

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Controlli CSPM di Security Hub per Amazon RDS
<a name="rds-controls"></a>

Questi AWS Security Hub CSPM controlli valutano le risorse Amazon Relational Database Service (Amazon RDS) e Amazon RDS. I controlli potrebbero non essere disponibili in tutti. Regioni AWS Per ulteriori informazioni, consulta [Disponibilità dei controlli per regione](securityhub-regions.md#securityhub-regions-control-support).

## [RDS.1] L'istantanea RDS deve essere privata
<a name="rds-1"></a>

**Requisiti correlati: ** PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/13.3.1, PCI DSS versione 3.2. 1/13.3.4, PCI DSS versione 3.2. 1/13.6, PCI DSS versione 3.2. 1/72.2.1, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-3, (21) NIST.800-53.r5 AC-4,,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 SC-7

**Categoria:** Protezione > Configurazione di rete protetta

**Severità:** critica

**Tipo di risorsa: **`AWS::RDS::DBClusterSnapshot`, `AWS::RDS::DBSnapshot`

**Regola AWS Config : ** [`rds-snapshots-public-prohibited`](https://docs.aws.amazon.com/config/latest/developerguide/rds-snapshots-public-prohibited.html)

**Tipo di pianificazione: ** Modifica attivata

**Parametri:** nessuno

Questo controllo verifica se le istantanee di Amazon RDS sono pubbliche. Il controllo ha esito negativo se le istantanee RDS sono pubbliche. Questo controllo valuta le istanze RDS, le istanze DB Aurora, le istanze DB Neptune e i cluster Amazon DocumentDB.

Gli snapshot RDS vengono utilizzati per eseguire il backup dei dati nelle istanze RDS in un determinato momento. Possono essere utilizzati per ripristinare gli stati precedenti delle istanze RDS.

Uno snapshot RDS non deve essere pubblico a meno che non sia previsto. Se condividi un'istantanea manuale non crittografata come pubblica, questa istantanea sarà disponibile per tutti. Account AWS Ciò potrebbe comportare l'esposizione non intenzionale dei dati dell'istanza RDS.

Tieni presente che se la configurazione viene modificata per consentire l'accesso pubblico, la AWS Config regola potrebbe non essere in grado di rilevare la modifica per un massimo di 12 ore. Finché la AWS Config regola non rileva la modifica, il controllo viene superato anche se la configurazione viola la regola.

Per ulteriori informazioni sulla condivisione di uno snapshot DB, consulta [ Sharing a DB snapshot ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_ShareSnapshot.html) nella * Amazon RDS User Guide. *

### Correzione
<a name="rds-1-remediation"></a>

Per rimuovere l'accesso pubblico agli snapshot RDS, consulta [ Sharing a snapshot ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_ShareSnapshot.html#USER_ShareSnapshot.Sharing) nella Amazon RDS User Guide. * * Per la visibilità ** degli snapshot ** DB, scegliamo Privato. ** **

## [RDS.2] Le istanze DB RDS dovrebbero vietare l'accesso pubblico, in base alla configurazione PubliclyAccessible
<a name="rds-2"></a>

**Requisiti correlati: ** CIS Foundations Benchmark v5.0 AWS . 0/2.2.3, CIS AWS Foundations Benchmark v3.0. 0/2.3.3 NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), (11) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (5), NIST.800-53.r5 SC-7 PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/13.3.1, PCI DSS versione 3.2. 1/13.3.2, PCI DSS versione 3.2. 1/13.3.4, PCI DSS v3.2. 1/13.6, PCI DSS versione 3.2. 1/72.2.1, PCI DSS v4.0. 1/14.4.4

**Categoria:** Protezione > Configurazione di rete protetta

**Severità:** critica

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`rds-instance-public-access-check`](https://docs.aws.amazon.com/config/latest/developerguide/rds-instance-public-access-check.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se le istanze Amazon RDS sono accessibili al pubblico valutando il `PubliclyAccessible` campo nell'elemento di configurazione dell'istanza.

Le istanze DB Neptune e i cluster Amazon DocumentDB non hanno il contrassegno e non possono essere valutati. `PubliclyAccessible` Tuttavia, questo controllo può comunque generare risultati per queste risorse. È possibile sopprimere questi risultati.

Il valore `PubliclyAccessible` nella configurazione dell'istanza RDS indica se l'istanza database è accessibile pubblicamente. Quando l'istanza DB è configurata con`PubliclyAccessible`, si tratta di un' Internet-facing istanza con un nome DNS risolvibile pubblicamente, che si risolve in un indirizzo IP pubblico. Quando l'istanza database non è accessibile pubblicamente, è un'istanza interna con un nome DNS che si risolve in un indirizzo IP privato.

A meno che non si desideri che l'istanza RDS sia accessibile pubblicamente, l'istanza RDS non deve essere configurata con un valore. `PubliclyAccessible` Questa operazione potrebbe consentire il traffico non necessario verso l'istanza del database.

### Correzione
<a name="rds-2-remediation"></a>

Per rimuovere l'accesso pubblico dalle istanze DB RDS, consulta [ Modifying an Amazon RDS DB instance ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.DBInstance.Modifying.html) nella Amazon RDS User * Guide. * Per l'accesso ** pubblico, scegli No. ** ** **

## [RDS.3] Le istanze DB RDS devono avere la crittografia a riposo abilitata
<a name="rds-3"></a>

**Requisiti correlati: ** CIS Foundations Benchmark v5.0 AWS . 0/2.2.1, CIS AWS Foundations Benchmark v3.0. 0/2.3.1, CIS Foundations Benchmark v1.4. AWS 0/2.3.1, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, (1) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (10), NIST.800-53.r5 SC-7 (6) NIST.800-53.r5 SI-7

**Categoria: ** Protezione > Protezione dei dati > Crittografia dei dati a riposo

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`rds-storage-encrypted`](https://docs.aws.amazon.com/config/latest/developerguide/rds-storage-encrypted.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se la crittografia dello storage è abilitata per le tue istanze DB di Amazon RDS.

Questo controllo è destinato alle istanze DB RDS. Tuttavia, può anche generare risultati per le istanze DB Aurora, le istanze DB Neptune e i cluster Amazon DocumentDB. Se questi risultati non sono utili, puoi eliminarli.

Per un ulteriore livello di sicurezza per i dati sensibili nelle istanze database RDS è necessario configurare la crittografia dei dati inattivi delle istanze database RDS. Per crittografare i dati inattivi delle istanze database RDS e degli snapshot, abilita l'opzione di crittografia per le istanze database RDS. I dati che vengono crittografati quando sono inattivi includono lo storage sottostante per le istanze database, i backup automatici, le repliche di lettura e gli snapshot. 

Le istanze DB crittografate con RDS utilizzano l'algoritmo di AES-256 crittografia standard aperto per crittografare i dati sul server che ospita le istanze DB RDS. Una volta crittografati i dati, Amazon RDS gestisce l'autenticazione dell'accesso e la decrittografia dei dati in modo trasparente con un impatto minimo sulle prestazioni. Non è quindi necessario modificare le applicazioni client di database per utilizzare la crittografia. 

La crittografia Amazon RDS è attualmente disponibile per tutti i motori di database e i tipi di storage. La crittografia Amazon RDS è disponibile per la maggior parte delle classi di istanza database. Per informazioni sulle classi di istanze DB che non supportano la crittografia Amazon RDS, [ consulta Encrypting Amazon RDS resources ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.Encryption.html) nella Amazon RDS User * Guide. *

### Correzione
<a name="rds-3-remediation"></a>

Per informazioni sulla crittografia delle istanze DB in Amazon RDS, consulta [ Encrypting Amazon RDS resources nella Amazon RDS User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.Encryption.html) * *

## [RDS.4] Le istantanee del cluster RDS e le istantanee del database devono essere crittografate quando sono inattive
<a name="rds-4"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), (10), NIST.800-53.r5 SC-7 (6) NIST.800-53.r5 SI-7

**Categoria: ** Protezione > Protezione dei dati > Crittografia dei dati a riposo

**Gravità:** media

**Tipo di risorsa:, ** `AWS::RDS::DBClusterSnapshot` ` AWS::RDS::DBSnapshot`

**Regola AWS Config : ** [`rds-snapshot-encrypted`](https://docs.aws.amazon.com/config/latest/developerguide/rds-snapshot-encrypted.html)

**Tipo di pianificazione: ** Modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un'istantanea del database RDS è crittografata. Il controllo ha esito negativo se uno snapshot RDS DB non è crittografato.

Questo controllo è destinato alle istanze DB RDS. Tuttavia, può anche generare risultati per istantanee di istanze DB Aurora, istanze DB Neptune e cluster Amazon DocumentDB. Se questi risultati non sono utili, puoi eliminarli.

La crittografia dei dati inattivi riduce il rischio che un utente non autenticato acceda ai dati archiviati su disco. I dati contenuti nelle istantanee RDS devono essere crittografati quando sono inattivi per un ulteriore livello di sicurezza.

### Correzione
<a name="rds-4-remediation"></a>

Per crittografare un'istantanea RDS, [ consulta Encrypting Amazon RDS resources ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.Encryption.html) nella Amazon RDS User Guide. * * Quando crittografi un'istanza DB RDS, i dati crittografati includono lo storage sottostante dell'istanza, i relativi backup automatici, le repliche di lettura e le istantanee.

