dlq-check

Abilita questa regola per avvisare il personale appropriato tramite Amazon Simple Queue Service (Amazon SQS) o Amazon Simple Notification Service (Amazon SNS) quando una funzione restituisce un errore.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

rds-enhanced-monitoring-enabled

Abilita Amazon Relational Database Service (Amazon RDS) per monitorare la disponibilità di Amazon RDS. Ciò fornisce una visibilità dettagliata sullo stato delle istanze database Amazon RDS. Quando l'archiviazione di Amazon RDS utilizza più di un dispositivo fisico sottostante, Enhanced Monitoring raccoglie i dati per ogni dispositivo. Inoltre, quando l'istanza database Amazon RDS è in esecuzione in una implementazione multi-AZ, vengono raccolti i dati per ogni dispositivo sull'host secondario e le metriche dell'host secondario.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

autoscaling-group-elb-healthcheck-richiesto

I controlli dell'integrità Elastic Load Balancer (ELB) per i gruppi con dimensionamento automatico Amazon Elastic Compute Cloud (Amazon EC2) supportano il mantenimento di capacità e disponibilità adeguate. Periodicamente, il sistema di bilanciamento del carico invia ping, effettua tentativi di connessione o invia richieste per testare lo stato delle istanze Amazon EC2 in un gruppo con dimensionamento automatico. Se un'istanza non risponde, il traffico viene inviato a una nuova istanza Amazon EC2.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

beanstalk-enhanced-health-reporting-abilitato

AWS La reportistica avanzata sullo stato di Elastic Beanstalk consente una risposta più rapida ai cambiamenti nello stato dell'infrastruttura sottostante. Queste modifiche potrebbero comportare una mancanza di disponibilità dell'applicazione. Il reporting avanzato sull'integrità di Elastic Beanstalk fornisce un descrittore dello stato per valutare la gravità dei problemi identificati e per individuare le possibili cause su cui indagare.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio AWS registrando le azioni della console di gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

dynamodb-throughput-limit-check

Abilita questa regola per assicurarti che la capacità effettiva di trasmissione assegnata sia verificata nelle tabelle Amazon DynamoDB. Questa è la quantità di attività di lettura e scrittura che ogni tabella può supportare. DynamoDB utilizza queste informazioni per prenotare risorse di sistema sufficienti per soddisfare le esigenze di velocità effettiva. Questa regola genera un avviso quando la velocità di trasmissione effettiva si avvicina al limite massimo per l'account di un cliente. Questa regola consente di impostare facoltativamente i parametri AccountRCU ThresholdPercentage (Config Default: 80) e AccountWCU ThresholdPercentage (Config Default: 80). I valori effettivi devono riflettere le policy dell'organizzazione.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

ec2- instance-detailed-monitoring-enabled

Abilita questa regola per migliorare il monitoraggio delle istanze Amazon Elastic Compute Cloud (Amazon EC2) sulla console Amazon EC2, che visualizza grafici di monitoraggio relativi all'istanza a intervalli di 1 minuto.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
CA-7(a)(b) L'organizzazione sviluppa una strategia di monitoraggio continuo e implementa un programma di monitoraggio continuo che include: a. Istituzione di [Assegnazione: metriche definite dall'organizzazione] da monitorare; b. Istituzione di [Assegnazione: frequenze definite dall'organizzazione] per il monitoraggio e [Assegnazione: frequenze definite dall'organizzazione] per le valutazioni a supporto di tale monitoraggio.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

alb-waf-enabled

Assicurati che AWS WAF sia abilitato su Elastic Load Balancers (ELB) per proteggere le applicazioni web. Un WAF aiuta a proteggere le applicazioni Web o le API contro gli exploit Web più comuni. Questi exploit Web possono influire sulla disponibilità, compromettere la sicurezza o consumare risorse eccessive all'interno dell'ambiente.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

api-gw-associated-with-waf

AWS WAF consente di configurare un insieme di regole (chiamate elenco di controllo degli accessi Web (Web ACL)) che consentono, bloccano o contano le richieste Web in base a regole e condizioni di sicurezza Web personalizzabili definite dall'utente. La fase Gateway Amazon API deve essere associata a un ACL web WAF per garantire la protezione da attacchi dannosi.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

autoscaling-launch-config-public-ip-disabilitato

Se configuri le interfacce di rete con un indirizzo IP pubblico, le risorse associate a tali interfacce di rete sono raggiungibili da Internet. Le risorse EC2 non devono essere accessibili pubblicamente, in quanto ciò può consentire un accesso non intenzionale alle applicazioni o ai server.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

ec2- instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze di Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

restricted-ssh

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare a gestire l'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Non consentire il traffico in entrata (o remoto) da 0.0.0.0/0 alla porta 22 sulle risorse contribuisce a limitare l'accesso remoto.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

ec2- instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del AWS Cloud. Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

lambda-function-public-access-proibito

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

no-unrestricted-route-to-igw

Assicurati che le tabelle di routing di Amazon EC2 non abbiano percorsi illimitati verso un gateway Internet. La rimozione o la limitazione dell'accesso a Internet per i carichi di lavoro all'interno degli Amazon VPC può ridurre gli accessi non intenzionali all'interno del tuo ambiente.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

s3- -blocchi-periodici account-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

sagemaker-notebook-no-direct-accesso a Internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

vpc-default-security-group-chiuso

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

ec2- -manager instance-managed-by-systems

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

ec2- -controlla managedinstance-association-compliance-status

Utilizza AWS Systems Manager Associations per semplificare l'inventario delle piattaforme e delle applicazioni software all'interno di un'organizzazione. AWS Systems Manager assegna uno stato di configurazione alle istanze gestite e consente di impostare le linee di base dei livelli di patch del sistema operativo, delle installazioni software, delle configurazioni delle applicazioni e altri dettagli sull'ambiente.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

ec2-stopped-instance

Abilita questa regola per facilitare la configurazione di base delle istanze Amazon Elastic Compute Cloud (Amazon EC2) verificando se le istanze Amazon EC2 sono state interrotte per un numero di giorni superiore a quello consentito, secondo gli standard dell'organizzazione.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

ec2- volume-inuse-check

Questa regola garantisce che i volumi Amazon Elastic Block Store collegati a istanze Amazon Elastic Compute Cloud (Amazon EC2) siano contrassegnati per l'eliminazione quando un'istanza viene terminata. Se un volume Amazon EBS non viene eliminato quando l'istanza a cui è collegato viene terminata, potrebbe violare il concetto di funzionalità minima.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

elb-deletion-protection-enabled

Questa regola garantisce che per Elastic Load Balancing sia abilitata la protezione da eliminazione. Utilizza questa funzionalità per evitare che il sistema di bilanciamento del carico venga eliminato accidentalmente o intenzionalmente, con conseguente perdita di disponibilità delle applicazioni.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

s3- -vietato bucket-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
CM-2 L'organizzazione sviluppa, documenta e mantiene sotto il controllo della configurazione una configurazione di base corrente del sistema informativo.

subnet-auto-assign-public-ip-disabilitato

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
CM-7(a) L'organizzazione: a. Configura il sistema informativo per fornire solo le funzionalità essenziali.

ec2- instance-profile-attached

I profili dell'istanza EC2 passano un ruolo IAM a un'istanza EC2. L'associazione di un profilo dell'istanza alle istanze può facilitare la gestione delle autorizzazioni e del privilegio minimo.
CM-7(a) L'organizzazione: a. Configura il sistema informativo per fornire solo le funzionalità essenziali.

ec2- -gestore instance-managed-by-systems

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
CM-7(a) L'organizzazione: a. Configura il sistema informativo per fornire solo le funzionalità essenziali.

ec2- -controlla managedinstance-association-compliance-status

Utilizza AWS Systems Manager Associations per semplificare l'inventario delle piattaforme e delle applicazioni software all'interno di un'organizzazione. AWS Systems Manager assegna uno stato di configurazione alle istanze gestite e consente di impostare le linee di base dei livelli di patch del sistema operativo, delle installazioni software, delle configurazioni delle applicazioni e altri dettagli sull'ambiente.
CM-8(1) L'organizzazione aggiorna l'inventario dei componenti del sistema informativo come parte integrante delle installazioni dei componenti, delle rimozioni e degli aggiornamenti del sistema stesso.

ec2- -manager instance-managed-by-systems

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
CM-8(1) L'organizzazione aggiorna l'inventario dei componenti del sistema informativo come parte integrante delle installazioni dei componenti, delle rimozioni e degli aggiornamenti del sistema stesso.

ec2- -controlla managedinstance-association-compliance-status

Utilizza AWS Systems Manager Associations per semplificare l'inventario delle piattaforme e delle applicazioni software all'interno di un'organizzazione. AWS Systems Manager assegna uno stato di configurazione alle istanze gestite e consente di impostare le linee di base dei livelli di patch del sistema operativo, delle installazioni software, delle configurazioni delle applicazioni e altri dettagli sull'ambiente.
CM-8(3)(a) L'organizzazione: a. Impiega continuamente meccanismi automatici, utilizzando meccanismi automatici con un ritardo massimo di cinque minuti nel rilevamento, per rilevare la presenza di componenti hardware, software e firmware non autorizzati all'interno del sistema informativo.

ec2- -manager instance-managed-by-systems

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
CM-8(3)(a) L'organizzazione: a. Impiega continuamente meccanismi automatici, utilizzando meccanismi automatici con un ritardo massimo di cinque minuti nel rilevamento, per rilevare la presenza di componenti hardware, software e firmware non autorizzati all'interno del sistema informativo.

ec2- -controlla managedinstance-association-compliance-status

Utilizza AWS Systems Manager Associations per semplificare l'inventario delle piattaforme e delle applicazioni software all'interno di un'organizzazione. AWS Systems Manager assegna uno stato di configurazione alle istanze gestite e consente di impostare le linee di base dei livelli di patch del sistema operativo, delle installazioni software, delle configurazioni delle applicazioni e altri dettagli sull'ambiente.
CM-8(3)(a) L'organizzazione: a. Impiega continuamente meccanismi automatici, utilizzando meccanismi automatici con un ritardo massimo di cinque minuti nel rilevamento, per rilevare la presenza di componenti hardware, software e firmware non autorizzati all'interno del sistema informativo.

ec2- -controlla managedinstance-patch-compliance-status

L'abilitazione di questa regola facilita l'identificazione e la documentazione delle vulnerabilità Amazon Elastic Compute Cloud (Amazon EC2). La regola verifica se le istanze Amazon EC2 sono conformi alle patch in AWS Systems Manager, come richiesto dalle politiche e dalle procedure dell'organizzazione.
CM-8(3)(a) L'organizzazione: a. Impiega continuamente meccanismi automatici, utilizzando meccanismi automatici con un ritardo massimo di cinque minuti nel rilevamento, per rilevare la presenza di componenti hardware, software e firmware non autorizzati all'interno del sistema informativo.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

aurora-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon Aurora facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

backup-plan-min-frequency-and-min-retention-check

Per facilitare i processi di backup dei dati, assicurati che il piano di AWS Backup sia impostato per una frequenza e una conservazione minime. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup. Questa regola consente di impostare i parametri requiredFrequencyValue (Config default: 1), ( requiredRetentionDays Config default: 35) e ( requiredFrequencyUnit Config default: days). Il valore effettivo deve essere conforme ai requisiti dell'organizzazione.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

dynamodb-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon DynamoDB facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

ebs-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le risorse di Amazon Elastic Block Store (Amazon EBS) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

piano ec2 resources-protected-by-backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon Elastic Compute Cloud (Amazon EC2) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

efs-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che i tuoi file system Amazon Elastic File System (Amazon EFS) facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

fsx-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che i tuoi file system Amazon FSx facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

rds-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le risorse di Amazon Relational Database Service (Amazon RDS) facciano parte di un AWS piano di backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

redshift-backup-enabled

Per facilitare i processi di backup dei dati, assicurati che i cluster Amazon Redshift dispongano di snapshot automatizzati. Quando gli snapshot automatici sono abilitati per un cluster, Amazon Redshift esegue periodicamente l'acquisizione degli snapshot per quel cluster. Per impostazione predefinita, Redshift scatta un'istantanea ogni otto ore o ogni 5 GB per ogni nodo di modifica dei dati o per qualsiasi evento che si verifica per primo.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

db-instance-backup-enabled

La funzionalità di backup di Amazon RDS crea backup dei database e dei log delle transazioni. Amazon RDS crea automaticamente uno snapshot di archiviazione del volume dell'istanza database, eseguendo il backup dell'intera istanza. Il sistema consente di impostare periodi di conservazione specifici per soddisfare i requisiti di resilienza.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

dynamodb-pitr-enabled

Abilita questa regola per verificare che sia stato eseguito il backup delle informazioni. Inoltre, mantiene i backup assicurando che il point-in-time ripristino sia abilitato in Amazon DynamoDB. Il ripristino mantiene i backup continui della tabella degli ultimi 35 giorni.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

elasticache-redis-cluster-automatic-controllo del backup

Quando i backup automatici sono abilitati, Amazon ElastiCache crea un backup del cluster su base giornaliera. Il backup può essere mantenuto per un certo numero di giorni, come specificato dall'organizzazione. I backup automatici possono fornire protezione da perdita di dati. Se si verifica un errore, puoi creare un nuovo cluster, che ripristina i dati dal backup più recente.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

s-3 bucket-replication-enabled

La replica tra regioni (CRR) di Amazon Simple Storage Service (Amazon S3) supporta il mantenimento di capacità e disponibilità adeguate. La replica tra regioni (CRR) consente la copia asincrona e automatica di oggetti tra bucket Amazon S3 per assicurare il mantenimento della disponibilità dei dati.
CP-9(b) L'organizzazione: b. Esegue backup delle informazioni a livello di sistema contenute nel sistema informativo (incrementali giornalieri; completi settimanalmente).

