Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Controlli CSPM Security Hub per AWS Lambda
Questi AWS Security Hub CSPM controlli valutano il AWS Lambda servizio e le risorse. I controlli potrebbero non essere disponibili in tutti Regioni AWS. Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.
[Lambda.1] Le politiche relative alle funzioni Lambda dovrebbero vietare l'accesso pubblico
Requisiti correlati: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/13.3.1, PCI DSS versione 3.2. 1/13.3.2, PCI DSS versione 3.2. 1/13.3.4, PCI DSS v3.2. 1/72.2.1, PCI DSS v4.0. 1/72.2.1
Categoria: Protezione > Configurazione di rete protetta
Severità: critica
Tipo di risorsa: AWS::Lambda::Function
Regola AWS Config : lambda-function-public-access-prohibited
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se la policy basata sulle risorse della funzione Lambda vieta l'accesso pubblico al di fuori del tuo account. Il controllo ha esito negativo se l'accesso pubblico è consentito. Il controllo fallisce anche se viene richiamata una funzione Lambda da Amazon S3 e la policy non include una condizione per limitare l'accesso pubblico, ad esempio. AWS:SourceAccount Ti consigliamo di utilizzare altre condizioni S3 insieme AWS:SourceAccount alla tua bucket policy per un accesso più preciso.
Nota
Questo controllo non valuta le condizioni delle policy che utilizzano caratteri jolly o variabili. Per produrre un PASSED risultato, le condizioni nella policy per la funzione Lambda devono utilizzare solo valori fissi, ossia valori che non contengono caratteri jolly o variabili di policy. Per informazioni sulle variabili di policy, consulta Variabili e tag nella Guida per l'AWS Identity and Access Management utente.
La funzione Lambda non dovrebbe essere accessibile al pubblico, poiché ciò potrebbe consentire un accesso involontario al codice della funzione.
Correzione
Per risolvere questo problema, devi aggiornare la policy basata sulle risorse della tua funzione per rimuovere le autorizzazioni o aggiungere la condizione. AWS:SourceAccount Puoi aggiornare la policy basata sulle risorse solo dall'API Lambda o. AWS CLI
Per iniziare, rivedi la policy basata sulle risorse sulla console Lambda. Identifica la dichiarazione politica con valori di Principal campo che rendono pubblica la policy, ad esempio o. "*" { "AWS": "*" }
Non è possibile modificare la policy dalla console. Per rimuovere le autorizzazioni dalla funzione, esegui il remove-permission comando da. AWS CLI
$ aws lambda remove-permission --function-name<function-name>--statement-id<statement-id>
Sostituiscilo con il nome della funzione Lambda e <function-name> con l'istruzione ID (<statement-id>Sid) dell'istruzione che desideri rimuovere.
[Lambda.2] Le funzioni Lambda devono utilizzare i runtime supportati
Requisiti correlati: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-2 (2), NIST.800-53.r5 SI-2 (4), NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/123.4
Categoria: Protezione > Sviluppo protetto
Gravità: media
Tipo di risorsa: AWS::Lambda::Function
Regola AWS Config : lambda-function-settings-check
Tipo di pianificazione: modifica attivata
Parametri:
-
runtime:dotnet10, dotnet8, java25, java21, java17, java11, java8.al2, java17.al2023, java11.al2023, java8.al2023, nodejs24.x, nodejs22.x, python3.14, python3.13, python3.12, python3.11, python3.10, ruby4.0, ruby3.4, ruby3.3(non personalizzabile)
Questo controllo verifica se le impostazioni di runtime della AWS Lambda funzione corrispondono ai valori previsti impostati per i runtime supportati in ciascuna lingua. Il controllo ha esito negativo se la funzione Lambda non utilizza un runtime supportato, come indicato nella sezione Parametri. Security Hub CSPM ignora le funzioni che hanno un tipo di pacchetto di. Image
I runtime Lambda sono basati su una combinazione di sistema operativo, linguaggio di programmazione e librerie software soggette a manutenzione e aggiornamenti di sicurezza. Quando un componente di runtime non è più supportato per gli aggiornamenti di sicurezza, Lambda rende obsoleto il runtime. Anche se non è possibile creare funzioni che utilizzano il runtime obsoleto, la funzione è comunque disponibile per elaborare gli eventi di chiamata. Ti consigliamo di assicurarti che le tue funzioni Lambda siano aggiornate e non utilizzino ambienti di runtime obsoleti. Per un elenco dei runtime supportati, consulta i runtime Lambda nella Developer Guide. AWS Lambda
Correzione
Per ulteriori informazioni sui runtime supportati e sulle pianificazioni di deprecazione, consulta la politica di deprecazione del runtime nella Guida per gli sviluppatori. AWS Lambda Quando esegui la migrazione dei runtime alla versione più recente, segui la sintassi e le indicazioni fornite dagli editori del linguaggio. Consigliamo inoltre di applicare gli aggiornamenti di runtime per ridurre il rischio di impatto sui carichi di lavoro nel raro caso di incompatibilità della versione di runtime.
[Lambda.3] Le funzioni Lambda devono essere in un VPC
Requisiti correlati: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/13.3.1, PCI DSS versione 3.2. 1/13.3.2, PCI DSS versione 3.2. 1/13.4,, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-3, (21) NIST.800-53.r5 AC-4,,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 SC-7
Categoria: Protezione > Configurazione di rete protetta
Gravità: bassa
Tipo di risorsa: AWS::Lambda::Function
AWS Config regola: lambda-inside-vpc
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se una funzione Lambda è implementata in un cloud privato virtuale (VPC). Il controllo ha esito negativo se la funzione Lambda non è implementata in un VPC. Security Hub CSPM non valuta la configurazione del routing della sottorete del VPC per determinare la raggiungibilità pubblica. Potresti visualizzare risultati non riusciti per le risorse Lambda @Edge.