È possibile crittografare un'istanza DB RDS solo al momento della creazione, non dopo la creazione dell'istanza DB. Tuttavia, poiché è possibile crittografare una copia di uno snapshot DB non crittografata, puoi aggiungere in modo efficace la crittografia a un'istanza database non crittografata. Ovvero, è possibile creare uno snapshot dell'istanza database e quindi creare una copia crittografata di quella snapshot. Puoi quindi ripristinare un'istanza database da uno snapshot crittografata e pertanto disporre di una copia crittografata dell'istanza database originale.

## [RDS.5] Le istanze DB RDS devono essere configurate con più zone di disponibilità
<a name="rds-5"></a>

**Requisiti correlati: ** CIS AWS Foundations Benchmark v5.0. 0/22.2.4 NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (5) NIST.800-53.r5 SI-13

**Categoria: ** Recupero > Resilienza > Alta disponibilità

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`rds-multi-az-support`](https://docs.aws.amazon.com/config/latest/developerguide/rds-multi-az-support.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se l'alta disponibilità è abilitata per le istanze DB RDS. Il controllo ha esito negativo se un'istanza DB RDS non è configurata con più zone di disponibilità (AZ). Questo controllo non si applica alle istanze DB RDS che fanno parte di una Multi-AZ distribuzione di cluster DB.

La configurazione delle istanze DB di Amazon RDS con aZs aiuta a garantire la disponibilità dei dati archiviati. Multi-AZ le distribuzioni consentono il failover automatico in caso di problemi con la disponibilità di AZ e durante la regolare manutenzione RDS.

### Correzione
<a name="rds-5-remediation"></a>

Per distribuire le istanze DB in più AZ, [ modifica di un'istanza DB in modo che diventi una distribuzione ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Concepts.MultiAZSingleStandby.html#Concepts.MultiAZ.Migrating) di istanze DB nella Amazon RDS Multi-AZ User Guide. * *

## [RDS.6] Il monitoraggio avanzato deve essere configurato per le istanze DB RDS
<a name="rds-6"></a>

**Requisiti correlati:, ** NIST.800-53.r5 CA-7 NIST.800-53.r5 SI-2

**Categoria:** Rilevamento > Servizi di rilevamento

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`rds-enhanced-monitoring-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-enhanced-monitoring-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
| `monitoringInterval` | Numero di secondi tra gli intervalli di raccolta delle metriche di monitoraggio | Enum | `1`, `5`, `10`, `15`, `30`, `60` | Nessun valore predefinito | 

Questo controllo verifica se il monitoraggio avanzato è abilitato per un'istanza DB di Amazon Relational Database Service (Amazon RDS). Il controllo ha esito negativo se il monitoraggio avanzato non è abilitato per l'istanza. Se si fornisce un valore personalizzato per il `monitoringInterval` parametro, il controllo viene eseguito solo se vengono raccolte metriche di monitoraggio avanzate per l'istanza all'intervallo specificato.

In Amazon RDS, il monitoraggio avanzato consente una risposta più rapida alle variazioni delle prestazioni nell'infrastruttura sottostante. Queste modifiche alle prestazioni potrebbero comportare una mancanza di disponibilità dei dati. Enhanced Monitoring fornisce metriche in tempo reale del sistema operativo su cui viene eseguita l'istanza DB RDS. Sull'istanza è installato un agente. L'agente può ottenere le metriche in modo più accurato di quanto sia possibile dal livello dell'hypervisor.

I parametri di monitoraggio avanzato sono utili quando si desidera vedere come viene utilizzata la CPU in un'istanza database dai diversi processi o thread. Per ulteriori informazioni, consulta la sezione [Enhanced Monitoring](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Monitoring.OS.html) (Monitoraggio avanzato) nella *Guida per l'utente di Amazon RDS*.

### Correzione
<a name="rds-6-remediation"></a>

Per istruzioni dettagliate sull'attivazione del monitoraggio avanzato per l'istanza DB, consulta [ Configurazione e attivazione del monitoraggio avanzato ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Monitoring.OS.Enabling) nella * Amazon RDS User Guide. *

## [RDS.7] I cluster RDS devono avere la protezione dalle eliminazioni abilitata
<a name="rds-7"></a>

**Requisiti correlati: ** NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)

**Categoria: ** Protezione > Protezione dei dati > Protezione dalla cancellazione dei dati

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [`rds-cluster-deletion-protection-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-cluster-deletion-protection-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster RDS DB ha la protezione da eliminazione abilitata. Il controllo ha esito negativo se in un cluster RDS DB non è abilitata la protezione da eliminazione.

Questo controllo è destinato alle istanze DB RDS. Tuttavia, può anche generare risultati per le istanze DB Aurora, le istanze DB Neptune e i cluster Amazon DocumentDB. Se questi risultati non sono utili, puoi eliminarli.

L'attivazione della protezione dall'eliminazione dei cluster è un ulteriore livello di protezione contro l'eliminazione accidentale del database o l'eliminazione da parte di un'entità non autorizzata.

Quando la protezione dall'eliminazione è abilitata, un cluster RDS non può essere eliminato. Prima che una richiesta di eliminazione possa avere successo, la protezione da eliminazione deve essere disabilitata.

### Correzione
<a name="rds-7-remediation"></a>

Per abilitare la protezione dall'eliminazione per un cluster DB RDS, consulta [ Modificare il cluster DB utilizzando la console, l'interfaccia a riga di comando e l'API ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/Aurora.Modifying.html#Aurora.Modifying.Cluster) nella Amazon RDS User Guide. * * Per la protezione da eliminazione, ** scegli Abilita protezione da eliminazione. ** ** ** 

## [RDS.8] Le istanze DB RDS devono avere la protezione da eliminazione abilitata
<a name="rds-8"></a>

**Requisiti correlati: ** NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

**Categoria: ** Protezione > Protezione dei dati > Protezione dalla cancellazione dei dati

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`rds-instance-deletion-protection-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-instance-deletion-protection-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:**
+ `databaseEngines`: `mariadb,mysql,custom-oracle-ee,oracle-ee-cdb,oracle-se2-cdb,oracle-ee,oracle-se2,oracle-se1,oracle-se,postgres,sqlserver-ee,sqlserver-se,sqlserver-ex,sqlserver-web` (non personalizzabile)

Questo controllo verifica se le istanze DB RDS che utilizzano uno dei motori di database elencati hanno la protezione dalle eliminazioni abilitata. Il controllo ha esito negativo se un'istanza DB RDS non ha la protezione dall'eliminazione abilitata.

L'attivazione della protezione dall'eliminazione delle istanze è un ulteriore livello di protezione contro l'eliminazione accidentale del database o l'eliminazione da parte di un'entità non autorizzata.

Mentre la protezione dall'eliminazione è abilitata, un'istanza DB RDS non può essere eliminata. Prima che una richiesta di eliminazione possa avere successo, la protezione da eliminazione deve essere disabilitata.

### Correzione
<a name="rds-8-remediation"></a>

Per abilitare la protezione dall'eliminazione per un'istanza DB RDS, consulta [ Modifying an Amazon RDS DB instance ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.DBInstance.Modifying.html) nella Amazon RDS User Guide. * * Per la protezione da eliminazione, ** scegli Abilita protezione da eliminazione. ** ** ** 

## [RDS.9] Le istanze DB RDS devono pubblicare i log in Logs CloudWatch
<a name="rds-9"></a>

**Requisiti correlati: ** NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), (10) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/102.2.1

**Categoria:** Identificazione > Registrazione

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`rds-logging-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-logging-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un'istanza DB di Amazon RDS è configurata per pubblicare i seguenti log su Amazon CloudWatch Logs. Il controllo ha esito negativo se l'istanza non è configurata per pubblicare i seguenti CloudWatch log su Logs:
+ Oracle: Alert, Audit, Trace, Listener
+ PostgreSQL: Postgresql, aggiornamento
+ MySQL: controllo, errore, generale, SlowQuery
+ MariaDB: Audit, Errore, Generale, SlowQuery
+ SQL Server: errore, agente
+ Aurora-MySQL: Verifica, Errore, Generale, SlowQuery
+ Aurora-PostgreSQL: Postgresql

I database RDS devono avere i log pertinenti abilitati. La registrazione del database fornisce registrazioni dettagliate delle richieste effettuate a RDS. I log del database possono facilitare i controlli di sicurezza e di accesso e possono aiutare a diagnosticare i problemi di disponibilità.

### Correzione
<a name="rds-9-remediation"></a>

Per informazioni sulla pubblicazione dei log del database RDS in CloudWatch Logs, consulta [ Specificare i log da pubblicare in Logs ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_LogAccess.Procedural.UploadtoCloudWatch.html#integrating_cloudwatchlogs.configure) nella * Amazon RDS User Guide. CloudWatch *

## [RDS.10] L'autenticazione IAM deve essere configurata per le istanze RDS
<a name="rds-10"></a>

**Requisiti correlati: ** NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

**Categoria: ** Protezione > Gestione sicura degli accessi > Autenticazione senza password

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`rds-instance-iam-authentication-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-instance-iam-authentication-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un'istanza DB RDS ha l'autenticazione del database IAM abilitata. Il controllo ha esito negativo se l'autenticazione IAM non è configurata per le istanze DB RDS. Questo controllo valuta solo le istanze RDS con i seguenti tipi di motore:`mysql`,,,`postgres`, `aurora` e. `aurora-mysql` `aurora-postgresql` `mariadb` Un'istanza RDS deve inoltre trovarsi in uno dei seguenti stati per generare un risultato:`available`,, `backing-up` o. `storage-optimization` `storage-full`

L'autenticazione del database IAM consente l'autenticazione alle istanze del database con un token di autenticazione anziché una password. Il traffico di rete da e verso il database è crittografato tramite SSL. Per ulteriori informazioni, consulta [Autenticazione database IAM](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/UsingWithRDS.IAMDBAuth.html) nella *Guida per l'utente di Amazon Aurora*.