s3- bucket-versioning-enabled

Il controllo delle versioni del bucket Amazon Simple Storage Service (Amazon S3) consente di conservare più varianti di un oggetto nello stesso bucket Amazon S3. Utilizza il controllo delle versioni per conservare, recuperare e ripristinare qualsiasi versione di ogni oggetto archiviato nel bucket Amazon S3. Il controllo delle versioni agevola il ripristino a seguito di errori dell'applicazione e azioni non intenzionali da parte degli utenti.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

aurora-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon Aurora facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

backup-plan-min-frequency-and-min-retention-check

Per facilitare i processi di backup dei dati, assicurati che il piano di AWS Backup sia impostato per una frequenza e una conservazione minime. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup. Questa regola consente di impostare i parametri requiredFrequencyValue (Config default: 1), ( requiredRetentionDays Config default: 35) e ( requiredFrequencyUnit Config default: days). Il valore effettivo deve essere conforme ai requisiti dell'organizzazione.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

dynamodb-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon DynamoDB facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

ebs-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le risorse di Amazon Elastic Block Store (Amazon EBS) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

piano ec2 resources-protected-by-backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon Elastic Compute Cloud (Amazon EC2) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

efs-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che i tuoi file system Amazon Elastic File System (Amazon EFS) facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

elb-cross-zone-load- abilitato al bilanciamento

Abilita il bilanciamento del carico tra zone per gli Elastic Load Balancer (ELB) per mantenere capacità e disponibilità adeguate. Il bilanciamento del carico tra zone riduce la necessità di mantenere numeri equivalenti di istanze in ciascuna zona di disponibilità abilitata. Inoltre, migliora le capacità della tua applicazione di gestire la perdita di una o più istanze.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

fsx-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che i tuoi file system Amazon FSx facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

rds-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le risorse di Amazon Relational Database Service (Amazon RDS) facciano parte di un AWS piano di backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

redshift-backup-enabled

Per facilitare i processi di backup dei dati, assicurati che i cluster Amazon Redshift dispongano di snapshot automatizzati. Quando gli snapshot automatici sono abilitati per un cluster, Amazon Redshift esegue periodicamente l'acquisizione degli snapshot per quel cluster. Per impostazione predefinita, Redshift scatta un'istantanea ogni otto ore o ogni 5 GB per ogni nodo di modifica dei dati o per qualsiasi evento che si verifica per primo.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

db-instance-backup-enabled

La funzionalità di backup di Amazon RDS crea backup dei database e dei log delle transazioni. Amazon RDS crea automaticamente uno snapshot di archiviazione del volume dell'istanza database, eseguendo il backup dell'intera istanza. Il sistema consente di impostare periodi di conservazione specifici per soddisfare i requisiti di resilienza.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

dynamodb-autoscaling-enabled

La scalabilità automatica di Amazon DynamoDB utilizza il servizio Application AWS Auto Scaling per regolare la capacità di throughput assegnata che risponde automaticamente ai modelli di traffico effettivi. In tal modo una tabella o un indice secondario globale può aumentare la capacità di lettura e scrittura assegnata per gestire improvvisi aumenti di traffico, senza alcuna limitazione (della larghezza di banda della rete).
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

dynamodb-pitr-enabled

Abilita questa regola per verificare che sia stato eseguito il backup delle informazioni. Inoltre, mantiene i backup assicurando che il point-in-time ripristino sia abilitato in Amazon DynamoDB. Il ripristino mantiene i backup continui della tabella degli ultimi 35 giorni.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

ebs-optimized-instance

Un'istanza ottimizzata in Amazon Elastic Block Store (Amazon EBS) fornisce capacità dedicata aggiuntiva per le operazioni di I/O Amazon EBS. Tale ottimizzazione offre le prestazioni migliori in termini di efficienza per i volumi EBS, riducendo al minimo i conflitti tra le operazioni I/O Amazon EBS e altro traffico proveniente dall'istanza.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

elasticache-redis-cluster-automatic-controllo del backup

Quando i backup automatici sono abilitati, Amazon ElastiCache crea un backup del cluster su base giornaliera. Il backup può essere mantenuto per un certo numero di giorni, come specificato dall'organizzazione. I backup automatici possono fornire protezione da perdita di dati. Se si verifica un errore, puoi creare un nuovo cluster, che ripristina i dati dal backup più recente.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

elb-deletion-protection-enabled

Questa regola garantisce che per Elastic Load Balancing sia abilitata la protezione da eliminazione. Utilizza questa funzionalità per evitare che il sistema di bilanciamento del carico venga eliminato accidentalmente o intenzionalmente, con conseguente perdita di disponibilità delle applicazioni.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

rds-multi-az-support

Il supporto multi-AZ in Amazon Relational Database Service (Amazon RDS) offre disponibilità e durabilità avanzate per le istanze database. Quando esegui il provisioning di un'istanza database multi-AZ, Amazon RDS crea automaticamente un'istanza database primaria e replica in modo sincrono i dati in un'istanza standby in una zona di disponibilità diversa. Ogni zona di disponibilità funziona su una propria infrastruttura indipendente e fisicamente distinta ed è progettata per essere altamente affidabile. In caso di guasto dell'infrastruttura, Amazon RDS esegue un failover automatico in standby in modo da poter riprendere le operazioni del database non appena il failover è completato.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

s-3 bucket-replication-enabled

La replica tra regioni (CRR) di Amazon Simple Storage Service (Amazon S3) supporta il mantenimento di capacità e disponibilità adeguate. La replica tra regioni (CRR) consente la copia asincrona e automatica di oggetti tra bucket Amazon S3 per assicurare il mantenimento della disponibilità dei dati.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

s3- bucket-versioning-enabled

Il controllo delle versioni del bucket Amazon Simple Storage Service (Amazon S3) consente di conservare più varianti di un oggetto nello stesso bucket Amazon S3. Utilizza il controllo delle versioni per conservare, recuperare e ripristinare qualsiasi versione di ogni oggetto archiviato nel bucket Amazon S3. Il controllo delle versioni agevola il ripristino a seguito di errori dell'applicazione e azioni non intenzionali da parte degli utenti.
CP-10 L'organizzazione provvede al ripristino e alla ricostituzione del sistema informativo a uno stato noto dopo un'interruzione, una compromissione o un guasto.

vpc-vpn-2-tunnels-up

È possibile implementare tunnel VPN sito-sito ridondanti per soddisfare i requisiti di resilienza. Utilizza due tunnel per garantire la connettività nel caso in cui una delle connessioni VPN sito-sito non sia disponibile. Per evitare la perdita di connettività nel caso in cui il gateway del cliente non sia più disponibile, puoi configurare una seconda connessione VPN sito-sito al tuo Amazon Virtual Private Cloud (Amazon VPC) e al gateway privato virtuale utilizzando un secondo dispositivo gateway del cliente.
IA-2(1)(2) (1) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account con privilegi. (2) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account senza privilegi.

root-account-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
IA-2(1)(2) (1) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account con privilegi. (2) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account senza privilegi.

iam-user-mfa-enabled

Abilita questa regola per limitare l'accesso alle risorse nel cloud. AWS Questa regola garantisce che l'autenticazione a più fattori (MFA) sia abilitata per tutti gli utenti. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Riduci gli incidenti dovuti alla compromissione degli account richiedendo l'autenticazione a più fattori per gli utenti.
IA-2(1)(2) (1) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account con privilegi. (2) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account senza privilegi.

mfa-enabled-for-iam-accesso da console

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per tutti gli utenti di AWS Identity and Access Management (IAM) che dispongono di una password di console. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Richiedendo agli utenti di effettuare l'autenticazione a più fattori, puoi ridurre gli incidenti dovuti alla compromissione degli account e impedire l'accesso ai dati sensibili agli utenti non autorizzati.
IA-2(1)(2) (1) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account con privilegi. (2) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account senza privilegi.

root-account-hardware-mfa-abilitato

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che la MFA hardware sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
IA-2(1) (1) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account con privilegi.

iam-user-mfa-enabled

Abilita questa regola per limitare l'accesso alle risorse nel cloud. AWS Questa regola garantisce che l'autenticazione a più fattori (MFA) sia abilitata per tutti gli utenti. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Riduci gli incidenti dovuti alla compromissione degli account richiedendo l'autenticazione a più fattori per gli utenti.
IA-2(1) (1) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account con privilegi.

mfa-enabled-for-iam-accesso da console

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per tutti gli utenti di AWS Identity and Access Management (IAM) che dispongono di una password di console. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Richiedendo agli utenti di effettuare l'autenticazione a più fattori, puoi ridurre gli incidenti dovuti alla compromissione degli account e impedire l'accesso ai dati sensibili agli utenti non autorizzati.
IA-2(1) (1) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account con privilegi.

root-account-hardware-mfa-abilitato

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che la MFA hardware sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
IA-2(1) (1) Il sistema informativo implementa l'autenticazione a più fattori per l'accesso alla rete negli account con privilegi.

root-account-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
IA-2 Il sistema informativo identifica e autentica in modo univoco gli utenti dell'organizzazione (o i processi che agiscono per loro conto).

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti indicati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
IA-2 Il sistema informativo identifica e autentica in modo univoco gli utenti dell'organizzazione (o i processi che agiscono per loro conto).

iam-root-access-key-controlla

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
IA-5(1)(a)(d)(e) Il sistema informativo, per l'autenticazione basata su password: a. Applica una complessità minima della password di [Assegnazione: requisiti definiti dall'organizzazione per la distinzione tra maiuscole e minuscole, numero di caratteri, combinazione di lettere maiuscole, lettere minuscole, numeri e caratteri speciali, inclusi i requisiti minimi per ogni tipo]; d. Applica le restrizioni sulla durata minima e massima delle password di [Assegnazione: numeri definiti dall'organizzazione per la durata minima, durata massima]; e. Proibisce il riutilizzo delle password per 24 generazioni

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti dichiarati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
IA-5(4) L'organizzazione utilizza strumenti automatizzati per determinare se gli autenticatori di password sono sufficientemente potenti da soddisfare [Assegnazione: requisiti definiti dall'organizzazione].

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti indicati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
IA-5(7) L'organizzazione garantisce che gli autenticatori statici non crittografati non vengano incorporati nelle applicazioni o negli script di accesso o memorizzati nei tasti funzione.

codebuild-project-envvar-awscred-controlla

Assicurati che le credenziali di autenticazione AWS_ACCESS_KEY_ID e AWS_SECRET_ACCESS_KEY non esistano negli ambienti del progetto Codebuild. AWS Non archiviare queste variabili con testo in chiaro. L'archiviazione di queste variabili con testo in chiaro porta all'esposizione involontaria dei dati e all'accesso non autorizzato.
IR-4(1) L'organizzazione utilizza meccanismi automatizzati per supportare il processo di gestione degli incidenti.

autoscaling-group-elb-healthcheck-obbligatorio

I controlli dell'integrità Elastic Load Balancer (ELB) per i gruppi con dimensionamento automatico Amazon Elastic Compute Cloud (Amazon EC2) supportano il mantenimento di capacità e disponibilità adeguate. Periodicamente, il sistema di bilanciamento del carico invia ping, effettua tentativi di connessione o invia richieste per testare lo stato delle istanze Amazon EC2 in un gruppo con dimensionamento automatico. Se un'istanza non risponde, il traffico viene inviato a una nuova istanza Amazon EC2.
IR-4(1) L'organizzazione utilizza meccanismi automatizzati per supportare il processo di gestione degli incidenti.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
IR-4(1) L'organizzazione utilizza meccanismi automatizzati per supportare il processo di gestione degli incidenti.

guardduty-non-archived-findings

Amazon ti GuardDuty aiuta a comprendere l'impatto di un incidente classificando i risultati in base alla gravità: bassa, media e alta. Puoi utilizzare queste classificazioni per determinare le strategie e le priorità di correzione. Questa regola consente di impostare facoltativamente daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) e daysHighSev (Config Default: 1) per i risultati non archiviati, come richiesto dalle politiche dell'organizzazione.
IR-4(1) L'organizzazione utilizza meccanismi automatizzati per supportare il processo di gestione degli incidenti.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
IR-4(1) L'organizzazione utilizza meccanismi automatizzati per supportare il processo di gestione degli incidenti.

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
IR-6(1) L'organizzazione utilizza meccanismi automatizzati per facilitare la segnalazione degli incidenti di sicurezza.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
IR-6(1) L'organizzazione utilizza meccanismi automatizzati per facilitare la segnalazione degli incidenti di sicurezza.

guardduty-non-archived-findings

Amazon ti GuardDuty aiuta a comprendere l'impatto di un incidente classificando i risultati in base alla gravità: bassa, media e alta. Puoi utilizzare queste classificazioni per determinare le strategie e le priorità di correzione. Questa regola consente di impostare facoltativamente daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) e daysHighSev (Config Default: 1) per i risultati non archiviati, come richiesto dalle politiche dell'organizzazione.
IR-6(1) L'organizzazione utilizza meccanismi automatizzati per facilitare la segnalazione degli incidenti di sicurezza.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
IR-7(1) L'organizzazione utilizza meccanismi automatizzati per aumentare la disponibilità di informazioni e supporto relativi alla risposta agli incidenti.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
IR-7(1) L'organizzazione utilizza meccanismi automatizzati per aumentare la disponibilità di informazioni e supporto relativi alla risposta agli incidenti.

guardduty-non-archived-findings

Amazon ti GuardDuty aiuta a comprendere l'impatto di un incidente classificando i risultati in base alla gravità: bassa, media e alta. Puoi utilizzare queste classificazioni per determinare le strategie e le priorità di correzione. Questa regola consente di impostare facoltativamente daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) e daysHighSev (Config Default: 1) per i risultati non archiviati, come richiesto dalle politiche dell'organizzazione.
IR-7(1) L'organizzazione utilizza meccanismi automatizzati per aumentare la disponibilità di informazioni e supporto relativi alla risposta agli incidenti.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
RA-5(1) L'organizzazione utilizza strumenti di scansione delle vulnerabilità che includono la capacità di aggiornare prontamente le vulnerabilità del sistema informativo da scansionare. Guida supplementare: i punti vulnerabili da sottoporre a scansione devono essere prontamente aggiornati man mano che vengono scoperte, annunciate e sviluppate nuove vulnerabilità e metodi di scansione. Questo processo di aggiornamento aiuta a garantire che le potenziali vulnerabilità del sistema informativo siano identificate e affrontate il più rapidamente possibile. Controlli correlati: SI-3, SI-7.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
RA-5(1) L'organizzazione utilizza strumenti di scansione delle vulnerabilità che includono la capacità di aggiornare prontamente le vulnerabilità del sistema informativo da scansionare. Guida supplementare: i punti vulnerabili da sottoporre a scansione devono essere prontamente aggiornati man mano che vengono scoperte, annunciate e sviluppate nuove vulnerabilità e metodi di scansione. Questo processo di aggiornamento aiuta a garantire che le potenziali vulnerabilità del sistema informativo siano identificate e affrontate il più rapidamente possibile. Controlli correlati: SI-3, SI-7.