L'implementazione delle risorse in un VPC rafforza la sicurezza e il controllo sulle configurazioni di rete. Tali implementazioni offrono anche scalabilità e un'elevata tolleranza ai guasti in più zone di disponibilità. È possibile personalizzare le implementazioni VPC per soddisfare diversi requisiti applicativi.
Correzione
Per configurare una funzione esistente per la connessione a sottoreti private nel tuo VPC, consulta Configurazione dell'accesso al VPC nella Guida per gli sviluppatori. AWS Lambda Ti consigliamo di scegliere almeno due sottoreti private per un'elevata disponibilità e almeno un gruppo di sicurezza che soddisfi i requisiti di connettività della funzione.
[Lambda.5] Le funzioni VPC Lambda dovrebbero funzionare in più zone di disponibilità
Requisiti correlati: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Categoria: Recupero > Resilienza > Alta disponibilità
Gravità: media
Tipo di risorsa: AWS::Lambda::Function
Regola AWS Config : lambda-vpc-multi-az-check
Tipo di pianificazione: modifica attivata
Parametri:
| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub |
|---|---|---|---|---|
|
|
Numero minimo di zone di disponibilità |
Enum |
|
|
Questo controllo verifica se una AWS Lambda funzione che si connette a un cloud privato virtuale (VPC) opera almeno nel numero specificato di zone di disponibilità (AZ). Il controllo ha esito negativo se la funzione non funziona almeno nel numero specificato di AZ. A meno che non si fornisca un valore di parametro personalizzato per il numero minimo di AZ, Security Hub CSPM utilizza un valore predefinito di due AZ.
L'implementazione di risorse su più AZ è una AWS best practice per garantire un'elevata disponibilità all'interno dell'architettura. La disponibilità è un pilastro fondamentale del modello di sicurezza della triade di riservatezza, integrità e disponibilità. Tutte le funzioni Lambda che si connettono a un VPC dovrebbero avere un'implementazione Multi-AZ per garantire che una singola zona di errore non provochi un'interruzione totale delle operazioni.
Correzione
Se configuri la tua funzione per connettersi a un VPC nel tuo account, specifica le sottoreti in più AZ per garantire un'elevata disponibilità. Per istruzioni, consulta Configurazione dell'accesso al VPC nella Guida per gli sviluppatori. AWS Lambda
Lambda esegue automaticamente altre funzioni in più AZ per garantire che sia disponibile per elaborare gli eventi in caso di interruzione del servizio in una singola zona.
[Lambda.6] Le funzioni Lambda devono essere contrassegnate
Categoria: Identificazione > Inventario > Etichettatura
Gravità: bassa
Tipo di risorsa: AWS::Lambda::Function
AWS Config regola: tagged-lambda-function (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri:
| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub |
|---|---|---|---|---|
requiredTagKeys
|
Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole. | StringList (massimo 6 articoli) | 1—6 chiavi tag che soddisfano AWS i requisiti. |
No default value
|
Questo controllo verifica se una AWS Lambda funzione ha tag con le chiavi specifiche definite nel parametro. requiredTagKeys Il controllo ha esito negativo se la funzione non ha alcuna chiave tag o se non ha tutte le chiavi specificate nel parametrorequiredTagKeys. Se il parametro requiredTagKeys non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se la funzione non è contrassegnata con alcun tasto. I tag di sistema, che vengono applicati automaticamente e iniziano conaws:, vengono ignorati.
Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'utente IAM.
Nota
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta Tagging your AWS resources in. Riferimenti generali di AWS
Correzione
Per aggiungere tag a una funzione Lambda, consulta Utilizzo dei tag sulle funzioni Lambda nella Guida per gli sviluppatori. AWS Lambda
[Lambda.7] Le funzioni Lambda dovrebbero avere AWS X-Ray tracciamento attivo abilitato
Requisiti correlati: NIST.800-53.r5 CA-7
Categoria: Identificazione > Registrazione
Gravità: bassa
Tipo di risorsa: AWS::Lambda::Function
Regola AWS Config : lambda-function-xray-enabled
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se Active Tracing with AWS X-Ray è abilitato per una AWS Lambda funzione. Il controllo ha esito negativo se active tracing with X-Ray è disabilitato per la funzione Lambda.
AWS X-Ray può fornire funzionalità di tracciamento e monitoraggio delle AWS Lambda funzioni, che possono far risparmiare tempo e fatica nel debug e nel funzionamento delle funzioni Lambda. Può aiutarti a diagnosticare gli errori e a identificare i rallentamenti, i rallentamenti e i timeout delle prestazioni abbattendo la latenza per le funzioni Lambda. Può anche aiutare con la privacy dei dati e i requisiti di conformità. Se abiliti il tracciamento attivo per una funzione Lambda, X-Ray fornisce una visione olistica del flusso e dell'elaborazione dei dati all'interno della funzione Lambda, che può aiutarti a identificare potenziali vulnerabilità di sicurezza o pratiche di gestione dei dati non conformi. Questa visibilità può aiutarti a mantenere l'integrità, la riservatezza e la conformità dei dati alle normative pertinenti.
Nota
AWS X-Ray la traccia non è attualmente supportata per le funzioni Lambda con Amazon Managed Streaming for Apache Kafka (Amazon MSK), Apache Kafka autogestito, Amazon MQ con ActiveMQ e RabbitMQ o le mappature delle sorgenti di eventi Amazon DocumentDB.
Correzione
Per informazioni su come abilitare la traccia attiva per una funzione, consulta Visualize Lambda function callations using nella Developer Guide. AWS Lambda AWS X-Ray AWS Lambda