### Correzione
<a name="rds-10-remediation"></a>

Per attivare l'autenticazione del database IAM su un'istanza DB RDS, consulta [ Enabling and disabling IAM Database Authentication ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/UsingWithRDS.IAMDBAuth.Enabling.html) nella * Amazon RDS User Guide. *

## [RDS.11] Le istanze RDS devono avere i backup automatici abilitati
<a name="rds-11"></a>

**Requisiti correlati: ** NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6,, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2) NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

**Categoria: ** Ripristino > Resilienza > Backup abilitati 

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`db-instance-backup-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/db-instance-backup-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
| `backupRetentionMinimum` | Periodo minimo di conservazione dei backup in giorni | Numero intero | `7` Da a `35` | `7` | 
| `checkReadReplicas` | Verifica se le istanze DB RDS hanno i backup abilitati per le repliche di lettura | Booleano | Non personalizzabile | `false` | 

Questo controllo verifica se un'istanza di Amazon Relational Database Service ha i backup automatici abilitati e un periodo di conservazione dei backup maggiore o uguale all'intervallo di tempo specificato. Le repliche lette sono escluse dalla valutazione. Il controllo ha esito negativo se i backup non sono abilitati per l'istanza o se il periodo di conservazione è inferiore all'intervallo di tempo specificato. A meno che non si fornisca un valore di parametro personalizzato per il periodo di conservazione del backup, Security Hub CSPM utilizza un valore predefinito di 7 giorni.

I backup consentono di recuperare più rapidamente da un incidente di sicurezza e rafforzano la resilienza dei sistemi. Amazon RDS ti consente di configurare istantanee giornaliere di volumi completi di istanze. Per ulteriori informazioni sui backup automatici di Amazon RDS, consulta [ Working with Backups ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_WorkingWithAutomatedBackups.html) nella Amazon RDS User Guide. * *

### Correzione
<a name="rds-11-remediation"></a>

Per abilitare i backup automatici su un'istanza DB RDS, consulta [ Enabling automatic backups ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_WorkingWithAutomatedBackups.html#USER_WorkingWithAutomatedBackups.Enabling) nella Amazon RDS User Guide. * *

## [RDS.12] L'autenticazione IAM deve essere configurata per i cluster RDS
<a name="rds-12"></a>

**Requisiti correlati: ** NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

**Categoria: ** Protezione > Gestione sicura degli accessi > Autenticazione senza password

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [`rds-cluster-iam-authentication-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-cluster-iam-authentication-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster DB Amazon RDS ha l'autenticazione del database IAM abilitata.

L'autenticazione del database IAM consente l'autenticazione senza password alle istanze del database. L'autenticazione utilizza un token di autenticazione. Il traffico di rete da e verso il database è crittografato tramite SSL. Per ulteriori informazioni, consulta [Autenticazione database IAM](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/UsingWithRDS.IAMDBAuth.html) nella *Guida per l'utente di Amazon Aurora*.

### Correzione
<a name="rds-12-remediation"></a>

Per abilitare l'autenticazione IAM per un cluster DB, consulta [ Enabling and disabling IAM Database Authentication ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/UsingWithRDS.IAMDBAuth.Enabling.html) nella * Amazon Aurora User Guide. * 

## [RDS.13] Gli aggiornamenti automatici delle versioni secondarie di RDS devono essere abilitati
<a name="rds-13"></a>

**Requisiti correlati: ** CIS AWS Foundations Benchmark v5.0. 0/2.2.2, CIS AWS Foundations Benchmark v3.0. 0/2.3.2, NIST.800-53.r5 SI-2 (2) NIST.800-53.r5 SI-2, (4), NIST.800-53.r5 SI-2 NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/63.3.3

**Categoria: ** Identifica > Gestione delle vulnerabilità, delle patch e delle versioni

**Gravità:** alta

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [`rds-automatic-minor-version-upgrade-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-automatic-minor-version-upgrade-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un'istanza DB di Amazon RDS ha abilitato gli aggiornamenti automatici delle versioni secondarie. Il controllo ha esito negativo se gli aggiornamenti automatici delle versioni secondarie non sono abilitati per l'istanza DB RDS.

**Nota**  
Questo controllo valuta ogni istanza DB di Amazon RDS in modo indipendente. Per i cluster Amazon Aurora, gli aggiornamenti automatici delle versioni secondarie richiedono l'attivazione di questa impostazione sul cluster. È inoltre necessario abilitare questa impostazione su tutte le istanze del cluster. La `PASSED` ricerca di una singola istanza non garantisce che gli aggiornamenti vengano eseguiti se non hai abilitato l'impostazione anche a livello di cluster.  
Questo controllo inoltre non tiene conto delle configurazioni che non supportano gli aggiornamenti automatici delle versioni secondarie. Questi includono i cluster Aurora in un database globale Aurora e i cluster Aurora MySQL con repliche di lettura interregionali. Per queste configurazioni, il controllo potrebbe produrre risultati di valutazione che non riflettono accuratamente il comportamento effettivo di aggiornamento.

Gli aggiornamenti automatici delle versioni secondarie aggiornano periodicamente un database alle versioni recenti del motore di database. Tuttavia, l’aggiornamento potrebbe non includere sempre la versione più recente del motore di database. Se è necessario mantenere i database su versioni specifiche in momenti particolari, consigliamo di eseguire manualmente l’aggiornamento alle versioni del database necessarie in base alla pianificazione richiesta. In caso di problemi di sicurezza critici o quando una versione raggiunge la data di fine del supporto, Amazon RDS potrebbe applicare un aggiornamento di versione minore anche se non hai abilitato l'opzione di aggiornamento ** automatico della versione secondaria. ** Per ulteriori informazioni, consulta la documentazione di aggiornamento di Amazon RDS per il tuo motore di database specifico:
+ [Aggiornamenti automatici delle versioni secondarie di RDS for MariaDB ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_UpgradeDBInstance.MariaDB.Minor.html)
+ [Aggiornamenti automatici delle versioni secondarie per RDS for MySQL ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_UpgradeDBInstance.MySQL.Minor.html)
+ [Aggiornamenti automatici delle versioni secondarie per RDS per PostgreSQL ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_UpgradeDBInstance.PostgreSQL.Minor.html)
+ [Versioni Db2 su Amazon RDS ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Db2.Concepts.VersionMgmt.html)
+ [Aggiornamenti alle versioni minori di Oracle ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_UpgradeDBInstance.Oracle.Minor.html)
+ [Aggiornamenti del motore di database di Microsoft SQL Server ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_UpgradeDBInstance.SQLServer.html)

### Correzione
<a name="rds-13-remediation"></a>

Per abilitare gli aggiornamenti automatici delle versioni secondarie per un'istanza DB esistente, consulta [ Modifying an Amazon RDS DB instance ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.DBInstance.Modifying.html) nella Amazon RDS User * Guide. * Per l'aggiornamento ** ** automatico della versione secondaria, seleziona Sì. ** **

## [RDS.14] I cluster Amazon Aurora dovrebbero avere il backtracking abilitato
<a name="rds-14"></a>

**Requisiti correlati: ** NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6,, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SI-13 (5)

**Categoria: ** Ripristino > Resilienza > Backup abilitati 

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [`aurora-mysql-backtracking-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/aurora-mysql-backtracking-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
| `BacktrackWindowInHours` | Numero di ore per eseguire il backtrack di un cluster Aurora MySQL | Double | `0.1` Da a `72` | Nessun valore predefinito | 

Questo controllo verifica se un cluster Amazon Aurora ha il backtracking abilitato. Il controllo ha esito negativo se il backtracking non è abilitato nel cluster. Se si fornisce un valore personalizzato per il `BacktrackWindowInHours` parametro, il controllo viene eseguito solo se viene eseguito il backtrack del cluster per il periodo di tempo specificato.

I backup consentono di ripristinare più rapidamente un problema di sicurezza. Inoltre, rafforzano la resilienza dei sistemi. Il backtracking di Aurora riduce il tempo necessario per ripristinare un database a un determinato punto nel tempo. A tale scopo non è necessario un ripristino del database.