guardduty-non-archived-findings

Amazon ti GuardDuty aiuta a comprendere l'impatto di un incidente classificando i risultati in base alla gravità: bassa, media e alta. Puoi utilizzare queste classificazioni per determinare le strategie e le priorità di correzione. Questa regola consente di impostare facoltativamente daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) e daysHighSev (Config Default: 1) per i risultati non archiviati, come richiesto dalle politiche dell'organizzazione.
RA-5(1) L'organizzazione utilizza strumenti di scansione delle vulnerabilità che includono la capacità di aggiornare prontamente le vulnerabilità del sistema informativo da scansionare. Guida supplementare: i punti vulnerabili da sottoporre a scansione devono essere prontamente aggiornati man mano che vengono scoperte, annunciate e sviluppate nuove vulnerabilità e metodi di scansione. Questo processo di aggiornamento aiuta a garantire che le potenziali vulnerabilità del sistema informativo siano identificate e affrontate il più rapidamente possibile. Controlli correlati: SI-3, SI-7.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
RA-5 L'organizzazione: a. Scansiona mensilmente le vulnerabilità del sistema informativo e delle applicazioni ospitate [sistema operativo/infrastruttura; mensilmente applicazioni web e database] e quando vengono identificate e segnalate nuove vulnerabilità che potrebbero interessare il sistema/le applicazioni; b. Utilizza strumenti e tecniche di scansione delle vulnerabilità che facilitano l'interoperabilità tra gli strumenti e automatizzano parti del processo di gestione delle vulnerabilità utilizzando standard per: 1. Enumerazione di piattaforme, difetti del software e configurazioni improprie; 2. Formattazione di liste di controllo e procedure di test; e 3. Misurazione dell'impatto delle vulnerabilità; c. Analizza i report di scansione delle vulnerabilità e i risultati delle valutazioni del controllo di sicurezza; d. Rimedi alle vulnerabilità legittime: vulnerabilità ad alto rischio mitigate entro trenta (30) giorni dalla data di scoperta; vulnerabilità a rischio moderato mitigate entro novanta (90) giorni dalla data di scoperta; vulnerabilità a basso rischio mitigate entro centottanta (180) giorni dalla data di scoperta, conformemente a una valutazione organizzativa del rischio; e. Condivide le informazioni ottenute dal processo di scansione delle vulnerabilità e dalle valutazioni del controllo della sicurezza con [Assegnazione: personale o ruoli definiti dall'organizzazione] per aiutare a eliminare vulnerabilità simili in altri sistemi informativi (ad esempio, criticità o carenze sistemiche).

guardduty-non-archived-findings

Amazon ti GuardDuty aiuta a comprendere l'impatto di un incidente classificando i risultati in base alla gravità: bassa, media e alta. Puoi utilizzare queste classificazioni per determinare le strategie e le priorità di correzione. Questa regola consente di impostare facoltativamente daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) e daysHighSev (Config Default: 1) per i risultati non archiviati, come richiesto dalle politiche dell'organizzazione.
RA-5 L'organizzazione: a. Esegue la scansione delle vulnerabilità nel sistema informativo e nelle applicazioni ospitate [Assegnazione: frequenza definita dall'organizzazione e/o in modo casuale in base al processo definito dall'organizzazione] e quando vengono identificate e segnalate nuove vulnerabilità che potrebbero influire sul sistema/sulle applicazioni; b. Utilizza strumenti e tecniche di scansione delle vulnerabilità che facilitano l'interoperabilità tra gli strumenti e automatizzano parti del processo di gestione delle vulnerabilità utilizzando standard per: 1. Enumerazione di piattaforme, difetti del software e configurazioni improprie; 2. Formattazione di liste di controllo e procedure di test; e 3. Misurazione dell'impatto delle vulnerabilità; c. Analizza i report di scansione delle vulnerabilità e i risultati delle valutazioni del controllo di sicurezza; d. Corregge le vulnerabilità legittime [Assegnazione: tempi di risposta definiti dall'organizzazione], secondo una valutazione del rischio dell'organizzazione; e. Condivide le informazioni ottenute dal processo di scansione delle vulnerabilità e dalle valutazioni del controllo della sicurezza con [Assegnazione: personale o ruoli definiti dall'organizzazione] per aiutare a eliminare vulnerabilità simili in altri sistemi informativi (ad esempio, criticità o carenze sistemiche).

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SA-3(a) L'organizzazione: a. Gestisce il sistema informativo utilizzando [Assegnazione: ciclo di vita dello sviluppo del sistema definito dall'organizzazione] che incorpora considerazioni sulla sicurezza delle informazioni.

codebuild-project-envvar-awscred-controlla

Assicurati che le credenziali di autenticazione AWS_ACCESS_KEY_ID e AWS_SECRET_ACCESS_KEY non esistano negli ambienti del progetto Codebuild. AWS Non archiviare queste variabili con testo in chiaro. L'archiviazione di queste variabili con testo in chiaro porta all'esposizione involontaria dei dati e all'accesso non autorizzato.
SA-3(a) L'organizzazione: a. Gestisce il sistema informativo utilizzando [Assegnazione: ciclo di vita dello sviluppo del sistema definito dall'organizzazione] che incorpora considerazioni sulla sicurezza delle informazioni.

codebuild-project-source-repo-controllo dell'URL

Assicurati che l' GitHub URL del repository di origine di Bitbucket non contenga token di accesso personali e credenziali di accesso all'interno degli ambienti del progetto Codebuild. AWS Utilizza OAuth anziché i token di accesso personali o le credenziali di accesso per concedere l'autorizzazione all'accesso ai repository Bitbucket. GitHub
SA-3(a) L'organizzazione: a. Gestisce il sistema informativo utilizzando [Assegnazione: ciclo di vita dello sviluppo del sistema definito dall'organizzazione] che incorpora considerazioni sulla sicurezza delle informazioni.

instance-managed-by-systemsec2- -manager

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
SA-10 L'organizzazione richiede allo sviluppatore del sistema informativo, del componente del sistema o del servizio del sistema informativo di: a. Eseguire la gestione della configurazione durante lo sviluppo, l'implementazione e il funzionamento di sistemi, componenti o servizi; b. Documentare, gestire e controllare l'integrità delle modifiche a [Assegnazione: elementi di configurazione definiti dall'organizzazione nell'ambito della gestione della configurazione]; c. Implementare solo le modifiche al sistema, al componente o al servizio approvate dall'organizzazione; d. Documentare le modifiche al sistema, al componente o al servizio approvate e i potenziali impatti sulla sicurezza di tali modifiche; e. Tieni traccia dei difetti di sicurezza e della risoluzione dei difetti all'interno del sistema, del componente o del servizio e segnala i risultati a [Assegnazione: personale definito dall'organizzazione].

guardduty-non-archived-findings

Amazon ti GuardDuty aiuta a comprendere l'impatto di un incidente classificando i risultati in base alla gravità: bassa, media e alta. Puoi utilizzare queste classificazioni per determinare le strategie e le priorità di correzione. Questa regola consente di impostare facoltativamente daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) e daysHighSev (Config Default: 1) per i risultati non archiviati, come richiesto dalle politiche dell'organizzazione.
SA-10 L'organizzazione richiede allo sviluppatore del sistema informativo, del componente del sistema o del servizio del sistema informativo di: a. Eseguire la gestione della configurazione durante lo sviluppo, l'implementazione e il funzionamento di sistemi, componenti o servizi; b. Documentare, gestire e controllare l'integrità delle modifiche a [Assegnazione: elementi di configurazione definiti dall'organizzazione nell'ambito della gestione della configurazione]; c. Implementare solo le modifiche al sistema, al componente o al servizio approvate dall'organizzazione; d. Documentare le modifiche al sistema, al componente o al servizio approvate e i potenziali impatti sulla sicurezza di tali modifiche; e. Tieni traccia dei difetti di sicurezza e della risoluzione dei difetti all'interno del sistema, del componente o del servizio e segnala i risultati a [Assegnazione: personale definito dall'organizzazione].

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
SA-10 L'organizzazione richiede allo sviluppatore del sistema informativo, del componente del sistema o del servizio del sistema informativo di: a. Eseguire la gestione della configurazione durante lo sviluppo, l'implementazione e il funzionamento di sistemi, componenti o servizi; b. Documentare, gestire e controllare l'integrità delle modifiche a [Assegnazione: elementi di configurazione definiti dall'organizzazione nell'ambito della gestione della configurazione]; c. Implementare solo le modifiche al sistema, al componente o al servizio approvate dall'organizzazione; d. Documentare le modifiche al sistema, al componente o al servizio approvate e i potenziali impatti sulla sicurezza di tali modifiche; e. Tieni traccia dei difetti di sicurezza e della risoluzione dei difetti all'interno del sistema, del componente o del servizio e segnala i risultati a [Assegnazione: personale definito dall'organizzazione].

ec2- -manager instance-managed-by-systems

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
SA-10 L'organizzazione richiede allo sviluppatore del sistema informativo, del componente del sistema o del servizio del sistema informativo di: a. Eseguire la gestione della configurazione durante lo sviluppo, l'implementazione e il funzionamento di sistemi, componenti o servizi; b. Documentare, gestire e controllare l'integrità delle modifiche a [Assegnazione: elementi di configurazione definiti dall'organizzazione nell'ambito della gestione della configurazione]; c. Implementare solo le modifiche al sistema, al componente o al servizio approvate dall'organizzazione; d. Documentare le modifiche al sistema, al componente o al servizio approvate e i potenziali impatti sulla sicurezza di tali modifiche; e. Tieni traccia dei difetti di sicurezza e della risoluzione dei difetti all'interno del sistema, del componente o del servizio e segnala i risultati a [Assegnazione: personale definito dall'organizzazione].

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SC-2 Il sistema informativo separa la funzionalità utente (compresi i servizi di interfaccia utente) dalla funzionalità di gestione del sistema informativo.

iam-no-inline-policy-controlla

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
SC-2 Il sistema informativo separa la funzionalità utente (compresi i servizi di interfaccia utente) dalla funzionalità di gestione del sistema informativo.

iam-user-group-membership-controlla

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
SC-2 Il sistema informativo separa la funzionalità utente (compresi i servizi di interfaccia utente) dalla funzionalità di gestione del sistema informativo.

iam-user-no-policies-controlla

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
SC-2 Il sistema informativo separa la funzionalità utente (compresi i servizi di interfaccia utente) dalla funzionalità di gestione del sistema informativo.

iam-group-has-users-controlla

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
SC-2 Il sistema informativo separa la funzionalità utente (compresi i servizi di interfaccia utente) dalla funzionalità di gestione del sistema informativo.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

restricted-ssh

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare a gestire l'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Non consentire il traffico in entrata (o remoto) da 0.0.0.0/0 alla porta 22 sulle risorse contribuisce a limitare l'accesso remoto.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

lambda-function-public-access-vietato

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

no-unrestricted-route-to-igw

Assicurati che le tabelle di routing di Amazon EC2 non abbiano percorsi illimitati verso un gateway Internet. La rimozione o la limitazione dell'accesso a Internet per i carichi di lavoro all'interno degli Amazon VPC può ridurre gli accessi non intenzionali all'interno del tuo ambiente.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

s3- -blocchi-periodici account-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

s3- -vietato bucket-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e non intenzionale di informazioni da risorse di sistema condivise.

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e non intenzionale di informazioni da risorse di sistema condivise.

sagemaker-notebook-no-direct-accesso a internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

ssm-document-not-public

Assicurati che AWS i documenti di Systems Manager (SSM) non siano pubblici, in quanto ciò potrebbe consentire l'accesso non intenzionale ai tuoi documenti SSM. Un documento SSM pubblico può esporre informazioni su account, risorse e processi interni.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

vpc-default-security-group-chiuso

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
SC-4 Il sistema informativo impedisce il trasferimento non autorizzato e involontario di informazioni da risorse di sistema condivise.

ec2- volume-inuse-check

Questa regola garantisce che i volumi Amazon Elastic Block Store collegati a istanze Amazon Elastic Compute Cloud (Amazon EC2) siano contrassegnati per l'eliminazione quando un'istanza viene terminata. Se un volume Amazon EBS non viene eliminato quando l'istanza a cui è collegato viene terminata, potrebbe violare il concetto di funzionalità minima.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

elb-cross-zone-load-abilitato al bilanciamento

Abilita il bilanciamento del carico tra zone per gli Elastic Load Balancer (ELB) per mantenere capacità e disponibilità adeguate. Il bilanciamento del carico tra zone riduce la necessità di mantenere numeri equivalenti di istanze in ciascuna zona di disponibilità abilitata. Inoltre, migliora le capacità della tua applicazione di gestire la perdita di una o più istanze.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

rds-instance-deletion-protection-abilitato

Assicurati che per le istanze di Amazon Relational Database Service (Amazon RDS) sia abilitata la protezione da eliminazione. Utilizza la protezione da eliminazione per evitare che le istanze Amazon RDS vengano eliminate accidentalmente o intenzionalmente, con conseguente perdita di disponibilità delle applicazioni.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

autoscaling-group-elb-healthcheck-obbligatorio

I controlli dell'integrità Elastic Load Balancer (ELB) per i gruppi con dimensionamento automatico Amazon Elastic Compute Cloud (Amazon EC2) supportano il mantenimento di capacità e disponibilità adeguate. Periodicamente, il sistema di bilanciamento del carico invia ping, effettua tentativi di connessione o invia richieste per testare lo stato delle istanze Amazon EC2 in un gruppo con dimensionamento automatico. Se un'istanza non risponde, il traffico viene inviato a una nuova istanza Amazon EC2.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

dynamodb-autoscaling-enabled

La scalabilità automatica di Amazon DynamoDB utilizza il servizio Application AWS Auto Scaling per regolare la capacità di throughput assegnata che risponde automaticamente ai modelli di traffico effettivi. In tal modo una tabella o un indice secondario globale può aumentare la capacità di lettura e scrittura assegnata per gestire improvvisi aumenti di traffico, senza alcuna limitazione (della larghezza di banda della rete).
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

dynamodb-pitr-enabled

Abilita questa regola per verificare che sia stato eseguito il backup delle informazioni. Inoltre, mantiene i backup assicurando che il point-in-time ripristino sia abilitato in Amazon DynamoDB. Il ripristino mantiene i backup continui della tabella degli ultimi 35 giorni.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

ebs-optimized-instance

Un'istanza ottimizzata in Amazon Elastic Block Store (Amazon EBS) fornisce capacità dedicata aggiuntiva per le operazioni di I/O Amazon EBS. Tale ottimizzazione offre le prestazioni migliori in termini di efficienza per i volumi EBS, riducendo al minimo i conflitti tra le operazioni I/O Amazon EBS e altro traffico proveniente dall'istanza.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

elasticache-redis-cluster-automatic-controllo del backup

Quando i backup automatici sono abilitati, Amazon ElastiCache crea un backup del cluster su base giornaliera. Il backup può essere mantenuto per un certo numero di giorni, come specificato dall'organizzazione. I backup automatici possono fornire protezione da perdita di dati. Se si verifica un errore, puoi creare un nuovo cluster, che ripristina i dati dal backup più recente.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

elb-deletion-protection-enabled

Questa regola garantisce che per Elastic Load Balancing sia abilitata la protezione da eliminazione. Utilizza questa funzionalità per evitare che il sistema di bilanciamento del carico venga eliminato accidentalmente o intenzionalmente, con conseguente perdita di disponibilità delle applicazioni.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

rds-multi-az-support

Il supporto multi-AZ in Amazon Relational Database Service (Amazon RDS) offre disponibilità e durabilità avanzate per le istanze database. Quando esegui il provisioning di un'istanza database multi-AZ, Amazon RDS crea automaticamente un'istanza database primaria e replica in modo sincrono i dati in un'istanza standby in una zona di disponibilità diversa. Ogni zona di disponibilità funziona su una propria infrastruttura indipendente e fisicamente distinta ed è progettata per essere altamente affidabile. In caso di guasto dell'infrastruttura, Amazon RDS esegue un failover automatico in standby in modo da poter riprendere le operazioni del database non appena il failover è completato.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

s3- bucket-replication-enabled

La replica tra regioni (CRR) di Amazon Simple Storage Service (Amazon S3) supporta il mantenimento di capacità e disponibilità adeguate. La replica tra regioni (CRR) consente la copia asincrona e automatica di oggetti tra bucket Amazon S3 per assicurare il mantenimento della disponibilità dei dati.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

s3- bucket-versioning-enabled

Il controllo delle versioni del bucket Amazon Simple Storage Service (Amazon S3) consente di conservare più varianti di un oggetto nello stesso bucket Amazon S3. Utilizza il controllo delle versioni per conservare, recuperare e ripristinare qualsiasi versione di ogni oggetto archiviato nel bucket Amazon S3. Il controllo delle versioni agevola il ripristino a seguito di errori dell'applicazione e azioni non intenzionali da parte degli utenti.
SC-5 Il sistema informativo protegge dai seguenti tipi di attacchi Denial of Service o ne limita gli effetti: [Assegnazione: tipi di attacchi Denial of Service definiti dall'organizzazione o riferimenti alle fonti di tali informazioni] utilizzando [Assegnazione: misure di sicurezza definite dall'organizzazione].