### Correzione
<a name="rds-14-remediation"></a>

Per abilitare il backtracking di Aurora, consulta la sezione [ Configurazione del backtracking ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/AuroraMySQL.Managing.Backtrack.html#AuroraMySQL.Managing.Backtrack.Configuring) nella * Amazon Aurora User Guide. *

Tieni presente che non puoi abilitare il backtracking su un cluster esistente. Puoi invece creare un clone con il backtracking abilitato. Per ulteriori informazioni sulle limitazioni del backtracking di Aurora, consulta l'elenco delle limitazioni in [ Panoramica del backtracking. ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/AuroraMySQL.Managing.Backtrack.html)

## [RDS.15] I cluster RDS DB devono essere configurati per più zone di disponibilità
<a name="rds-15"></a>

**Requisiti correlati: ** CIS AWS Foundations Benchmark v5.0. 0/22.2.4 NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (5) NIST.800-53.r5 SI-13

**Categoria: ** Recupero > Resilienza > Alta disponibilità

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [`rds-cluster-multi-az-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-cluster-multi-az-enabled.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se l'alta disponibilità è abilitata per i cluster RDS DB. Il controllo ha esito negativo se un cluster DB RDS non è distribuito in più zone di disponibilità (AZ).

I cluster DB RDS devono essere configurati per più AZ per garantire la disponibilità dei dati archiviati. L'implementazione su più AZ consente il failover automatico in caso di problemi di disponibilità dell'AZ e durante i regolari eventi di manutenzione RDS.

### Correzione
<a name="rds-15-remediation"></a>

Per distribuire i cluster DB in più AZ, [ modifica di un'istanza DB in modo che diventi una distribuzione di istanze DB nella Amazon RDS Multi-AZ User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Concepts.MultiAZSingleStandby.html#Concepts.MultiAZ.Migrating) * *

Le fasi di riparazione sono diverse per i database globali Aurora. Per configurare più zone di disponibilità per un database globale Aurora, seleziona il tuo cluster DB. Quindi, scegliete ** Azioni ** e ** Aggiungi lettore ** e specificate più AZ. Per ulteriori informazioni, consulta [ Adding Aurora Replicas to a DB cluster ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/aurora-replicas-adding.html) nella * Amazon Aurora User Guide. *

## [RDS.16] I cluster Aurora DB devono essere configurati per copiare i tag negli snapshot del database
<a name="rds-16"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

**Categoria:** Identificazione > Inventario

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**AWS Config regola: ** `rds-cluster-copy-tags-to-snapshots-enabled` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster Amazon Aurora DB è configurato per copiare automaticamente i tag nelle istantanee del cluster DB al momento della creazione delle istantanee. Il controllo ha esito negativo se il cluster Aurora DB non è configurato per copiare automaticamente i tag nelle istantanee del cluster al momento della creazione delle istantanee.

L'identificazione e l'inventario delle risorse IT sono un aspetto cruciale della governance e della sicurezza. Devi avere visibilità su tutti i tuoi cluster Amazon Aurora DB in modo da poterne valutare il livello di sicurezza e intervenire sulle potenziali aree di debolezza. Gli snapshot di Aurora DB devono avere gli stessi tag dei cluster DB principali. In Amazon Aurora, puoi configurare un cluster DB per copiare automaticamente tutti i tag del cluster nelle istantanee del cluster. L'attivazione di questa impostazione garantisce che gli snapshot DB ereditino gli stessi tag dei cluster DB principali.

### Correzione
<a name="rds-16-remediation"></a>

Per informazioni sulla configurazione di un cluster Amazon Aurora DB per copiare automaticamente i tag negli snapshot DB, consulta [ Modifying an Amazon Aurora DB Cluster nella Amazon Aurora User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/Aurora.Modifying.html) * *

## [RDS.17] Le istanze DB RDS devono essere configurate per copiare i tag nelle istantanee
<a name="rds-17"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

**Categoria:** Identificazione > Inventario

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**AWS Config regola: ** `rds-instance-copy-tags-to-snapshots-enabled` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:** nessuno

Questo controllo verifica se le istanze DB RDS sono configurate per copiare tutti i tag nelle istantanee al momento della creazione delle istantanee.

L'identificazione e l'inventario delle risorse IT sono un aspetto cruciale della governance e della sicurezza. È necessario avere la visibilità di tutte le istanze DB RDS in modo da poterne valutare il livello di sicurezza e intervenire sulle potenziali aree di debolezza. Le istantanee devono essere etichettate nello stesso modo delle istanze del database RDS principali. L'attivazione di questa impostazione garantisce che le istantanee ereditino i tag delle istanze di database principali.

### Correzione
<a name="rds-17-remediation"></a>

Per copiare automaticamente i tag nelle istantanee di un'istanza DB RDS, consulta [ Modifying an Amazon RDS DB instance nella Amazon RDS User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.DBInstance.Modifying.html) * * Seleziona Copia i tag ** nelle istantanee. **

## [RDS.19] Le sottoscrizioni alle notifiche degli eventi RDS esistenti devono essere configurate per gli eventi critici del cluster
<a name="rds-19"></a>

**Requisiti correlati:, ** NIST.800-53.r5 CA-7 NIST.800-53.r5 SI-2

**Categoria: ** Rileva > Servizi di rilevamento > Monitoraggio delle applicazioni

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::EventSubscription`

**AWS Config regola: ** `rds-cluster-event-notifications-configured` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:** nessuno

Questo controllo verifica se una sottoscrizione di eventi Amazon RDS esistente per cluster di database ha le notifiche abilitate per le seguenti coppie chiave-valore del tipo di sorgente e della categoria di eventi:

```
DBCluster: ["maintenance","failure"]
```

Il controllo viene superato se non sono presenti sottoscrizioni agli eventi nel tuo account.

Le notifiche di eventi RDS utilizzano Amazon SNS per informarti delle modifiche nella disponibilità o nella configurazione delle tue risorse RDS. Queste notifiche consentono una risposta rapida. Per ulteriori informazioni sulle notifiche di eventi RDS, consulta [ Using Amazon RDS event notification ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Events.html) nella * Amazon RDS User Guide. *

### Correzione
<a name="rds-19-remediation"></a>

Per abbonarti alle notifiche degli eventi del cluster RDS, consulta [ Abbonamento alla notifica degli eventi di Amazon RDS ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Events.Subscribing.html) nella Amazon RDS User Guide. * * Utilizzare i seguenti valori:


| Campo | Valore | 
| --- | --- | 
| Source type (Tipo di origine) | Cluster | 
| Cluster da includere | Tutti i cluster | 
| Categorie di eventi da includere | Seleziona categorie di eventi specifiche o Tutte le categorie di eventi | 

## [RDS.20] Le sottoscrizioni alle notifiche degli eventi RDS esistenti devono essere configurate per gli eventi critici delle istanze di database
<a name="rds-20"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/114.5.2

**Categoria: ** Rileva > Servizi di rilevamento > Monitoraggio delle applicazioni

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::EventSubscription`

**AWS Config regola: ** `rds-instance-event-notifications-configured` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:** nessuno

Questo controllo verifica se un abbonamento a un evento Amazon RDS esistente per istanze di database ha le notifiche abilitate per le seguenti coppie chiave-valore del tipo di sorgente e della categoria di evento:

```
DBInstance: ["maintenance","configuration change","failure"]
```

Il controllo viene superato se non sono presenti sottoscrizioni agli eventi nel tuo account.

Le notifiche di eventi RDS utilizzano Amazon SNS per informarti delle modifiche nella disponibilità o nella configurazione delle tue risorse RDS. Queste notifiche consentono una risposta rapida. Per ulteriori informazioni sulle notifiche di eventi RDS, consulta [ Using Amazon RDS event notification ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Events.html) nella * Amazon RDS User Guide. *

### Correzione
<a name="rds-20-remediation"></a>

Per abbonarti alle notifiche degli eventi delle istanze RDS, consulta [ Abbonamento alla notifica degli eventi di Amazon RDS ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Events.Subscribing.html) nella Amazon RDS User Guide. * * Utilizzare i seguenti valori:


| Campo | Valore | 
| --- | --- | 
| Source type (Tipo di origine) | Istanze | 
| Istanze da includere | Tutte le istanze | 
| Categorie di eventi da includere | Seleziona categorie di eventi specifiche o Tutte le categorie di eventi | 

## [RDS.21] Un abbonamento alle notifiche degli eventi RDS deve essere configurato per eventi critici del gruppo di parametri del database
<a name="rds-21"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/114.5.2

**Categoria: ** Rileva > Servizi di rilevamento > Monitoraggio delle applicazioni

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::EventSubscription`

**AWS Config regola: ** `rds-pg-event-notifications-configured` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:** nessuno

Questo controllo verifica se esiste un abbonamento a un evento Amazon RDS con notifiche abilitate per le seguenti coppie chiave-valore di tipo di origine e categoria di evento. Il controllo viene superato se non sono presenti abbonamenti agli eventi nel tuo account.

```
DBParameterGroup: ["configuration change"]
```

Le notifiche di eventi RDS utilizzano Amazon SNS per informarti delle modifiche nella disponibilità o nella configurazione delle tue risorse RDS. Queste notifiche consentono una risposta rapida. Per ulteriori informazioni sulle notifiche degli eventi RDS, consulta [ Using Amazon RDS event notification ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Events.html) nella * Amazon RDS User Guide. *

### Correzione
<a name="rds-21-remediation"></a>

Per abbonarti alle notifiche di eventi del gruppo di parametri del database RDS, consulta [ Abbonamento alla notifica di eventi di Amazon RDS ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Events.Subscribing.html) nella Amazon RDS User Guide. * * Utilizzare i seguenti valori:


| Campo | Valore | 
| --- | --- | 
| Source type (Tipo di origine) | Gruppi di parametri | 
| Gruppi di parametri da includere | Tutti i gruppi di parametri | 
| Categorie di eventi da includere | Seleziona categorie di eventi specifiche o Tutte le categorie di eventi | 

## [RDS.22] Un abbonamento alle notifiche degli eventi RDS deve essere configurato per eventi critici del gruppo di sicurezza del database
<a name="rds-22"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-2, PCI DSS v4.0. 1/114.5.2

**Categoria: ** Rileva > Servizi di rilevamento > Monitoraggio delle applicazioni

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::EventSubscription`

**AWS Config regola: ** `rds-sg-event-notifications-configured` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:** nessuno

Questo controllo verifica se esiste un abbonamento a un evento Amazon RDS con notifiche abilitate per le seguenti coppie chiave-valore di tipo di origine e categoria di evento. Il controllo viene superato se non sono presenti abbonamenti agli eventi nel tuo account.

```
DBSecurityGroup: ["configuration change","failure"]
```

Le notifiche di eventi RDS utilizzano Amazon SNS per informarti delle modifiche nella disponibilità o nella configurazione delle tue risorse RDS. Queste notifiche consentono una risposta rapida. Per ulteriori informazioni sulle notifiche degli eventi RDS, consulta [ Using Amazon RDS event notification ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Events.html) nella * Amazon RDS User Guide. *

### Correzione
<a name="rds-22-remediation"></a>

Per abbonarti alle notifiche degli eventi delle istanze RDS, consulta [ Abbonamento alla notifica degli eventi di Amazon RDS ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Events.Subscribing.html) nella Amazon RDS User Guide. * * Utilizzare i seguenti valori:


| Campo | Valore | 
| --- | --- | 
| Source type (Tipo di origine) | Gruppi di sicurezza | 
| Gruppi di sicurezza da includere | Tutti i gruppi di sicurezza | 
| Categorie di eventi da includere | Seleziona categorie di eventi specifiche o Tutte le categorie di eventi | 

## [RDS.23] Le istanze RDS non devono utilizzare una porta predefinita del motore di database
<a name="rds-23"></a>

**Requisiti correlati: ** NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (5)

**Categoria:** Protezione > Configurazione di rete protetta

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**AWS Config regola: ** `rds-no-default-ports` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster o un'istanza RDS utilizza una porta diversa da quella predefinita del motore di database. Il controllo ha esito negativo se il cluster o l'istanza RDS utilizza la porta predefinita. Questo controllo non si applica alle istanze RDS che fanno parte di un cluster.

Se si utilizza una porta nota per distribuire un cluster o un'istanza RDS, un utente malintenzionato può indovinare le informazioni sul cluster o sull'istanza. L'aggressore può utilizzare queste informazioni insieme ad altre informazioni per connettersi a un cluster o un'istanza RDS o ottenere informazioni aggiuntive sull'applicazione.

Quando si modifica la porta, è necessario aggiornare anche le stringhe di connessione esistenti utilizzate per connettersi alla vecchia porta. È inoltre necessario controllare il gruppo di sicurezza dell'istanza DB per assicurarsi che includa una regola di ingresso che consenta la connettività sulla nuova porta.

### Correzione
<a name="rds-23-remediation"></a>

Per modificare la porta predefinita di un'istanza DB RDS esistente, consulta [ Modifying an Amazon RDS DB instance ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.DBInstance.Modifying.html) nella Amazon RDS User * Guide. * Per modificare la porta predefinita di un cluster DB RDS esistente, consulta [ Modifying the DB cluster by using the console, CLI e API ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/Aurora.Modifying.html#Aurora.Modifying.Cluster) nella Amazon Aurora User Guide. * * Per la porta ** del database**, modifica il valore della porta con un valore non predefinito.

## [RDS.24] I cluster di database RDS devono utilizzare un nome utente amministratore personalizzato
<a name="rds-24"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/22.2.2

**Categoria: ** Identifica > Configurazione delle risorse

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** `[rds-cluster-default-admin-check](https://docs.aws.amazon.com/config/latest/developerguide/rds-cluster-default-admin-check.html)`

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster di database Amazon RDS ha modificato il nome utente dell'amministratore rispetto al valore predefinito. Il controllo non si applica ai motori di tipo neptune (Neptune DB) o docdb (DocumentDB). Questa regola fallirà se il nome utente dell'amministratore è impostato sul valore predefinito.

Quando si crea un database Amazon RDS, è necessario modificare il nome utente amministratore predefinito con un valore univoco. I nomi utente predefiniti sono di dominio pubblico e devono essere modificati durante la creazione del database RDS. La modifica dei nomi utente predefiniti riduce il rischio di accessi involontari.

### Correzione
<a name="rds-24-remediation"></a>

Per modificare il nome utente amministratore associato al cluster di database Amazon RDS, [ crea un nuovo cluster di database RDS ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/Aurora.CreateInstance.html) e modifica il nome utente amministratore predefinito durante la creazione del database.

## [RDS.25] Le istanze del database RDS devono utilizzare un nome utente amministratore personalizzato
<a name="rds-25"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, PCI DSS v4.0. 1/22.2.2

**Categoria: ** Identifica > Configurazione delle risorse

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** `[rds-instance-default-admin-check](https://docs.aws.amazon.com/config/latest/developerguide/rds-instance-default-admin-check.html)`

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se hai modificato il nome utente amministrativo per le istanze di database di Amazon Relational Database Service (Amazon RDS) rispetto al valore predefinito. Il controllo ha esito negativo se il nome utente amministrativo è impostato sul valore predefinito. Il controllo non si applica ai motori di tipo neptune (Neptune DB) o docdb (DocumentDB) e alle istanze RDS che fanno parte di un cluster. 

I nomi utente amministrativi predefiniti nei database Amazon RDS sono di dominio pubblico. Quando si crea un database Amazon RDS, è necessario modificare il nome utente amministrativo predefinito con un valore univoco per ridurre il rischio di accessi involontari.

### Correzione
<a name="rds-25-remediation"></a>

Per modificare il nome utente amministrativo associato a un'istanza di database RDS, [ crea prima una nuova istanza di database RDS. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_CreateDBInstance.html) Modificare il nome utente amministrativo predefinito durante la creazione del database.

## [RDS.26] Le istanze DB RDS devono essere protette da un piano di backup
<a name="rds-26"></a>

**Categoria: ** Ripristino > Resilienza > Backup abilitati

**Requisiti correlati: ** NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6,, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2) NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5)

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**AWS Config regola: ** [`rds-resources-protected-by-backup-plan`](https://docs.aws.amazon.com/config/latest/developerguide/rds-resources-protected-by-backup-plan.html) ``

**Tipo di programma: ** periodico

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
| `backupVaultLockCheck` | Il controllo determina se il parametro è impostato su true e la risorsa utilizza AWS Backup Vault Lock. `PASSED` | Booleano | `true` o `false` | Nessun valore predefinito | 

Questo controllo valuta se le istanze DB di Amazon RDS sono coperte da un piano di backup. Questo controllo ha esito negativo se l'istanza DB RDS non è coperta da un piano di backup. Se si imposta il `backupVaultLockCheck` parametro su un valore uguale a`true`, il controllo viene eseguito solo se viene eseguito il backup dell'istanza in un archivio AWS Backup bloccato.

**Nota**  
Questo controllo non valuta le istanze di Neptune e DocumentDB. Inoltre, non valuta le istanze DB RDS che sono membri di un cluster.

AWS Backup è un servizio di backup completamente gestito che centralizza e automatizza il backup dei dati trasversali. Servizi AWS Con AWS Backup, è possibile creare politiche di backup chiamate piani di backup. È possibile utilizzare questi piani per definire i requisiti di backup, ad esempio la frequenza con cui eseguire il backup dei dati e la durata di conservazione di tali backup. L'inclusione delle istanze DB RDS in un piano di backup consente di proteggere i dati da perdite o cancellazioni involontarie.

### Correzione
<a name="rds-26-remediation"></a>

Per aggiungere un'istanza DB RDS a un piano di AWS Backup backup, consulta [ Assegnazione di risorse a un piano di backup nella Guida per gli sviluppatori. ](https://docs.aws.amazon.com/aws-backup/latest/devguide/assigning-resources.html) *AWS Backup *

## [RDS.27] I cluster DB RDS devono essere crittografati quando sono inattivi
<a name="rds-27"></a>

**Requisiti correlati: ** NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

**Categoria: ** Protezione > Protezione dei dati > Crittografia dei dati a riposo

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**AWS Config regola: ** [`rds-cluster-encrypted-at-rest`](https://docs.aws.amazon.com/config/latest/developerguide/rds-cluster-encrypted-at-rest.html) ``

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster DB RDS è crittografato quando è inattivo. Il controllo ha esito negativo se un cluster RDS DB non è crittografato a riposo.

I dati inattivi si riferiscono a tutti i dati archiviati in uno storage persistente e non volatile per qualsiasi durata. La crittografia aiuta a proteggere la riservatezza di tali dati, riducendo il rischio che un utente non autorizzato possa accedervi. La crittografia dei cluster RDS DB protegge i dati e i metadati da accessi non autorizzati. Soddisfa inoltre i requisiti di conformità per la crittografia dei dati inattivi dei file system di produzione.