vpc-vpn-2-tunnels-up

È possibile implementare tunnel VPN sito-sito ridondanti per soddisfare i requisiti di resilienza. Utilizza due tunnel per garantire la connettività nel caso in cui una delle connessioni VPN sito-sito non sia disponibile. Per evitare la perdita di connettività nel caso in cui il gateway del cliente non sia più disponibile, puoi configurare una seconda connessione VPN sito-sito al tuo Amazon Virtual Private Cloud (Amazon VPC) e al gateway privato virtuale utilizzando un secondo dispositivo gateway del cliente.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

autoscaling-launch-config-public-ip-disabilitato

Se configuri le interfacce di rete con un indirizzo IP pubblico, le risorse associate a tali interfacce di rete sono raggiungibili da Internet. Le risorse EC2 non devono essere accessibili pubblicamente, in quanto ciò può consentire un accesso non intenzionale alle applicazioni o ai server.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

ec2- instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del AWS Cloud. Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

ssm-document-not-public

Assicurati che AWS i documenti di Systems Manager (SSM) non siano pubblici, in quanto ciò potrebbe consentire l'accesso non intenzionale ai tuoi documenti SSM. Un documento SSM pubblico può esporre informazioni su account, risorse e processi interni.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

ec2- instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze di Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

restricted-ssh

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare a gestire l'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Non consentire il traffico in entrata (o remoto) da 0.0.0.0/0 alla porta 22 sulle risorse contribuisce a limitare l'accesso remoto.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

lambda-function-public-access-vietato

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

s3- -blocchi-periodici account-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

bucket-level-public-accesss3- -proibito

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

sagemaker-notebook-no-direct-accesso a Internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

subnet-auto-assign-public-IP disabilitato

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

vpc-default-security-group-chiuso

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
SC-7(3) L'organizzazione limita il numero di connessioni di rete esterne al sistema informativo.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
SC-7(4) L'organizzazione: (a) implementa un'interfaccia gestita per ogni servizio di telecomunicazione esterno; (b) stabilisce una policy di flusso del traffico per ogni interfaccia gestita; (c) protegge la riservatezza e l'integrità delle informazioni trasmesse attraverso ogni interfaccia; (d) documenta ogni eccezione alla policy di flusso del traffico con un'esigenza di missione/azienda di supporto e la durata di tale esigenza; e (e) rivede le eccezioni alla policy di flusso del traffico [assegnazione: frequenza definita dall'organizzazione] e rimuove le eccezioni che non sono più supportate da un'esplicita esigenza di missione/azienda. Guida supplementare: Controllo correlato: SC-8.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-7(4) L'organizzazione: (a) implementa un'interfaccia gestita per ogni servizio di telecomunicazione esterno; (b) stabilisce una policy di flusso del traffico per ogni interfaccia gestita; (c) protegge la riservatezza e l'integrità delle informazioni trasmesse attraverso ogni interfaccia; (d) documenta ogni eccezione alla policy di flusso del traffico con un'esigenza di missione/azienda di supporto e la durata di tale esigenza; e (e) rivede le eccezioni alla policy di flusso del traffico [assegnazione: frequenza definita dall'organizzazione] e rimuove le eccezioni che non sono più supportate da un'esplicita esigenza di missione/azienda. Guida supplementare: Controllo correlato: SC-8.

rds-snapshot-encrypted

Assicurati che la crittografia sia abilitata per gli snapshot Amazon Relational Database Service (Amazon RDS). Data la possibile presenza di dati sensibili a riposo, abilita la crittografia a riposo per proteggere tali dati.
SC-7(4) L'organizzazione: (a) implementa un'interfaccia gestita per ogni servizio di telecomunicazione esterno; (b) stabilisce una policy di flusso del traffico per ogni interfaccia gestita; (c) protegge la riservatezza e l'integrità delle informazioni trasmesse attraverso ogni interfaccia; (d) documenta ogni eccezione alla policy di flusso del traffico con un'esigenza di missione/azienda di supporto e la durata di tale esigenza; e (e) rivede le eccezioni alla policy di flusso del traffico [assegnazione: frequenza definita dall'organizzazione] e rimuove le eccezioni che non sono più supportate da un'esplicita esigenza di missione/azienda. Guida supplementare: Controllo correlato: SC-8.

rds-storage-encrypted

Per aiutare a proteggere i dati a riposo, assicurati che la crittografia sia abilitata per le istanze Amazon Relational Database Service (Amazon RDS). Data la possibile presenza di dati sensibili a riposo nelle istanze Amazon RDS, abilita la crittografia a riposo per proteggere tali dati.
SC-7(4) L'organizzazione: (a) implementa un'interfaccia gestita per ogni servizio di telecomunicazione esterno; (b) stabilisce una policy di flusso del traffico per ogni interfaccia gestita; (c) protegge la riservatezza e l'integrità delle informazioni trasmesse attraverso ogni interfaccia; (d) documenta ogni eccezione alla policy di flusso del traffico con un'esigenza di missione/azienda di supporto e la durata di tale esigenza; e (e) rivede le eccezioni alla policy di flusso del traffico [assegnazione: frequenza definita dall'organizzazione] e rimuove le eccezioni che non sono più supportate da un'esplicita esigenza di missione/azienda. Guida supplementare: Controllo correlato: SC-8.

vpc-default-security-group-chiuso

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
SC-7(4) L'organizzazione: (a) implementa un'interfaccia gestita per ogni servizio di telecomunicazione esterno; (b) stabilisce una policy di flusso del traffico per ogni interfaccia gestita; (c) protegge la riservatezza e l'integrità delle informazioni trasmesse attraverso ogni interfaccia; (d) documenta ogni eccezione alla policy di flusso del traffico con un'esigenza di missione/azienda di supporto e la durata di tale esigenza; e (e) rivede le eccezioni alla policy di flusso del traffico [assegnazione: frequenza definita dall'organizzazione] e rimuove le eccezioni che non sono più supportate da un'esplicita esigenza di missione/azienda. Guida supplementare: Controllo correlato: SC-8.

vpc-flow-logs-enabled

I log di flusso VPC forniscono record dettagliati sul traffico IP da e verso le interfacce di rete nell'Amazon Virtual Private Cloud (Amazon VPC). Per impostazione predefinita il record del log di flusso include valori per i vari componenti del flusso IP, tra cui origine, destinazione e protocollo.
SC-7(4) L'organizzazione: (a) implementa un'interfaccia gestita per ogni servizio di telecomunicazione esterno; (b) stabilisce una policy di flusso del traffico per ogni interfaccia gestita; (c) protegge la riservatezza e l'integrità delle informazioni trasmesse attraverso ogni interfaccia; (d) documenta ogni eccezione alla policy di flusso del traffico con un'esigenza di missione/azienda di supporto e la durata di tale esigenza; e (e) rivede le eccezioni alla policy di flusso del traffico [assegnazione: frequenza definita dall'organizzazione] e rimuove le eccezioni che non sono più supportate da un'esplicita esigenza di missione/azienda. Guida supplementare: Controllo correlato: SC-8.

redshift-cluster-kms-enabled

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo cluster Amazon Redshift. Data la possibile presenza di dati sensibili a riposo nei cluster Redshift, abilita la crittografia a riposo per proteggere tali dati.
SC-7(5) Il sistema informativo sulle interfacce gestite nega il traffico delle comunicazioni di rete per impostazione predefinita e consente il traffico delle comunicazioni di rete per eccezione (cioè, negare tutto, consentire per eccezione). Guida supplementare: questo miglioramento del controllo si applica al traffico di comunicazione di rete in entrata e in uscita. Una politica di negazione totale del traffico delle comunicazioni di permit-by-exception rete garantisce che siano consentite solo le connessioni essenziali e approvate.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

alb-waf-enabled

Assicurati che AWS WAF sia abilitato su Elastic Load Balancers (ELB) per proteggere le applicazioni web. Un WAF aiuta a proteggere le applicazioni Web o le API contro gli exploit Web più comuni. Questi exploit Web possono influire sulla disponibilità, compromettere la sicurezza o consumare risorse eccessive all'interno dell'ambiente.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

elasticsearch-node-to-node-controllo della crittografia

Assicurati che node-to-node la crittografia per Amazon OpenSearch Service sia abilitata. ode-to-node La crittografia N abilita la crittografia TLS 1.2 per tutte le comunicazioni all'interno di Amazon Virtual Private Cloud (Amazon VPC). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

elb-tls-https-listeners-solo

Assicurati che Elastic Load Balancer (ELB) sia configurato con ascoltatori SSL o HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

ec2- instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del AWS Cloud. Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

wafv2-logging-enabled

Per facilitare la registrazione e il monitoraggio all'interno del tuo ambiente, abilita la registrazione AWS WAF (V2) sugli ACL web regionali e globali. AWS La registrazione WAF fornisce informazioni dettagliate sul traffico analizzato dall'ACL Web. I log registrano l'ora in cui AWS WAF ha ricevuto la richiesta dalla AWS risorsa, le informazioni sulla richiesta e un'azione per la regola corrispondente a ciascuna richiesta.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

alb-http-to-https-controllo del reindirizzamento

Per proteggere i dati in transito, assicurati che l'Application Load Balancer reindirizzi automaticamente le richieste HTTP non crittografate verso HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

ebs-snapshot-public-restorable-controlla

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

ec2- instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze di Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

restricted-ssh

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare a gestire l'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Non consentire il traffico in entrata (o remoto) da 0.0.0.0/0 alla porta 22 sulle risorse contribuisce a limitare l'accesso remoto.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

lambda-function-public-access-vietato

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

rds-instance-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

redshift-cluster-public-access-controlla

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

redshift-require-tls-ssl

Assicurati che i cluster Amazon Redshift richiedano la crittografia TLS/SSL per connettersi ai client SQL. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

s3- -blocchi-periodici account-level-public-access

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

bucket-level-public-accesss3- -proibito

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

s3- bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

s3- bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

s3- bucket-ssl-requests-only

Per aiutare a proteggere i dati in transito, assicurati che i bucket Amazon Simple Storage Service (Amazon S3) richiedano l'utilizzo di Secure Socket Layer (SSL). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

sagemaker-notebook-no-direct-accesso a internet

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

subnet-auto-assign-public-IP disabilitato

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

vpc-default-security-group-chiuso

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
SC-7 Il sistema informativo: a. Monitora e controlla le comunicazioni ai confini esterni e ai principali confini interni del sistema; b. Implementa sottoreti per componenti di sistema accessibili pubblicamente che sono [Selezione: fisicamente; logicamente] separati dalle reti interne dell'organizzazione; c. Si connette a reti o sistemi informativi esterni solo tramite interfacce gestite costituite da dispositivi di protezione dei confini disposti secondo un'architettura di sicurezza dell'organizzazione.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
SC-8(1) Il sistema informativo implementa meccanismi crittografici per [Selezione (una o più): impedire la divulgazione non autorizzata di informazioni; rilevare le modifiche alle informazioni] durante la trasmissione, a meno che non sia diversamente protetto da [Assegnazione: protezioni fisiche alternative definite dall'organizzazione].

elasticsearch-node-to-node-controllo della crittografia

Assicurati che node-to-node la crittografia per Amazon OpenSearch Service sia abilitata. ode-to-node La crittografia N abilita la crittografia TLS 1.2 per tutte le comunicazioni all'interno di Amazon Virtual Private Cloud (Amazon VPC). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8(1) Il sistema informativo implementa meccanismi crittografici per [Selezione (una o più): impedire la divulgazione non autorizzata di informazioni; rilevare le modifiche alle informazioni] durante la trasmissione, a meno che non sia diversamente protetto da [Assegnazione: protezioni fisiche alternative definite dall'organizzazione].

elb v2- acm-certificate-required

Per la possibile presenza di dati sensibili e per proteggere i dati in transito, assicurati che la crittografia sia abilitata per Elastic Load Balancing. Usa AWS Certificate Manager per gestire, fornire e distribuire certificati SSL/TLS pubblici e privati con AWS servizi e risorse interne.
SC-8(1) Il sistema informativo implementa meccanismi crittografici per [Selezione (una o più): impedire la divulgazione non autorizzata di informazioni; rilevare le modifiche alle informazioni] durante la trasmissione, a meno che non sia diversamente protetto da [Assegnazione: protezioni fisiche alternative definite dall'organizzazione].

elb-tls-https-listeners-solo

Assicurati che Elastic Load Balancer (ELB) sia configurato con ascoltatori SSL o HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8(1) Il sistema informativo implementa meccanismi crittografici per [Selezione (una o più): impedire la divulgazione non autorizzata di informazioni; rilevare le modifiche alle informazioni] durante la trasmissione, a meno che non sia diversamente protetto da [Assegnazione: protezioni fisiche alternative definite dall'organizzazione].

alb-http-to-https-reindirizzamento-controllo

Per proteggere i dati in transito, assicurati che l'Application Load Balancer reindirizzi automaticamente le richieste HTTP non crittografate verso HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8(1) Il sistema informativo implementa meccanismi crittografici per [Selezione (una o più): impedire la divulgazione non autorizzata di informazioni; rilevare le modifiche alle informazioni] durante la trasmissione, a meno che non sia diversamente protetto da [Assegnazione: protezioni fisiche alternative definite dall'organizzazione].