### Correzione
<a name="rds-27-remediation"></a>

È possibile abilitare la crittografia a riposo quando si crea un cluster DB RDS. Non è possibile modificare le impostazioni di crittografia dopo aver creato un cluster. Per ulteriori informazioni, [ consulta Encrypting an Amazon Aurora DB cluster ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/Overview.Encryption.html#Overview.Encryption.Enabling) nella * Amazon Aurora User Guide. *

## [RDS.28] I cluster DB RDS devono essere contrassegnati
<a name="rds-28"></a>

**Categoria: ** Identificazione > Inventario > Etichettatura

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**AWS Config regola: ** `tagged-rds-dbcluster` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole.  | StringList (massimo 6 articoli)  | 1—6 chiavi tag che soddisfano [AWS i requisiti. ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions)  | Nessun valore predefinito  | 

Questo controllo verifica se un cluster DB Amazon RDS ha tag con le chiavi specifiche definite nel parametro. `requiredTagKeys` Il controllo ha esito negativo se il cluster DB non ha alcuna chiave di tag o se non ha tutte le chiavi specificate nel parametro`requiredTagKeys`. Se il parametro `requiredTagKeys` non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se il cluster DB non è contrassegnato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano con`aws:`, vengono ignorati.

Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A [ cosa serve l'ABAC? AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html)nella Guida * per l'utente * IAM.

**Nota**  
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta [ Tagging your AWS resources ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices) in. *Riferimenti generali di AWS*

### Correzione
<a name="rds-28-remediation"></a>

Per aggiungere tag a un cluster RDS DB, consulta [ Tagging Amazon RDS resources ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Tagging.html) nella Amazon RDS User Guide. * *

## [RDS.29] Le istantanee del cluster RDS DB devono essere contrassegnate
<a name="rds-29"></a>

**Categoria: ** Identificazione > Inventario > Etichettatura

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBClusterSnapshot`

**AWS Config regola: ** `tagged-rds-dbclustersnapshot` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole.  | StringList (massimo 6 articoli)  | 1—6 chiavi tag che soddisfano [AWS i requisiti. ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions)  | Nessun valore predefinito  | 

Questo controllo verifica se uno snapshot di un cluster DB Amazon RDS contiene tag con le chiavi specifiche definite nel parametro. `requiredTagKeys` Il controllo ha esito negativo se lo snapshot del cluster DB non contiene alcuna chiave di tag o se non ha tutte le chiavi specificate nel parametro. `requiredTagKeys` Se il parametro `requiredTagKeys` non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se lo snapshot del cluster DB non è etichettato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano con`aws:`, vengono ignorati.

Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A [ cosa serve l'ABAC? AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html)nella Guida * per l'utente * IAM.

**Nota**  
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta [ Tagging your AWS resources ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices) in. *Riferimenti generali di AWS*

### Correzione
<a name="rds-29-remediation"></a>

Per aggiungere tag a uno snapshot di un cluster RDS DB, consulta [ Tagging Amazon RDS resources ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Tagging.html) nella Amazon RDS User Guide. * *

## [RDS.30] Le istanze DB RDS devono essere contrassegnate
<a name="rds-30"></a>

**Categoria: ** Identificazione > Inventario > Etichettatura

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**AWS Config regola: ** `tagged-rds-dbinstance` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole.  | StringList (massimo 6 articoli)  | 1—6 chiavi tag che soddisfano [AWS i requisiti. ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions)  | Nessun valore predefinito  | 

Questo controllo verifica se un'istanza DB di Amazon RDS ha tag con le chiavi specifiche definite nel parametro. `requiredTagKeys` Il controllo ha esito negativo se l'istanza DB non ha alcuna chiave tag o se non ha tutte le chiavi specificate nel parametro`requiredTagKeys`. Se il parametro `requiredTagKeys` non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se l'istanza DB non è contrassegnata con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano con`aws:`, vengono ignorati.

Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A [ cosa serve l'ABAC? AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html)nella Guida * per l'utente * IAM.

**Nota**  
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta [ Tagging your AWS resources ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices) in. *Riferimenti generali di AWS*

### Correzione
<a name="rds-30-remediation"></a>

Per aggiungere tag a un'istanza DB RDS, consulta [ Tagging Amazon RDS resources ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Tagging.html) nella Amazon RDS User Guide. * *

## [RDS.31] I gruppi di sicurezza RDS DB devono essere contrassegnati
<a name="rds-31"></a>

**Categoria: ** Identifica > Inventario > Etichettatura

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBSecurityGroup`

**AWS Config regola: ** `tagged-rds-dbsecuritygroup` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole.  | StringList (massimo 6 articoli)  | 1—6 chiavi tag che soddisfano [AWS i requisiti. ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions)  | Nessun valore predefinito  | 

Questo controllo verifica se un gruppo di sicurezza Amazon RDS DB dispone di tag con le chiavi specifiche definite nel parametro. `requiredTagKeys` Il controllo ha esito negativo se il gruppo di sicurezza DB non dispone di chiavi tag o se non dispone di tutte le chiavi specificate nel parametro`requiredTagKeys`. Se il parametro `requiredTagKeys` non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se il gruppo di sicurezza DB non è contrassegnato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano con`aws:`, vengono ignorati.

Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A [ cosa serve l'ABAC? AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html)nella Guida * per l'utente * IAM.

**Nota**  
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta [ Tagging your AWS resources ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices) in. *Riferimenti generali di AWS*

### Correzione
<a name="rds-31-remediation"></a>

Per aggiungere tag a un gruppo di sicurezza RDS DB, consulta [ Tagging Amazon RDS resources ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Tagging.html) nella Amazon RDS User Guide. * *

## [RDS.32] Le istantanee RDS DB devono essere contrassegnate
<a name="rds-32"></a>

**Categoria: ** Identificazione > Inventario > Etichettatura

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBSnapshot`

**AWS Config regola: ** `tagged-rds-dbsnapshot` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole.  | StringList (massimo 6 articoli)  | 1—6 chiavi tag che soddisfano [AWS i requisiti. ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions)  | Nessun valore predefinito  | 

Questo controllo verifica se uno snapshot del database Amazon RDS contiene tag con le chiavi specifiche definite nel parametro. `requiredTagKeys` Il controllo ha esito negativo se lo snapshot DB non contiene alcuna chiave tag o se non ha tutte le chiavi specificate nel parametro. `requiredTagKeys` Se il parametro `requiredTagKeys` non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se lo snapshot DB non è etichettato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano con`aws:`, vengono ignorati.

Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A [ cosa serve l'ABAC? AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html)nella Guida * per l'utente * IAM.

**Nota**  
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta [ Tagging your AWS resources ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices) in. *Riferimenti generali di AWS*

### Correzione
<a name="rds-32-remediation"></a>

Per aggiungere tag a uno snapshot del database RDS, consulta la sezione [ Tagging Amazon RDS resources ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Tagging.html) nella Amazon RDS User Guide. * *

## [RDS.33] I gruppi di sottoreti RDS DB devono essere contrassegnati
<a name="rds-33"></a>

**Categoria: ** Identificazione > Inventario > Etichettatura

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBSubnetGroup`

**AWS Config regola: ** `tagged-rds-dbsubnetgroups` (regola CSPM di Security Hub personalizzata)

**Tipo di pianificazione: modifica ** attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole.  | StringList (massimo 6 articoli)  | 1—6 chiavi tag che soddisfano [AWS i requisiti. ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions)  | Nessun valore predefinito  | 

Questo controllo verifica se un gruppo di subnet di Amazon RDS DB dispone di tag con le chiavi specifiche definite nel parametro. `requiredTagKeys` Il controllo ha esito negativo se il gruppo di sottorete DB non ha alcuna chiave tag o se non ha tutte le chiavi specificate nel parametro. `requiredTagKeys` Se il parametro `requiredTagKeys` non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se il gruppo di sottorete DB non è etichettato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano con`aws:`, vengono ignorati.

Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A [ cosa serve l'ABAC? AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html)nella Guida * per l'utente * IAM.

**Nota**  
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta [ Tagging your AWS resources ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices) in. *Riferimenti generali di AWS*

### Correzione
<a name="rds-33-remediation"></a>

Per aggiungere tag a un gruppo di subnet RDS DB, consulta [ Tagging Amazon RDS resources ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Tagging.html) nella Amazon RDS User Guide. * *

## [RDS.34] I cluster Aurora MySQL DB dovrebbero pubblicare i log di controllo su Logs CloudWatch
<a name="rds-34"></a>

**Requisiti correlati: ** NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),,, NIST.800-53.r5 AU-10 NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-6 (3) NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, (4), NIST.800-53.r5 AU-6 (9), (8) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 (8), NIST.800-53.r5 SI-7 PCI DSS v4.0. 1/102.2.1

**Categoria:** Identificazione > Registrazione

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**AWS Config regola: ** [`rds-aurora-mysql-audit-logging-enabled`](https://docs.aws.amazon.com/config/latest/developerguide/rds-aurora-mysql-audit-logging-enabled.html) ``

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster Amazon Aurora MySQL DB è configurato per pubblicare log di controllo su Amazon Logs. CloudWatch Il controllo ha esito negativo se il cluster non è configurato per pubblicare log di controllo su Logs. CloudWatch Il controllo non genera risultati per i cluster DB Aurora Serverless v1.

I registri di controllo registrano le attività del database, inclusi i tentativi di accesso, le modifiche ai dati, le modifiche allo schema e altri eventi che possono essere controllati per scopi di sicurezza e conformità. Quando configuri un cluster Aurora MySQL DB per pubblicare i log di controllo in un gruppo di log in Amazon Logs, puoi eseguire un'analisi in tempo reale dei dati di CloudWatch log. CloudWatch Logs conserva i log in uno storage altamente durevole. Puoi anche creare allarmi e visualizzare le metriche in. CloudWatch

**Nota**  
Un modo alternativo per pubblicare i log di controllo su CloudWatch Logs consiste nell'abilitare il controllo avanzato e impostare il parametro DB a livello di cluster su. `server_audit_logs_upload` `1` L'impostazione predefinita per è. `server_audit_logs_upload parameter` `0` Tuttavia, si consiglia di utilizzare invece le seguenti istruzioni di riparazione per passare questo controllo.

### Correzione
<a name="rds-34-remediation"></a>

Per pubblicare i log di controllo del cluster Aurora MySQL DB su Logs, consulta la sezione [ Pubblicazione CloudWatch dei log di Amazon Aurora MySQL su Amazon Logs nella Amazon CloudWatch Aurora User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/AuroraMySQL.Integrating.CloudWatch.html) * *

## [RDS.35] I cluster RDS DB devono avere l'aggiornamento automatico delle versioni secondarie abilitato
<a name="rds-35"></a>

**Requisiti correlati: ** NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-2 (2), NIST.800-53.r5 SI-2 (4), NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/63.3.3

**Categoria: ** Identifica > Gestione delle vulnerabilità, delle patch e delle versioni

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**AWS Config regola: ** [`rds-cluster-auto-minor-version-upgrade-enable`](https://docs.aws.amazon.com/config/latest/developerguide/rds-cluster-auto-minor-version-upgrade-enable.html) ``

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se l'aggiornamento automatico della versione secondaria è abilitato per un cluster Multi-AZ DB Amazon RDS. Il controllo ha esito negativo se l'aggiornamento automatico della versione secondaria non è abilitato per il cluster Multi-AZ DB. Questo controllo non si applica ai cluster Aurora DB.

RDS fornisce l'aggiornamento automatico delle versioni secondarie in modo da poter mantenere aggiornato il cluster Multi-AZ DB. Le versioni secondarie possono introdurre nuove funzionalità software, correzioni di bug, patch di sicurezza e miglioramenti delle prestazioni. Abilitando l'aggiornamento automatico delle versioni secondarie sui cluster di database RDS, il cluster, insieme alle istanze del cluster, riceverà aggiornamenti automatici alla versione secondaria quando saranno disponibili nuove versioni. Gli aggiornamenti vengono applicati automaticamente durante la finestra di manutenzione.

### Correzione
<a name="rds-35-remediation"></a>

Per abilitare l'aggiornamento automatico delle versioni secondarie sui cluster Multi-AZ DB, consulta [ Modifying a Multi-AZ DB cluster ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/modify-multi-az-db-cluster.html) nella * Amazon RDS User Guide. *

## [RDS.36] RDS per le istanze DB PostgreSQL dovrebbe pubblicare i log in Logs CloudWatch
<a name="rds-36"></a>

**Requisiti correlati: PCI DSS v4.0. ** 1/104.4.2

**Categoria:** Identificazione > Registrazione

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [rds-postgresql-logs-to-cloudwatch](https://docs.aws.amazon.com/config/latest/developerguide/rds-postgresql-logs-to-cloudwatch.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
| `logTypes` | Comma-separated elenco dei tipi di log da pubblicare in Logs CloudWatch  | StringList | Non personalizzabile | `postgresql` | 

Questo controllo verifica se un'istanza DB di Amazon RDS per PostgreSQL è configurata per pubblicare log su Amazon Logs. CloudWatch Il controllo ha esito negativo se l'istanza DB PostgreSQL non è configurata per pubblicare i tipi di log menzionati nel parametro su Logs. `logTypes` CloudWatch 

La registrazione del database fornisce registrazioni dettagliate delle richieste effettuate a un'istanza RDS. PostgreSQL genera registri degli eventi che contengono informazioni utili per gli amministratori. La pubblicazione di questi CloudWatch registri su Logs centralizza la gestione dei log e consente di eseguire analisi in tempo reale dei dati di registro. CloudWatch Logs conserva i log in uno storage altamente durevole. Puoi anche creare allarmi e visualizzare le metriche in. CloudWatch

### Correzione
<a name="rds-36-remediation"></a>

Per pubblicare i log delle istanze DB di PostgreSQL su Logs, consulta la sezione [ Pubblicazione CloudWatch dei log di PostgreSQL su Amazon Logs nella Amazon CloudWatch RDS User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_LogAccess.Concepts.PostgreSQL.html#USER_LogAccess.Concepts.PostgreSQL.PublishtoCloudWatchLogs) * *

## [RDS.37] I cluster DB Aurora PostgreSQL dovrebbero pubblicare i log su Logs CloudWatch
<a name="rds-37"></a>

**Requisiti correlati: PCI DSS v4.0. ** 1/104.4.2

**Categoria:** Identificazione > Registrazione

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [rds-aurora-postgresql-logs-to-cloudwatch](https://docs.aws.amazon.com/config/latest/developerguide/rds-aurora-postgresql-logs-to-cloudwatch.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster DB Amazon Aurora PostgreSQL è configurato per pubblicare log su Amazon Logs. CloudWatch Il controllo ha esito negativo se il cluster DB Aurora PostgreSQL non è configurato per pubblicare log PostgreSQL su Logs. CloudWatch 

La registrazione del database fornisce registrazioni dettagliate delle richieste effettuate a un cluster RDS. Aurora PostgreSQL genera registri degli eventi che contengono informazioni utili per gli amministratori. La pubblicazione di questi CloudWatch registri su Logs centralizza la gestione dei log e consente di eseguire l'analisi in tempo reale dei dati di registro. CloudWatch Logs conserva i log in uno storage altamente durevole. Puoi anche creare allarmi e visualizzare le metriche in. CloudWatch

### Correzione
<a name="rds-37-remediation"></a>

Per pubblicare i log del cluster Aurora PostgreSQL DB su Logs, consulta [ Pubblicazione dei CloudWatch log di Aurora PostgreSQL su Amazon Logs nella Amazon RDS User Guide. CloudWatch ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/AuroraPostgreSQL.CloudWatch.html) * *

## [RDS.38] Le istanze DB RDS per PostgreSQL devono essere crittografate durante il transito
<a name="rds-38"></a>

**Categoria: ** Protezione > Protezione dei dati > Crittografia dei dati in transito

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [rds-postgres-instance-encrypted-in-transit](https://docs.aws.amazon.com/config/latest/developerguide/rds-postgres-instance-encrypted-in-transit.html)

**Tipo di pianificazione: ** periodica

**Parametri:** nessuno

Questo controllo verifica se una connessione a un'istanza di Amazon RDS for PostgreSQL database (DB) è crittografata in transito. Il controllo ha esito negativo se il `rds.force_ssl` parametro per il gruppo di parametri associato all'istanza è impostato su `0` (off). Questo controllo non valuta le istanze DB RDS che fanno parte di un cluster DB.

I dati in transito si riferiscono ai dati che si spostano da una posizione all'altra, ad esempio tra nodi del cluster o tra il cluster e l'applicazione. I dati possono essere spostati su Internet o all'interno di una rete privata. La crittografia dei dati in transito riduce il rischio che un utente non autorizzato possa intercettare il traffico di rete.

### Correzione
<a name="rds-38-remediation"></a>

Per richiedere che tutte le connessioni alla tua istanza DB RDS per PostgreSQL utilizzino SSL, consulta Using SSL with a PostgreSQL DB instance nella Amazon RDS [ User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/PostgreSQL.Concepts.General.SSL.html) * *

## [RDS.39] Le istanze DB RDS for MySQL devono essere crittografate durante il transito
<a name="rds-39"></a>

**Categoria: ** Protezione > Protezione dei dati > Crittografia dei dati in transito

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [rds-mysql-instance-encrypted-in-transit](https://docs.aws.amazon.com/config/latest/developerguide/rds-mysql-instance-encrypted-in-transit.html)

**Tipo di pianificazione: ** periodica

**Parametri:** nessuno

Questo controllo verifica se una connessione a un'istanza di Amazon RDS for MySQL database (DB) è crittografata in transito. Il controllo ha esito negativo se il `rds.require_secure_transport` parametro per il gruppo di parametri associato all'istanza è impostato su `0` (off). Questo controllo non valuta le istanze DB RDS che fanno parte di un cluster DB.

I dati in transito si riferiscono ai dati che si spostano da una posizione all'altra, ad esempio tra nodi del cluster o tra il cluster e l'applicazione. I dati possono essere spostati su Internet o all'interno di una rete privata. La crittografia dei dati in transito riduce il rischio che un utente non autorizzato possa intercettare il traffico di rete.