api-gw-ssl-enabled

Assicurati che le fasi REST API del Gateway Amazon API siano configurate con certificati SSL per consentire ai sistemi di backend di autenticare la provenienza delle richieste dal Gateway API.
SC-8(1) Il sistema informativo implementa meccanismi crittografici per [Selezione (una o più): impedire la divulgazione non autorizzata di informazioni; rilevare le modifiche alle informazioni] durante la trasmissione, a meno che non sia diversamente protetto da [Assegnazione: protezioni fisiche alternative definite dall'organizzazione].

redshift-require-tls-ssl

Assicurati che i cluster Amazon Redshift richiedano la crittografia TLS/SSL per connettersi ai client SQL. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8(1) Il sistema informativo implementa meccanismi crittografici per [Selezione (una o più): impedire la divulgazione non autorizzata di informazioni; rilevare le modifiche alle informazioni] durante la trasmissione, a meno che non sia diversamente protetto da [Assegnazione: protezioni fisiche alternative definite dall'organizzazione].

s3- bucket-ssl-requests-only

Per aiutare a proteggere i dati in transito, assicurati che i bucket Amazon Simple Storage Service (Amazon S3) richiedano l'utilizzo di Secure Socket Layer (SSL). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8 Il sistema informativo protegge la riservatezza e l'integrità delle informazioni trasmesse.

elasticsearch-node-to-node-controllo della crittografia

Assicurati che node-to-node la crittografia per Amazon OpenSearch Service sia abilitata. ode-to-node La crittografia N abilita la crittografia TLS 1.2 per tutte le comunicazioni all'interno di Amazon Virtual Private Cloud (Amazon VPC). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8 Il sistema informativo protegge la riservatezza e l'integrità delle informazioni trasmesse.

elb v2- acm-certificate-required

Per la possibile presenza di dati sensibili e per proteggere i dati in transito, assicurati che la crittografia sia abilitata per Elastic Load Balancing. Usa AWS Certificate Manager per gestire, fornire e distribuire certificati SSL/TLS pubblici e privati con AWS servizi e risorse interne.
SC-8 Il sistema informativo protegge la riservatezza e l'integrità delle informazioni trasmesse.

elb-tls-https-listeners-solo

Assicurati che Elastic Load Balancer (ELB) sia configurato con ascoltatori SSL o HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8 Il sistema informativo protegge la riservatezza e l'integrità delle informazioni trasmesse.

alb-http-to-https-reindirizzamento-controllo

Per proteggere i dati in transito, assicurati che l'Application Load Balancer reindirizzi automaticamente le richieste HTTP non crittografate verso HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8 Il sistema informativo protegge la riservatezza e l'integrità delle informazioni trasmesse.

api-gw-ssl-enabled

Assicurati che le fasi REST API del Gateway Amazon API siano configurate con certificati SSL per consentire ai sistemi di backend di autenticare la provenienza delle richieste dal Gateway API.
SC-8 Il sistema informativo protegge la riservatezza e l'integrità delle informazioni trasmesse.

redshift-require-tls-ssl

Assicurati che i cluster Amazon Redshift richiedano la crittografia TLS/SSL per connettersi ai client SQL. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-8 Il sistema informativo protegge la riservatezza e l'integrità delle informazioni trasmesse.

s3- bucket-ssl-requests-only

Per aiutare a proteggere i dati in transito, assicurati che i bucket Amazon Simple Storage Service (Amazon S3) richiedano l'utilizzo di Secure Socket Layer (SSL). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-12 L'organizzazione stabilisce e gestisce le chiavi crittografiche per la crittografia richiesta impiegata all'interno del sistema informativo in conformità a [Assegnazione: requisiti definiti dall'organizzazione per la generazione, la distribuzione, l'archiviazione e la distruzione delle chiavi e l'accesso alle stesse].

cmk-backing-key-rotation-abilitato

Abilita la rotazione delle chiavi per garantire che le chiavi vengano ruotate dopo aver raggiunto la fine del periodo crittografico.
SC-12 L'organizzazione stabilisce e gestisce le chiavi crittografiche per la crittografia richiesta impiegata all'interno del sistema informativo in conformità a [Assegnazione: requisiti definiti dall'organizzazione per la generazione, la distribuzione, l'archiviazione e la distruzione delle chiavi e l'accesso alle stesse].

acm-certificate-expiration-check

Garantisci la protezione dell'integrità della rete assicurando che i certificati X509 vengano emessi da ACM. AWS Questi certificati devono essere validi e non scaduti. Questa regola richiede un valore per daysToExpiration (valore AWS Foundational Security Best Practices: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
SC-12 L'organizzazione stabilisce e gestisce le chiavi crittografiche per la crittografia richiesta impiegata all'interno del sistema informativo in conformità a [Assegnazione: requisiti definiti dall'organizzazione per la generazione, la distribuzione, l'archiviazione e la distruzione delle chiavi e l'accesso alle stesse].

kms-cmk-not-scheduled-per la cancellazione

Per proteggere i dati archiviati, assicurati che non sia pianificata l'eliminazione delle chiavi master del cliente (CMK) necessarie nel AWS Key Management Service (KMS).AWS Poiché a volte l'eliminazione delle chiavi è necessaria, questa regola può aiutare a verificare tutte le chiavi per le quali è pianificata l'eliminazione, nel caso in cui una chiave sia stata pianificata in modo non intenzionale.
SC-13 Il sistema informativo implementa la crittografia convalidata da FIPS o approvata da NSA in conformità alle leggi federali applicabili, agli ordini esecutivi, alle direttive, alle policy, ai regolamenti e agli standard.

kms-cmk-not-scheduled-per la cancellazione

Per proteggere i dati archiviati, assicurati che non sia pianificata l'eliminazione delle chiavi master del cliente (CMK) necessarie nel AWS Key Management Service (KMS).AWS Poiché a volte l'eliminazione delle chiavi è necessaria, questa regola può aiutare a verificare tutte le chiavi per le quali è pianificata l'eliminazione, nel caso in cui una chiave sia stata pianificata in modo non intenzionale.
SC-13 Il sistema informativo implementa la crittografia convalidata da FIPS o approvata da NSA in conformità alle leggi federali applicabili, agli ordini esecutivi, alle direttive, alle policy, ai regolamenti e agli standard.

s3- default-encryption-kms

Assicurati che la crittografia sia abilitata per i bucket Amazon Simple Storage Service (Amazon S3). Data la possibile presenza di dati sensibili a riposo in un bucket Amazon S3, abilita la crittografia a riposo per proteggere tali dati.
SC-13 Il sistema informativo implementa la crittografia convalidata da FIPS o approvata da NSA in conformità alle leggi federali applicabili, agli ordini esecutivi, alle direttive, alle policy, ai regolamenti e agli standard.

sagemaker-endpoint-configuration-kms-configurato a chiave

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo endpoint. SageMaker Poiché i dati sensibili possono esistere anche quando sono inattivi nell' SageMaker endpoint, abilita la crittografia a riposo per proteggere tali dati.
SC-13 Il sistema informativo implementa la crittografia convalidata da FIPS o approvata da NSA in conformità alle leggi federali applicabili, agli ordini esecutivi, alle direttive, alle policy, ai regolamenti e agli standard.

sagemaker-notebook-instance-kms-configurato con chiave

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo notebook. SageMaker Poiché i dati sensibili possono esistere anche quando sono inattivi nel SageMaker notebook, abilita la crittografia dei dati inattivi per proteggere tali dati.
SC-13 Il sistema informativo implementa la crittografia convalidata da FIPS o approvata da NSA in conformità alle leggi federali applicabili, agli ordini esecutivi, alle direttive, alle policy, ai regolamenti e agli standard.

sns-encrypted-kms

Per proteggere i dati archiviati, assicurati che gli argomenti di Amazon Simple Notification Service (Amazon SNS) richiedano la crittografia AWS tramite Key Management Service AWS (KMS). Data la possibile presenza di dati sensibili a riposo nei messaggi pubblicati, abilita la crittografia a riposo per proteggere tali dati.
SC-13 Il sistema informativo implementa la crittografia convalidata da FIPS o approvata da NSA in conformità alle leggi federali applicabili, agli ordini esecutivi, alle direttive, alle policy, ai regolamenti e agli standard.

redshift-cluster-kms-enabled

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo cluster Amazon Redshift. Data la possibile presenza di dati sensibili a riposo nei cluster Redshift, abilita la crittografia a riposo per proteggere tali dati.
SC-23 Il sistema informativo protegge l'autenticità delle sessioni di comunicazione.

elasticsearch-node-to-node-controllo della crittografia

Assicurati che node-to-node la crittografia per Amazon OpenSearch Service sia abilitata. ode-to-node La crittografia N abilita la crittografia TLS 1.2 per tutte le comunicazioni all'interno di Amazon Virtual Private Cloud (Amazon VPC). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-23 Il sistema informativo protegge l'autenticità delle sessioni di comunicazione.

elb-tls-https-listeners-solo

Assicurati che Elastic Load Balancer (ELB) sia configurato con ascoltatori SSL o HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-23 Il sistema informativo protegge l'autenticità delle sessioni di comunicazione.

alb-http-to-https-reindirizzamento-controllo

Per proteggere i dati in transito, assicurati che l'Application Load Balancer reindirizzi automaticamente le richieste HTTP non crittografate verso HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-23 Il sistema informativo protegge l'autenticità delle sessioni di comunicazione.

api-gw-ssl-enabled

Assicurati che le fasi REST API del Gateway Amazon API siano configurate con certificati SSL per consentire ai sistemi di backend di autenticare la provenienza delle richieste dal Gateway API.
SC-23 Il sistema informativo protegge l'autenticità delle sessioni di comunicazione.

redshift-require-tls-ssl

Assicurati che i cluster Amazon Redshift richiedano la crittografia TLS/SSL per connettersi ai client SQL. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-23 Il sistema informativo protegge l'autenticità delle sessioni di comunicazione.

s3- bucket-ssl-requests-only

Per aiutare a proteggere i dati in transito, assicurati che i bucket Amazon Simple Storage Service (Amazon S3) richiedano l'utilizzo di Secure Socket Layer (SSL). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

s3- bucket-default-lock-enabled

Assicurati che il blocco sia abilitato, per impostazione predefinita, per il bucket Amazon Simple Storage Service (Amazon S3). Data la possibile presenza di dati sensibili a riposo nei bucket S3, applica i blocchi degli oggetti a riposo per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

s3- default-encryption-kms

Assicurati che la crittografia sia abilitata per i bucket Amazon Simple Storage Service (Amazon S3). Data la possibile presenza di dati sensibili a riposo in un bucket Amazon S3, abilita la crittografia a riposo per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

sagemaker-notebook-instance-kms-configurato a chiave

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo notebook. SageMaker Poiché i dati sensibili possono esistere anche quando sono inattivi nel SageMaker notebook, abilita la crittografia dei dati inattivi per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

sns-encrypted-kms

Per proteggere i dati archiviati, assicurati che gli argomenti di Amazon Simple Notification Service (Amazon SNS) richiedano la crittografia AWS tramite Key Management Service AWS (KMS). Data la possibile presenza di dati sensibili a riposo nei messaggi pubblicati, abilita la crittografia a riposo per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

api-gw-cache-enabled-e crittografati

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per la cache della fase Gateway API. Per proteggere i dati sensibili che possono essere acquisiti per il metodo API, è necessario attivare la crittografia a riposo.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

cloud-trail-encryption-enabled

Poiché possono esistere dati sensibili e per contribuire a proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi AWS CloudTrail percorsi.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

cloudwatch-log-group-encrypted

Per proteggere i dati sensibili archiviati, assicurati che la crittografia sia abilitata per i tuoi Amazon CloudWatch Log Groups.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

ec2- ebs-encryption-by-default

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i volumi Amazon Elastic Block Store (Amazon EBS). Data la possibile presenza di dati sensibili a riposo in questi volumi, abilita la crittografia a riposo per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

efs-encrypted-check

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per Amazon Elastic File System (EFS).
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

elasticsearch-encrypted-at-rest

Poiché possono esistere dati sensibili e per proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi domini Amazon OpenSearch OpenSearch Service (Service).
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

encrypted-volumes

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i volumi Amazon Elastic Block Store (Amazon EBS).
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

kms-cmk-not-scheduled-per la cancellazione

Per proteggere i dati archiviati, assicurati che non sia pianificata l'eliminazione delle chiavi master del cliente (CMK) necessarie nel AWS Key Management Service (KMS).AWS Poiché a volte l'eliminazione delle chiavi è necessaria, questa regola può aiutare a verificare tutte le chiavi per le quali è pianificata l'eliminazione, nel caso in cui una chiave sia stata pianificata in modo non intenzionale.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

rds-snapshot-encrypted

Assicurati che la crittografia sia abilitata per gli snapshot Amazon Relational Database Service (Amazon RDS). Data la possibile presenza di dati sensibili a riposo, abilita la crittografia a riposo per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

rds-storage-encrypted

Per aiutare a proteggere i dati a riposo, assicurati che la crittografia sia abilitata per le istanze Amazon Relational Database Service (Amazon RDS). Data la possibile presenza di dati sensibili a riposo nelle istanze Amazon RDS, abilita la crittografia a riposo per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

redshift-cluster-kms-enabled

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo cluster Amazon Redshift. Data la possibile presenza di dati sensibili a riposo nei cluster Redshift, abilita la crittografia a riposo per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

abilitato a s3 bucket-server-side-encryption

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i bucket Amazon Simple Storage Service (Amazon S3). Data la possibile presenza di dati sensibili a riposo nei bucket Amazon S3, abilita la crittografia per proteggere tali dati.
SC-28 Il sistema informativo protegge la riservatezza E l'integrità di [Assegnazione: informazioni a riposo definite dall'organizzazione].

sagemaker-endpoint-configuration-kms-configurato con chiave

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo endpoint. SageMaker Poiché i dati sensibili possono esistere anche quando sono inattivi nell' SageMaker endpoint, abilita la crittografia a riposo per proteggere tali dati.
SI-2(2) L'organizzazione impiega meccanismi automatizzati almeno mensilmente per determinare lo stato dei componenti del sistema informativo in relazione alla correzione dei difetti.

ec2- -manager instance-managed-by-systems

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
SI-2(2) L'organizzazione impiega meccanismi automatizzati almeno mensilmente per determinare lo stato dei componenti del sistema informativo in relazione alla correzione dei difetti.

ec2- -controlla managedinstance-association-compliance-status

Utilizza AWS Systems Manager Associations per semplificare l'inventario delle piattaforme e delle applicazioni software all'interno di un'organizzazione. AWS Systems Manager assegna uno stato di configurazione alle istanze gestite e consente di impostare le linee di base dei livelli di patch del sistema operativo, delle installazioni software, delle configurazioni delle applicazioni e altri dettagli sull'ambiente.
SI-2(2) L'organizzazione impiega meccanismi automatizzati almeno mensilmente per determinare lo stato dei componenti del sistema informativo in relazione alla correzione dei difetti.

ec2- -controlla managedinstance-patch-compliance-status

L'abilitazione di questa regola facilita l'identificazione e la documentazione delle vulnerabilità Amazon Elastic Compute Cloud (Amazon EC2). La regola verifica se le istanze Amazon EC2 sono conformi alle patch in AWS Systems Manager, come richiesto dalle politiche e dalle procedure dell'organizzazione.
SI-2(2) L'organizzazione impiega meccanismi automatizzati almeno mensilmente per determinare lo stato dei componenti del sistema informativo in relazione alla correzione dei difetti.

elastic-beanstalk-managed-updates-abilitato

L'abilitazione degli aggiornamenti della piattaforma gestiti per un ambiente Amazon Elastic Beanstalk garantisce l'installazione degli ultimi aggiornamenti, correzioni e funzionalità disponibili per l'ambiente. Rimanere costantemente al passo con l'installazione delle patch è una delle best practice per la sicurezza dei sistemi.
SI-3 L'organizzazione: a. Impiega meccanismi di protezione da codice maligno nei punti di ingresso e di uscita del sistema informativo per rilevare ed eliminare il codice dannoso; b. Aggiorna i meccanismi di protezione da codice dannoso ogni volta che sono disponibili nuovi rilasci, conformemente alla policy e alle procedure di gestione della configurazione dell'organizzazione; c. Configura i meccanismi di protezione da codice dannoso per: 1. Eseguire scansioni periodiche del sistema informativo [Assegnazione: frequenza definita dall'organizzazione] e scansioni in tempo reale di file provenienti da fonti esterne presso [Selezione (uno o più); endpoint; punti di ingresso/uscita dalla rete] nel momento in cui i file vengono scaricati, aperti o eseguiti, in conformità alla policy di sicurezza dell'organizzazione; e 2. [Selezione (una o più): bloccare il codice maligno; mettere in quarantena il codice dannoso; inviare un avviso all'amministratore; [Assegnazione: azione definita dall'organizzazione]] in risposta al rilevamento di codice maligno; e d. Affronta la ricezione di falsi positivi durante il rilevamento e l'eliminazione di codici dannoso e il conseguente impatto potenziale sulla disponibilità del sistema informativo. Guida supplementare: i punti di ingresso e di uscita del sistema informativo comprendono, ad esempio, firewall, server di posta elettronica, server web, server proxy, server di accesso remoto, workstation, notebook e dispositivi mobili. Il codice dannoso comprende, ad esempio, virus, worm, cavalli di Troia e spyware. Il codice dannoso può anche essere codificato in vari formati (ad esempio, UUENCODE, Unicode), contenuto in file compressi o nascosti in file mediante steganografia. Il codice dannoso può essere trasportato con diversi mezzi, tra cui, ad esempio, accessi al web, posta elettronica, allegati di posta elettronica e dispositivi di archiviazione portatili. L'inserimento di codice dannoso avviene attraverso lo sfruttamento delle vulnerabilità del sistema informatico. I meccanismi di protezione dal codice dannoso includono, ad esempio, le definizioni delle firme antivirus e le tecnologie basate sulla reputazione. Esistono diverse tecnologie e metodi per limitare o eliminare gli effetti del codice dannoso. Una gestione pervasiva della configurazione e controlli completi dell'integrità del software possono essere efficaci nel prevenire l'esecuzione di codice non autorizzato. Oltre al off-the-shelf software commerciale, il codice dannoso può essere presente anche nel software personalizzato. Ciò potrebbe includere, ad esempio, bombe logiche, backdoor e altri tipi di attacchi informatici che potrebbero compromettere le missioni/funzioni aziendali dell'organizzazione. I meccanismi tradizionali di protezione del codice dannoso non sono sempre in grado di rilevare questo tipo di codice. In queste situazioni, le organizzazioni si affidano invece ad altre misure di protezione, tra cui, ad esempio, pratiche di codifica sicure, gestione e controllo della configurazione, processi di approvvigionamento affidabili e pratiche di monitoraggio per garantire che il software non svolga funzioni diverse da quelle previste. Le organizzazioni possono stabilire che, in risposta al rilevamento di codice dannoso, possono essere giustificate azioni diverse. Ad esempio, le organizzazioni possono definire azioni in risposta al rilevamento di codice dannoso durante le scansioni periodiche, azioni in risposta al rilevamento di download dannosi e/o azioni in risposta al rilevamento di malware quando si tenta di aprire o eseguire file. Controlli correlati: CM-3, MP-2, SA-4, SA-8, SA-12, SA-13, SC-7, SC-26, SC-44, SI-2, SI-4, SI-7. Riferimenti: Pubblicazione speciale NIST 800-83.

codebuild-project-envvar-awscred-controlla

Assicurati che le credenziali di autenticazione AWS_ACCESS_KEY_ID e AWS_SECRET_ACCESS_KEY non esistano negli ambienti del progetto Codebuild. AWS Non archiviare queste variabili con testo in chiaro. L'archiviazione di queste variabili con testo in chiaro porta all'esposizione involontaria dei dati e all'accesso non autorizzato.
SI-3 L'organizzazione: a. Impiega meccanismi di protezione da codice maligno nei punti di ingresso e di uscita del sistema informativo per rilevare ed eliminare il codice dannoso; b. Aggiorna i meccanismi di protezione da codice dannoso ogni volta che sono disponibili nuovi rilasci, conformemente alla policy e alle procedure di gestione della configurazione dell'organizzazione; c. Configura i meccanismi di protezione da codice dannoso per: 1. Eseguire scansioni periodiche del sistema informativo [Assegnazione: frequenza definita dall'organizzazione] e scansioni in tempo reale di file provenienti da fonti esterne presso [Selezione (uno o più); endpoint; punti di ingresso/uscita dalla rete] nel momento in cui i file vengono scaricati, aperti o eseguiti, in conformità alla policy di sicurezza dell'organizzazione; e 2. [Selezione (una o più): bloccare il codice maligno; mettere in quarantena il codice dannoso; inviare un avviso all'amministratore; [Assegnazione: azione definita dall'organizzazione]] in risposta al rilevamento di codice maligno; e d. Affronta la ricezione di falsi positivi durante il rilevamento e l'eliminazione di codici dannoso e il conseguente impatto potenziale sulla disponibilità del sistema informativo. Guida supplementare: i punti di ingresso e di uscita del sistema informativo comprendono, ad esempio, firewall, server di posta elettronica, server web, server proxy, server di accesso remoto, workstation, notebook e dispositivi mobili. Il codice dannoso comprende, ad esempio, virus, worm, cavalli di Troia e spyware. Il codice dannoso può anche essere codificato in vari formati (ad esempio, UUENCODE, Unicode), contenuto in file compressi o nascosti o nascosto in file utilizzando la steganografia. Il codice dannoso può essere trasportato con diversi mezzi, tra cui, ad esempio, accessi al web, posta elettronica, allegati di posta elettronica e dispositivi di archiviazione portatili. L'inserimento di codice dannoso avviene attraverso lo sfruttamento delle vulnerabilità del sistema informatico. I meccanismi di protezione dal codice dannoso includono, ad esempio, le definizioni delle firme antivirus e le tecnologie basate sulla reputazione. Esistono diverse tecnologie e metodi per limitare o eliminare gli effetti del codice dannoso. Una gestione pervasiva della configurazione e controlli completi dell'integrità del software possono essere efficaci nel prevenire l'esecuzione di codice non autorizzato. Oltre al off-the-shelf software commerciale, il codice dannoso può essere presente anche nel software personalizzato. Ciò potrebbe includere, ad esempio, bombe logiche, backdoor e altri tipi di attacchi informatici che potrebbero compromettere le missioni/funzioni aziendali dell'organizzazione. I meccanismi tradizionali di protezione del codice dannoso non sono sempre in grado di rilevare questo tipo di codice. In queste situazioni, le organizzazioni si affidano invece ad altre misure di protezione, tra cui, ad esempio, pratiche di codifica sicure, gestione e controllo della configurazione, processi di approvvigionamento affidabili e pratiche di monitoraggio per garantire che il software non svolga funzioni diverse da quelle previste. Le organizzazioni possono stabilire che, in risposta al rilevamento di codice dannoso, possono essere giustificate azioni diverse. Ad esempio, le organizzazioni possono definire azioni in risposta al rilevamento di codice dannoso durante le scansioni periodiche, azioni in risposta al rilevamento di download dannosi e/o azioni in risposta al rilevamento di malware quando si tenta di aprire o eseguire file. Controlli correlati: CM-3, MP-2, SA-4, SA-8, SA-12, SA-13, SC-7, SC-26, SC-44, SI-2, SI-4, SI-7. Riferimenti: Pubblicazione speciale NIST 800-83.

codebuild-project-source-repo-controllo dell'URL

Assicurati che l' GitHub URL del repository di origine di Bitbucket non contenga token di accesso personali e credenziali di accesso all'interno degli ambienti del progetto Codebuild. AWS Utilizza OAuth anziché i token di accesso personali o le credenziali di accesso per concedere l'autorizzazione all'accesso ai repository Bitbucket. GitHub
SI-3 L'organizzazione: a. Impiega meccanismi di protezione da codice maligno nei punti di ingresso e di uscita del sistema informativo per rilevare ed eliminare il codice dannoso; b. Aggiorna i meccanismi di protezione da codice dannoso ogni volta che sono disponibili nuovi rilasci, conformemente alla policy e alle procedure di gestione della configurazione dell'organizzazione; c. Configura i meccanismi di protezione da codice dannoso per: 1. Eseguire scansioni periodiche del sistema informativo [Assegnazione: frequenza definita dall'organizzazione] e scansioni in tempo reale di file provenienti da fonti esterne presso [Selezione (uno o più); endpoint; punti di ingresso/uscita dalla rete] nel momento in cui i file vengono scaricati, aperti o eseguiti, in conformità alla policy di sicurezza dell'organizzazione; e 2. [Selezione (una o più): bloccare il codice maligno; mettere in quarantena il codice dannoso; inviare un avviso all'amministratore; [Assegnazione: azione definita dall'organizzazione]] in risposta al rilevamento di codice maligno; e d. Affronta la ricezione di falsi positivi durante il rilevamento e l'eliminazione di codici dannoso e il conseguente impatto potenziale sulla disponibilità del sistema informativo. Guida supplementare: i punti di ingresso e di uscita del sistema informativo comprendono, ad esempio, firewall, server di posta elettronica, server web, server proxy, server di accesso remoto, workstation, notebook e dispositivi mobili. Il codice dannoso comprende, ad esempio, virus, worm, cavalli di Troia e spyware. Il codice dannoso può anche essere codificato in vari formati (ad esempio, UUENCODE, Unicode), contenuto in file compressi o nascosti o nascosto in file mediante steganografia. Il codice dannoso può essere trasportato con diversi mezzi, tra cui, ad esempio, accessi al web, posta elettronica, allegati di posta elettronica e dispositivi di archiviazione portatili. L'inserimento di codice dannoso avviene attraverso lo sfruttamento delle vulnerabilità del sistema informatico. I meccanismi di protezione dal codice dannoso includono, ad esempio, le definizioni delle firme antivirus e le tecnologie basate sulla reputazione. Esistono diverse tecnologie e metodi per limitare o eliminare gli effetti del codice dannoso. Una gestione pervasiva della configurazione e controlli completi dell'integrità del software possono essere efficaci nel prevenire l'esecuzione di codice non autorizzato. Oltre al off-the-shelf software commerciale, il codice dannoso può essere presente anche nel software personalizzato. Ciò potrebbe includere, ad esempio, bombe logiche, backdoor e altri tipi di attacchi informatici che potrebbero compromettere le missioni/funzioni aziendali dell'organizzazione. I meccanismi tradizionali di protezione del codice dannoso non sono sempre in grado di rilevare questo tipo di codice. In queste situazioni, le organizzazioni si affidano invece ad altre misure di protezione, tra cui, ad esempio, pratiche di codifica sicure, gestione e controllo della configurazione, processi di approvvigionamento affidabili e pratiche di monitoraggio per garantire che il software non svolga funzioni diverse da quelle previste. Le organizzazioni possono stabilire che, in risposta al rilevamento di codice dannoso, possono essere giustificate azioni diverse. Ad esempio, le organizzazioni possono definire azioni in risposta al rilevamento di codice dannoso durante le scansioni periodiche, azioni in risposta al rilevamento di download dannosi e/o azioni in risposta al rilevamento di malware quando si tenta di aprire o eseguire file. Controlli correlati: CM-3, MP-2, SA-4, SA-8, SA-12, SA-13, SC-7, SC-26, SC-44, SI-2, SI-4, SI-7. Riferimenti: Pubblicazione speciale NIST 800-83.

ecs-task-definition-memory-limite rigido

La limitazione della memoria massima disponibile per i container Amazon Elastic Container Service (ECS) garantisce che l'utilizzo delle risorse non possa essere abusato in caso di accesso malevolo ai container.
SI-4(1) L'organizzazione collega e configura i singoli strumenti di rilevamento delle intrusioni in un sistema di rilevamento delle intrusioni a livello di sistema informativo.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SI-4(2) L'organizzazione utilizza strumenti automatizzati per supportare l'analisi quasi in tempo reale degli eventi.

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
SI-4(2) L'organizzazione utilizza strumenti automatizzati per supportare l'analisi quasi in tempo reale degli eventi.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
SI-4(2) L'organizzazione utilizza strumenti automatizzati per supportare l'analisi quasi in tempo reale degli eventi.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio AWS registrando le azioni della Console di gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
SI-4(2) L'organizzazione utilizza strumenti automatizzati per supportare l'analisi quasi in tempo reale degli eventi.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
SI-4(2) L'organizzazione utilizza strumenti automatizzati per supportare l'analisi quasi in tempo reale degli eventi.

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
SI-4(2) L'organizzazione utilizza strumenti automatizzati per supportare l'analisi quasi in tempo reale degli eventi.

ec2- instance-detailed-monitoring-enabled

Abilita questa regola per migliorare il monitoraggio delle istanze Amazon Elastic Compute Cloud (Amazon EC2) sulla console Amazon EC2, che visualizza grafici di monitoraggio relativi all'istanza a intervalli di 1 minuto.
SI-4(2) L'organizzazione utilizza strumenti automatizzati per supportare l'analisi quasi in tempo reale degli eventi.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SI-4(2) L'organizzazione utilizza strumenti automatizzati per supportare l'analisi quasi in tempo reale degli eventi.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
SI-4(4) Il sistema informativo monitora costantemente il traffico delle comunicazioni in entrata e in uscita per individuare attività o condizioni insolite o non autorizzate.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
SI-4(4) Il sistema informativo monitora costantemente il traffico delle comunicazioni in entrata e in uscita per individuare attività o condizioni insolite o non autorizzate.

cloud-trail-cloud-watch-abilitato per i log

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
SI-4(4) Il sistema informativo monitora costantemente il traffico delle comunicazioni in entrata e in uscita per individuare attività o condizioni insolite o non autorizzate.

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
SI-4(4) Il sistema informativo monitora costantemente il traffico delle comunicazioni in entrata e in uscita per individuare attività o condizioni insolite o non autorizzate.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SI-4(5) Il sistema informativo avvisa [Assegnazione: personale o ruoli definiti dall'organizzazione] quando si presentano le seguenti indicazioni di compromissione o potenziale compromissione: [Assegnazione: indicatori di compromissione definiti dall'organizzazione].

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
SI-4(5) Il sistema informativo avvisa [Assegnazione: personale o ruoli definiti dall'organizzazione] quando si presentano le seguenti indicazioni di compromissione o potenziale compromissione: [Assegnazione: indicatori di compromissione definiti dall'organizzazione].

cloud-trail-cloud-watch-abilitato per i log

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
SI-4(5) Il sistema informativo avvisa [Assegnazione: personale o ruoli definiti dall'organizzazione] quando si presentano le seguenti indicazioni di compromissione o potenziale compromissione: [Assegnazione: indicatori di compromissione definiti dall'organizzazione].

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
SI-4(5) Il sistema informativo avvisa [Assegnazione: personale o ruoli definiti dall'organizzazione] quando si presentano le seguenti indicazioni di compromissione o potenziale compromissione: [Assegnazione: indicatori di compromissione definiti dall'organizzazione].

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SI-4(16) L'organizzazione mette in correlazione le informazioni provenienti dagli strumenti di monitoraggio utilizzati in tutto il sistema informativo.

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
SI-4(16) L'organizzazione mette in correlazione le informazioni provenienti dagli strumenti di monitoraggio utilizzati in tutto il sistema informativo.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
SI-4(16) L'organizzazione mette in correlazione le informazioni provenienti dagli strumenti di monitoraggio utilizzati in tutto il sistema informativo.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio AWS registrando le azioni della Console di gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
SI-4(16) L'organizzazione mette in correlazione le informazioni provenienti dagli strumenti di monitoraggio utilizzati in tutto il sistema informativo.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
SI-4(16) L'organizzazione mette in correlazione le informazioni provenienti dagli strumenti di monitoraggio utilizzati in tutto il sistema informativo.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SI-4(16) L'organizzazione mette in correlazione le informazioni provenienti dagli strumenti di monitoraggio utilizzati in tutto il sistema informativo.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

alb-waf-enabled

Assicurati che AWS WAF sia abilitato su Elastic Load Balancers (ELB) per proteggere le applicazioni web. Un WAF aiuta a proteggere le applicazioni Web o le API contro gli exploit Web più comuni. Questi exploit Web possono influire sulla disponibilità, compromettere la sicurezza o consumare risorse eccessive all'interno dell'ambiente.
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

api-gw-associated-with-waf

AWS WAF consente di configurare un insieme di regole (chiamate elenco di controllo degli accessi Web (Web ACL)) che consentono, bloccano o contano le richieste Web in base a regole e condizioni di sicurezza Web personalizzabili definite dall'utente. La fase Gateway Amazon API deve essere associata a un ACL web WAF per garantire la protezione da attacchi dannosi.
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

guardduty-non-archived-findings

Amazon ti GuardDuty aiuta a comprendere l'impatto di un incidente classificando i risultati in base alla gravità: bassa, media e alta. Puoi utilizzare queste classificazioni per determinare le strategie e le priorità di correzione. Questa regola consente di impostare facoltativamente daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) e daysHighSev (Config Default: 1) per i risultati non archiviati, come richiesto dalle politiche dell'organizzazione.
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

wafv2-logging-enabled

Per facilitare la registrazione e il monitoraggio all'interno del tuo ambiente, abilita la registrazione AWS WAF (V2) su ACL Web regionali e globali. AWS La registrazione WAF fornisce informazioni dettagliate sul traffico analizzato dall'ACL Web. I log registrano l'ora in cui AWS WAF ha ricevuto la richiesta dalla AWS risorsa, le informazioni sulla richiesta e un'azione per la regola corrispondente a ciascuna richiesta.
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

cloud-trail-cloud-watch-abilitati ai log

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

ec2- instance-detailed-monitoring-enabled

Abilita questa regola per migliorare il monitoraggio delle istanze Amazon Elastic Compute Cloud (Amazon EC2) sulla console Amazon EC2, che visualizza grafici di monitoraggio relativi all'istanza a intervalli di 1 minuto.
SI-4(a)(b)(c) L'organizzazione: a. Monitora il sistema informativo per rilevare: 1. Attacchi e indicatori di potenziali attacchi in conformità a [Assegnazione: obiettivi di monitoraggio definiti dall'organizzazione]; 2. Connessioni locali, di rete e remote non autorizzate; b. Identifica l'uso non autorizzato del sistema informativo attraverso [Assegnazione: tecniche e metodi definiti dall'organizzazione]; c. Implementa dispositivi di monitoraggio: i. in modo strategico all'interno del sistema informativo per raccogliere informazioni essenziali stabilite dall'organizzazione e (ii) in posizioni ad hoc all'interno del sistema per tracciare tipi specifici di transazioni di interesse per l'organizzazione.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SI-5 L'organizzazione: a. Riceve costantemente avvisi, consigli e direttive sulla sicurezza dei sistemi informativi da [Assegnazione: organizzazioni esterne definite dall'organizzazione]; b. Genera avvisi, consigli e direttive di sicurezza interna, se ritenuto necessario; c. Diffonde avvisi, consigli e direttive di sicurezza a: [Selezione (una o più): [Assegnazione: personale o ruoli definiti dall'organizzazione]; [Assegnazione: elementi definiti dall'organizzazione all'interno dell'organizzazione]; [Assegnazione: organizzazioni esterne definite dall'organizzazione]]; e d. Implementa le direttive di sicurezza secondo le tempistiche stabilite o notifica all'organizzazione emittente il grado di non conformità. Guida supplementare: lo United States Computer Emergency Readiness Team (US-CERT) genera avvisi e consigli di sicurezza per mantenere la consapevolezza della situazione in tutto il governo federale. Le direttive di sicurezza sono emesse dall'OMB o da altre organizzazioni designate con la responsabilità e l'autorità di emettere tali direttive. La conformità alle direttive di sicurezza è essenziale a causa della natura critica di molte di esse e dei potenziali effetti negativi immediati sulle operazioni e sui beni dell'organizzazione, sulle persone, sulle altre organizzazioni e sulla Nazione, qualora le direttive non vengano implementate in modo tempestivo. Le organizzazioni esterne comprendono, ad esempio, partner esterni di missione/azienda, partner della catena di fornitura, fornitori di servizi esterni e altre organizzazioni di pari livello/supporto. Controllo correlato: SI-2. Riferimenti: Pubblicazione speciale NIST 800-40.

cloudwatch-alarm-action-check

Amazon avvisa CloudWatch quando una metrica supera la soglia per un determinato numero di periodi di valutazione. L'allarme esegue una o più operazioni basate sul valore del parametro o espressione relativa a una soglia su un certo numero di periodi. Questa regola richiede un valore per alarmActionRequired (Config Default: True), insufficientDataAction Required (Config Default: True), ( okActionRequired Config Default: False). Il valore effettivo deve riflettere le operazioni di allarme per il tuo ambiente.
SI-5 L'organizzazione: a. Riceve costantemente avvisi, consigli e direttive sulla sicurezza dei sistemi informativi da [Assegnazione: organizzazioni esterne definite dall'organizzazione]; b. Genera avvisi, consigli e direttive di sicurezza interna, se ritenuto necessario; c. Diffonde avvisi, consigli e direttive di sicurezza a: [Selezione (una o più): [Assegnazione: personale o ruoli definiti dall'organizzazione]; [Assegnazione: elementi definiti dall'organizzazione all'interno dell'organizzazione]; [Assegnazione: organizzazioni esterne definite dall'organizzazione]]; e d. Implementa le direttive di sicurezza secondo le tempistiche stabilite o notifica all'organizzazione emittente il grado di non conformità. Guida supplementare: lo United States Computer Emergency Readiness Team (US-CERT) genera avvisi e consigli di sicurezza per mantenere la consapevolezza della situazione in tutto il governo federale. Le direttive di sicurezza sono emesse dall'OMB o da altre organizzazioni designate con la responsabilità e l'autorità di emettere tali direttive. La conformità alle direttive di sicurezza è essenziale a causa della natura critica di molte di esse e dei potenziali effetti negativi immediati sulle operazioni e sui beni dell'organizzazione, sulle persone, sulle altre organizzazioni e sulla Nazione, qualora le direttive non vengano implementate in modo tempestivo. Le organizzazioni esterne comprendono, ad esempio, partner esterni di missione/azienda, partner della catena di fornitura, fornitori di servizi esterni e altre organizzazioni di pari livello/supporto. Controllo correlato: SI-2. Riferimenti: Pubblicazione speciale NIST 800-40.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
SI-5 L'organizzazione: a. Riceve costantemente avvisi, consigli e direttive sulla sicurezza dei sistemi informativi da [Assegnazione: organizzazioni esterne definite dall'organizzazione]; b. Genera avvisi, consigli e direttive di sicurezza interna, se ritenuto necessario; c. Diffonde avvisi, consigli e direttive di sicurezza a: [Selezione (una o più): [Assegnazione: personale o ruoli definiti dall'organizzazione]; [Assegnazione: elementi definiti dall'organizzazione all'interno dell'organizzazione]; [Assegnazione: organizzazioni esterne definite dall'organizzazione]]; e d. Implementa le direttive di sicurezza secondo le tempistiche stabilite o notifica all'organizzazione emittente il grado di non conformità. Guida supplementare: lo United States Computer Emergency Readiness Team (US-CERT) genera avvisi e consigli di sicurezza per mantenere la consapevolezza della situazione in tutto il governo federale. Le direttive di sicurezza sono emesse dall'OMB o da altre organizzazioni designate con la responsabilità e l'autorità di emettere tali direttive. La conformità alle direttive di sicurezza è essenziale a causa della natura critica di molte di esse e dei potenziali effetti negativi immediati sulle operazioni e sui beni dell'organizzazione, sulle persone, sulle altre organizzazioni e sulla Nazione, qualora le direttive non vengano implementate in modo tempestivo. Le organizzazioni esterne comprendono, ad esempio, partner esterni di missione/azienda, partner della catena di fornitura, fornitori di servizi esterni e altre organizzazioni di pari livello/supporto. Controllo correlato: SI-2. Riferimenti: Pubblicazione speciale NIST 800-40.

guardduty-non-archived-findings

Amazon ti GuardDuty aiuta a comprendere l'impatto di un incidente classificando i risultati in base alla gravità: bassa, media e alta. Puoi utilizzare queste classificazioni per determinare le strategie e le priorità di correzione. Questa regola consente di impostare facoltativamente daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) e daysHighSev (Config Default: 1) per i risultati non archiviati, come richiesto dalle politiche dell'organizzazione.
SI-5 L'organizzazione: a. Riceve costantemente avvisi, consigli e direttive sulla sicurezza dei sistemi informativi da [Assegnazione: organizzazioni esterne definite dall'organizzazione]; b. Genera avvisi, consigli e direttive di sicurezza interna, se ritenuto necessario; c. Diffonde avvisi, consigli e direttive di sicurezza a: [Selezione (una o più): [Assegnazione: personale o ruoli definiti dall'organizzazione]; [Assegnazione: elementi definiti dall'organizzazione all'interno dell'organizzazione]; [Assegnazione: organizzazioni esterne definite dall'organizzazione]]; e d. Implementa le direttive di sicurezza secondo le tempistiche stabilite o notifica all'organizzazione emittente il grado di non conformità. Guida supplementare: lo United States Computer Emergency Readiness Team (US-CERT) genera avvisi e consigli di sicurezza per mantenere la consapevolezza della situazione in tutto il governo federale. Le direttive di sicurezza sono emesse dall'OMB o da altre organizzazioni designate con la responsabilità e l'autorità di emettere tali direttive. La conformità alle direttive di sicurezza è essenziale a causa della natura critica di molte di esse e dei potenziali effetti negativi immediati sulle operazioni e sui beni dell'organizzazione, sulle persone, sulle altre organizzazioni e sulla Nazione, qualora le direttive non vengano implementate in modo tempestivo. Le organizzazioni esterne comprendono, ad esempio, partner esterni di missione/azienda, partner della catena di fornitura, fornitori di servizi esterni e altre organizzazioni di pari livello/supporto. Controllo correlato: SI-2. Riferimenti: Pubblicazione speciale NIST 800-40.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS
SI-7(1) Il sistema informativo esegue un controllo di integrità degli eventi rilevanti per la sicurezza almeno una volta al mese.

cloud-trail-log-file-abilitato alla convalida

Utilizza la convalida dei file di AWS CloudTrail registro per verificare l'integrità dei log. CloudTrail La convalida dei file di registro consente di determinare se un file di registro è stato modificato o eliminato o è rimasto invariato dopo la consegna. CloudTrail Questa caratteristica è stata sviluppata utilizzando algoritmi standard di settore: SHA-256 per l'hashing e SHA-256 con RSA per la firma digitale. Ciò rende computazionalmente impossibile modificare, eliminare o falsificare i file di registro senza essere rilevati. CloudTrail
SI-7(1) Il sistema informativo esegue un controllo di integrità degli eventi rilevanti per la sicurezza almeno una volta al mese.

instance-managed-by-systemsec2- -manager

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
SI-7(1) Il sistema informativo esegue un controllo di integrità degli eventi rilevanti per la sicurezza almeno una volta al mese.

ec2- -controlla managedinstance-patch-compliance-status

L'abilitazione di questa regola facilita l'identificazione e la documentazione delle vulnerabilità Amazon Elastic Compute Cloud (Amazon EC2). La regola verifica se le istanze Amazon EC2 sono conformi alle patch in AWS Systems Manager, come richiesto dalle politiche e dalle procedure dell'organizzazione.
SI-7 L'organizzazione utilizza strumenti di verifica dell'integrità per rilevare modifiche non autorizzate a [Assegnazione: software, firmware e informazioni definiti dall'organizzazione].

cloud-trail-log-file-abilitato alla convalida

Utilizza la convalida dei file di AWS CloudTrail registro per verificare l'integrità dei log. CloudTrail La convalida dei file di registro consente di determinare se un file di registro è stato modificato o eliminato o è rimasto invariato dopo la consegna. CloudTrail Questa caratteristica è stata sviluppata utilizzando algoritmi standard di settore: SHA-256 per l'hashing e SHA-256 con RSA per la firma digitale. Ciò rende computazionalmente impossibile modificare, eliminare o falsificare i file di registro senza essere rilevati. CloudTrail
SI-11 Il sistema informativo: a. Genera messaggi di errore che forniscono le informazioni necessarie per le azioni correttive senza rivelare informazioni che potrebbero essere sfruttate dagli avversari; e b. Rivela i messaggi di errore solo a [Assegnazione: personale o ruoli definiti dall'organizzazione]. Guida supplementare: le organizzazioni considerano attentamente la struttura/il contenuto dei messaggi di errore. La misura in cui i sistemi informativi sono in grado di identificare e gestire le condizioni di errore è guidata dalla policy dell'organizzazione e dai requisiti operativi. Le informazioni che potrebbero essere sfruttate dagli avversari includono, ad esempio, tentativi di accesso errati con password inserite per errore come nome utente, informazioni su missioni/aziende che possono essere ricavate da (se non esplicitamente dichiarate da) informazioni registrate e informazioni personali come numeri di conto, numeri di previdenza sociale e numeri di carte di credito. Inoltre, i messaggi di errore possono fornire un canale nascosto per la trasmissione di informazioni. Controlli correlati: AU-2, AU-3, SC-31. Miglioramenti di controllo: nessuno. Riferimenti: nessuno.

api-gw-execution-logging-abilitato

La registrazione di log di Gateway API mostra viste dettagliate degli utenti che hanno effettuato l'accesso all'API e del modo in cui hanno effettuato l'accesso. Queste informazioni offrono visibilità sulle attività degli utenti.
SI-11 Il sistema informativo: a. Genera messaggi di errore che forniscono le informazioni necessarie per le azioni correttive senza rivelare informazioni che potrebbero essere sfruttate dagli avversari; e b. Rivela i messaggi di errore solo a [Assegnazione: personale o ruoli definiti dall'organizzazione]. Guida supplementare: le organizzazioni considerano attentamente la struttura/il contenuto dei messaggi di errore. La misura in cui i sistemi informativi sono in grado di identificare e gestire le condizioni di errore è guidata dalla policy dell'organizzazione e dai requisiti operativi. Le informazioni che potrebbero essere sfruttate dagli avversari includono, ad esempio, tentativi di accesso errati con password inserite per errore come nome utente, informazioni su missioni/aziende che possono essere ricavate da (se non esplicitamente dichiarate da) informazioni registrate e informazioni personali come numeri di conto, numeri di previdenza sociale e numeri di carte di credito. Inoltre, i messaggi di errore possono fornire un canale nascosto per la trasmissione di informazioni. Controlli correlati: AU-2, AU-3, SC-31. Miglioramenti di controllo: nessuno. Riferimenti: nessuno.

cloud-trail-cloud-watch-abilitato ai registri

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
SI-11 Il sistema informativo: a. Genera messaggi di errore che forniscono le informazioni necessarie per le azioni correttive senza rivelare informazioni che potrebbero essere sfruttate dagli avversari; e b. Rivela i messaggi di errore solo a [Assegnazione: personale o ruoli definiti dall'organizzazione]. Guida supplementare: le organizzazioni considerano attentamente la struttura/il contenuto dei messaggi di errore. La misura in cui i sistemi informativi sono in grado di identificare e gestire le condizioni di errore è guidata dalla policy dell'organizzazione e dai requisiti operativi. Le informazioni che potrebbero essere sfruttate dagli avversari includono, ad esempio, tentativi di accesso errati con password inserite per errore come nome utente, informazioni su missioni/aziende che possono essere ricavate da (se non esplicitamente dichiarate da) informazioni registrate e informazioni personali come numeri di conto, numeri di previdenza sociale e numeri di carte di credito. Inoltre, i messaggi di errore possono fornire un canale nascosto per la trasmissione di informazioni. Controlli correlati: AU-2, AU-3, SC-31. Miglioramenti di controllo: nessuno. Riferimenti: nessuno.

codebuild-project-logging-enabled

Assicurati che la registrazione AWS CodeBuild del progetto sia abilitata in modo che i log di output della build vengano inviati ad Amazon o CloudWatch Amazon Simple Storage Service (Amazon S3). I log di output della build forniscono informazioni dettagliate sul progetto di build.
SI-11 Il sistema informativo: a. Genera messaggi di errore che forniscono le informazioni necessarie per le azioni correttive senza rivelare informazioni che potrebbero essere sfruttate dagli avversari; e b. Rivela i messaggi di errore solo a [Assegnazione: personale o ruoli definiti dall'organizzazione]. Guida supplementare: le organizzazioni considerano attentamente la struttura/il contenuto dei messaggi di errore. La misura in cui i sistemi informativi sono in grado di identificare e gestire le condizioni di errore è guidata dalla policy dell'organizzazione e dai requisiti operativi. Le informazioni che potrebbero essere sfruttate dagli avversari includono, ad esempio, tentativi di accesso errati con password inserite per errore come nome utente, informazioni su missioni/aziende che possono essere ricavate da (se non esplicitamente dichiarate da) informazioni registrate e informazioni personali come numeri di conto, numeri di previdenza sociale e numeri di carte di credito. Inoltre, i messaggi di errore possono fornire un canale nascosto per la trasmissione di informazioni. Controlli correlati: AU-2, AU-3, SC-31. Miglioramenti di controllo: nessuno. Riferimenti: nessuno.

elasticsearch-logs-to-cloudwatch

Assicurati che i domini OpenSearch di Amazon Service abbiano i log degli errori abilitati e trasmessi in streaming ad Amazon CloudWatch Logs per la conservazione e la risposta. I log degli errori di dominio possono essere utili per gli audit di sicurezza e di accesso e per diagnosticare i problemi di disponibilità.
SI-11 Il sistema informativo: a. Genera messaggi di errore che forniscono le informazioni necessarie per le azioni correttive senza rivelare informazioni che potrebbero essere sfruttate dagli avversari; e b. Rivela i messaggi di errore solo a [Assegnazione: personale o ruoli definiti dall'organizzazione]. Guida supplementare: le organizzazioni considerano attentamente la struttura/il contenuto dei messaggi di errore. La misura in cui i sistemi informativi sono in grado di identificare e gestire le condizioni di errore è guidata dalla policy dell'organizzazione e dai requisiti operativi. Le informazioni che potrebbero essere sfruttate dagli avversari includono, ad esempio, tentativi di accesso errati con password inserite per errore come nome utente, informazioni su missioni/aziende che possono essere ricavate da (se non esplicitamente dichiarate da) informazioni registrate e informazioni personali come numeri di conto, numeri di previdenza sociale e numeri di carte di credito. Inoltre, i messaggi di errore possono fornire un canale nascosto per la trasmissione di informazioni. Controlli correlati: AU-2, AU-3, SC-31. Miglioramenti di controllo: nessuno. Riferimenti: nessuno.

s3- bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
SI-11 Il sistema informativo: a. Genera messaggi di errore che forniscono le informazioni necessarie per le azioni correttive senza rivelare informazioni che potrebbero essere sfruttate dagli avversari; e b. Rivela i messaggi di errore solo a [Assegnazione: personale o ruoli definiti dall'organizzazione]. Guida supplementare: le organizzazioni considerano attentamente la struttura/il contenuto dei messaggi di errore. La misura in cui i sistemi informativi sono in grado di identificare e gestire le condizioni di errore è guidata dalla policy dell'organizzazione e dai requisiti operativi. Le informazioni che potrebbero essere sfruttate dagli avversari includono, ad esempio, tentativi di accesso errati con password inserite per errore come nome utente, informazioni su missioni/aziende che possono essere ricavate da (se non esplicitamente dichiarate da) informazioni registrate e informazioni personali come numeri di conto, numeri di previdenza sociale e numeri di carte di credito. Inoltre, i messaggi di errore possono fornire un canale nascosto per la trasmissione di informazioni. Controlli correlati: AU-2, AU-3, SC-31. Miglioramenti di controllo: nessuno. Riferimenti: nessuno.

vpc-flow-logs-enabled

I log di flusso VPC forniscono record dettagliati sul traffico IP da e verso le interfacce di rete nell'Amazon Virtual Private Cloud (Amazon VPC). Per impostazione predefinita il record del log di flusso include valori per i vari componenti del flusso IP, tra cui origine, destinazione e protocollo.
SI-11 Il sistema informativo: a. Genera messaggi di errore che forniscono le informazioni necessarie per le azioni correttive senza rivelare informazioni che potrebbero essere sfruttate dagli avversari; e b. Rivela i messaggi di errore solo a [Assegnazione: personale o ruoli definiti dall'organizzazione]. Guida supplementare: le organizzazioni considerano attentamente la struttura/il contenuto dei messaggi di errore. La misura in cui i sistemi informativi sono in grado di identificare e gestire le condizioni di errore è guidata dalla policy dell'organizzazione e dai requisiti operativi. Le informazioni che potrebbero essere sfruttate dagli avversari includono, ad esempio, tentativi di accesso errati con password inserite per errore come nome utente, informazioni su missioni/aziende che possono essere ricavate da (se non esplicitamente dichiarate da) informazioni registrate e informazioni personali come numeri di conto, numeri di previdenza sociale e numeri di carte di credito. Inoltre, i messaggi di errore possono fornire un canale nascosto per la trasmissione di informazioni. Controlli correlati: AU-2, AU-3, SC-31. Miglioramenti di controllo: nessuno. Riferimenti: nessuno.

opensearch-logs-to-cloudwatch

Assicurati che i domini OpenSearch di Amazon Service abbiano i log degli errori abilitati e trasmessi in streaming ad Amazon CloudWatch Logs per la conservazione e la risposta. OpenSearch I log degli errori del servizio possono aiutare con i controlli di sicurezza e accesso e possono aiutare a diagnosticare problemi di disponibilità.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

aurora-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon Aurora facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

backup-plan-min-frequency-and-min-retention-check

Per facilitare i processi di backup dei dati, assicurati che il piano di AWS Backup sia impostato per una frequenza e una conservazione minime. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup. Questa regola consente di impostare i parametri requiredFrequencyValue (Config default: 1), ( requiredRetentionDays Config default: 35) e ( requiredFrequencyUnit Config default: days). Il valore effettivo deve essere conforme ai requisiti dell'organizzazione.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

cw-loggroup-retention-period-controlla

Assicurati che i dati dei log degli eventi vengano mantenuti per una durata minima per i gruppi di log in modo da agevolare la risoluzione dei problemi e le indagini forensi. La mancata disponibilità dei dati dei log degli eventi passati rende difficile la ricostruzione e l'identificazione di eventi potenzialmente dannosi.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

dynamodb-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon DynamoDB facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

ebs-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le risorse di Amazon Elastic Block Store (Amazon EBS) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

piano ec2 resources-protected-by-backup

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon Elastic Compute Cloud (Amazon EC2) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

efs-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che i tuoi file system Amazon Elastic File System (Amazon EFS) facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

fsx-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che i tuoi file system Amazon FSx facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

rds-resources-protected-by-piano di backup

Per facilitare i processi di backup dei dati, assicurati che le risorse di Amazon Relational Database Service (Amazon RDS) facciano parte di un AWS piano di backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

redshift-backup-enabled

Per facilitare i processi di backup dei dati, assicurati che i cluster Amazon Redshift dispongano di snapshot automatizzati. Quando gli snapshot automatici sono abilitati per un cluster, Amazon Redshift esegue periodicamente l'acquisizione degli snapshot per quel cluster. Per impostazione predefinita, Redshift scatta un'istantanea ogni otto ore o ogni 5 GB per ogni nodo di modifica dei dati o per qualsiasi evento che si verifica per primo.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

db-instance-backup-enabled

La funzionalità di backup di Amazon RDS crea backup dei database e dei log delle transazioni. Amazon RDS crea automaticamente uno snapshot di archiviazione del volume dell'istanza database, eseguendo il backup dell'intera istanza. Il sistema consente di impostare periodi di conservazione specifici per soddisfare i requisiti di resilienza.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

dynamodb-pitr-enabled

Abilita questa regola per verificare che sia stato eseguito il backup delle informazioni. Inoltre, mantiene i backup assicurando che il point-in-time ripristino sia abilitato in Amazon DynamoDB. Il ripristino mantiene i backup continui della tabella degli ultimi 35 giorni.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

elasticache-redis-cluster-automatic-controllo del backup

Quando i backup automatici sono abilitati, Amazon ElastiCache crea un backup del cluster su base giornaliera. Il backup può essere mantenuto per un certo numero di giorni, come specificato dall'organizzazione. I backup automatici possono fornire protezione da perdita di dati. Se si verifica un errore, puoi creare un nuovo cluster, che ripristina i dati dal backup più recente.
SI-12 L'organizzazione gestisce e mantiene le informazioni all'interno del sistema e le informazioni in uscita dal sistema in conformità alle leggi, agli ordini esecutivi, alle direttive, ai regolamenti, alle policy, agli standard, alle linee guida e ai requisiti operativi applicabili.

s-3 bucket-versioning-enabled

Il controllo delle versioni del bucket Amazon Simple Storage Service (Amazon S3) consente di conservare più varianti di un oggetto nello stesso bucket Amazon S3. Utilizza il controllo delle versioni per conservare, recuperare e ripristinare qualsiasi versione di ogni oggetto archiviato nel bucket Amazon S3. Il controllo delle versioni agevola il ripristino a seguito di errori dell'applicazione e azioni non intenzionali da parte degli utenti.
SI-16 Il sistema informativo implementa [Assegnazione: misure di sicurezza definite dall'organizzazione] per proteggere la memoria dall'esecuzione di codice non autorizzato. Guida supplementare: alcuni avversari lanciano attacchi con l'intento di eseguire codice in regioni di memoria non eseguibili o in posizioni di memoria vietate. Le misure di sicurezza impiegate per proteggere la memoria includono, ad esempio, la prevenzione dell'esecuzione dei dati e la randomizzazione del layout dello spazio degli indirizzi. Le misure di protezione per la prevenzione dell'esecuzione dei dati possono essere applicate tramite hardware o software, con l'hardware che fornisce una maggiore robustezza del meccanismo. Controlli correlati: AC-25, SC-3. Miglioramenti di controllo: nessuno. Riferimenti: nessuno.

ecs-task-definition-memory-limite rigido

La limitazione della memoria massima disponibile per i container Amazon Elastic Container Service (ECS) garantisce che l'utilizzo delle risorse non possa essere abusato in caso di accesso malevolo ai container.

Modello

Il modello è disponibile su GitHub: Operational Best Practices for FedRAMP (Moderate).