### Correzione
<a name="rds-39-remediation"></a>

Per richiedere che tutte le connessioni alla tua istanza DB RDS for MySQL utilizzino SSL, consulta il [ SSL/TLS supporto per le istanze DB MySQL su Amazon RDS nella Amazon RDS User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/MySQL.Concepts.SSLSupport.html) * *

## [RDS.40] Le istanze DB di RDS per SQL Server devono pubblicare i log in Logs CloudWatch
<a name="rds-40"></a>

**Requisiti correlati: ** NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)

**Categoria:** Identificazione > Registrazione

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [rds-sql-server-logs-to-cloudwatch](https://docs.aws.amazon.com/config/latest/developerguide/rds-sql-server-logs-to-cloudwatch.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
| `logTypes` | Un elenco dei tipi di log che un'istanza DB RDS per SQL Server deve essere configurata per pubblicare nei log. CloudWatch Questo controllo ha esito negativo se un'istanza DB non è configurata per pubblicare un tipo di registro specificato nell'elenco. | EnumList (massimo 2 elementi) | `agent`, `error` | `agent`, `error` | 

Questo controllo verifica se un'istanza DB di Amazon RDS per Microsoft SQL Server è configurata per pubblicare CloudWatch log su Amazon Logs. Il controllo ha esito negativo se l'istanza DB RDS per SQL Server non è configurata per pubblicare i log nei log. CloudWatch È possibile specificare facoltativamente i tipi di log che un'istanza DB deve essere configurata per la pubblicazione.

La registrazione del database fornisce registrazioni dettagliate delle richieste effettuate a un'istanza DB di Amazon RDS. La pubblicazione dei CloudWatch log su Logs centralizza la gestione dei log e consente di eseguire analisi in tempo reale dei dati di registro. CloudWatch Logs conserva i log in uno storage altamente durevole. Inoltre, è possibile utilizzarlo per creare allarmi per errori specifici che possono verificarsi, ad esempio riavvii frequenti registrati in un registro degli errori. Allo stesso modo, è possibile creare allarmi per errori o avvisi registrati nei log degli agenti di SQL Server relativi ai processi dell'agente SQL.

### Correzione
<a name="rds-40-remediation"></a>

Per informazioni sulla pubblicazione dei log in CloudWatch Logs per un'istanza DB RDS for SQL Server, consulta i file di log del database [ Amazon RDS for Microsoft SQL Server ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_LogAccess.Concepts.SQLServer.html) nella * Amazon Relational Database Service User Guide. *

## [RDS.41] Le istanze DB RDS per SQL Server devono essere crittografate in transito
<a name="rds-41"></a>

**Categoria: ** Protezione > Protezione dei dati > Crittografia dei dati in transito

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [rds-sqlserver-encrypted-in-transit](https://docs.aws.amazon.com/config/latest/developerguide/rds-sqlserver-encrypted-in-transit.html)

**Tipo di pianificazione: ** periodica

**Parametri:** nessuno

Questo controllo verifica se una connessione a un'istanza DB di Amazon RDS per Microsoft SQL Server è crittografata in transito. Il controllo ha esito negativo se il `rds.force_ssl` parametro del gruppo di parametri associato all'istanza DB è impostato `0 (off)` su.

I dati in transito si riferiscono ai dati che si spostano da una posizione all'altra, ad esempio tra nodi di un cluster DB o tra un cluster DB e un'applicazione client. I dati possono essere spostati su Internet o all'interno di una rete privata. La crittografia dei dati in transito riduce il rischio che utenti non autorizzati intercettino il traffico di rete.

### Correzione
<a name="rds-41-remediation"></a>

Per informazioni sull'abilitazione SSL/TLS delle connessioni alle istanze DB di Amazon RDS che eseguono Microsoft SQL Server, consulta [ Using SSL with a Microsoft SQL Server DB ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/SQLServer.Concepts.General.SSL.Using.html) Instance nella Amazon Relational Database Service User Guide. * *

## [RDS.42] Le istanze DB RDS per MariaDB dovrebbero pubblicare i log in Logs CloudWatch
<a name="rds-42"></a>

**Requisiti correlati: ** NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4),,, NIST.800-53.r5 AU-10 NIST.800-53.r5 AU-12, NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 CA-7, (10), NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 (8) NIST.800-53.r5 SI-7

**Categoria:** Identificazione > Registrazione

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [mariadb-publish-logs-to-cloudwatch-logs](https://docs.aws.amazon.com/config/latest/developerguide/mariadb-publish-logs-to-cloudwatch-logs.html)

**Tipo di pianificazione: ** periodica

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
| `logTypes` | Un elenco dei tipi di log che un'istanza MariaDB deve essere configurata per pubblicare su Logs. CloudWatch Il controllo genera un `FAILED` risultato se un'istanza DB non è configurata per pubblicare un tipo di registro specificato nell'elenco. | EnumList (massimo 4 elementi) | `audit`, `error`, `general`, `slowquery` | `audit, error` | 

Questo controllo verifica se un'istanza DB di Amazon RDS for MariaDB è configurata per pubblicare determinati tipi di log su Amazon Logs. CloudWatch Il controllo ha esito negativo se l'istanza MariaDB non è configurata per pubblicare i log su Logs. CloudWatch È possibile specificare facoltativamente quali tipi di log deve essere configurata per la pubblicazione di un'istanza MariaDB DB.

La registrazione del database fornisce registrazioni dettagliate delle richieste effettuate a un'istanza DB Amazon RDS for MariaDB. La pubblicazione dei CloudWatch log su Amazon Logs centralizza la gestione dei log e consente di eseguire analisi in tempo reale dei dati di log. Inoltre, CloudWatch Logs conserva i log in uno storage durevole, in grado di supportare revisioni e verifiche di sicurezza, accesso e disponibilità. Con CloudWatch Logs, puoi anche creare allarmi e rivedere le metriche.

### Correzione
<a name="rds-42-remediation"></a>

Per informazioni sulla configurazione di un'istanza Amazon RDS for MariaDB DB per pubblicare log su Amazon Logs, consulta [ Publishing MariaDB CloudWatch logs to Amazon Logs nella Amazon Relational Database Service User CloudWatch ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_LogAccess.MariaDB.PublishtoCloudWatchLogs.html) Guide. * *

## [RDS.43] I proxy RDS DB dovrebbero richiedere la crittografia TLS per le connessioni
<a name="rds-43"></a>

**Categoria: ** Protezione > Protezione dei dati > Crittografia dei dati in transito

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBProxy`

**Regola AWS Config : ** [rds-proxy-tls-encryption](https://docs.aws.amazon.com/config/latest/developerguide/rds-proxy-tls-encryption.html)

**Tipo di pianificazione: ** periodica

**Parametri:** nessuno

Questo controllo verifica se un proxy Amazon RDS DB richiede TLS per tutte le connessioni tra il proxy e l'istanza DB RDS sottostante. Il controllo ha esito negativo se il proxy non richiede TLS per tutte le connessioni tra il proxy e l'istanza DB RDS.

Amazon RDS Proxy può fungere da ulteriore livello di sicurezza tra le applicazioni client e le istanze DB RDS sottostanti. Ad esempio, puoi connetterti a un proxy RDS utilizzando TLS 1.3, anche se l'istanza DB sottostante supporta una versione precedente di TLS. Utilizzando il proxy RDS, è possibile applicare requisiti di autenticazione rigorosi per le applicazioni di database.

### Correzione
<a name="rds-43-remediation"></a>

Per informazioni sulla modifica delle impostazioni per un proxy Amazon RDS in modo che richieda TLS, consulta [ Modifying an RDS proxy ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/rds-proxy-modifying-proxy.html) nella * Amazon Relational Database Service User Guide. *

## [RDS.44] Le istanze DB RDS per MariaDB devono essere crittografate in transito
<a name="rds-44"></a>

**Categoria: ** Protezione > Protezione dei dati > Crittografia dei dati in transito

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [rds-mariadb-instance-encrypted-in-transit](https://docs.aws.amazon.com/config/latest/developerguide/rds-mariadb-instance-encrypted-in-transit.html)

**Tipo di pianificazione: ** periodica

**Parametri:** nessuno

Questo controllo verifica se le connessioni a un'istanza DB di Amazon RDS for MariaDB sono crittografate in transito. Il controllo ha esito negativo se il gruppo di parametri DB associato all'istanza DB non è sincronizzato o il `require_secure_transport` parametro del gruppo di parametri non è impostato su. `ON`

**Nota**  
Questo controllo non valuta le istanze DB di Amazon RDS che utilizzano versioni di MariaDB precedenti alla versione 10.5. Il `require_secure_transport` parametro è supportato solo per le versioni di MariaDB 10.5 e successive.

I dati in transito si riferiscono ai dati che si spostano da una posizione all'altra, ad esempio tra nodi di un cluster DB o tra un cluster DB e un'applicazione client. I dati possono essere spostati su Internet o all'interno di una rete privata. La crittografia dei dati in transito riduce il rischio che utenti non autorizzati intercettino il traffico di rete.

### Correzione
<a name="rds-44-remediation"></a>

Per informazioni sull'abilitazione delle connessioni a un'istanza Amazon RDS SSL/TLS for MariaDB DB, consulta [ Requiring SSL/TLS for all connections to a MariaDB DB instance nella Amazon Relational Database Service User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/mariadb-ssl-connections.require-ssl.html) * *

## [RDS.45] I cluster Aurora MySQL DB devono avere la registrazione di controllo abilitata
<a name="rds-45"></a>

**Requisiti correlati: ** NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 CA-7,, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (20), NIST.800-53.r5 SI-7 (8)

**Categoria:** Identificazione > Registrazione

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [aurora-mysql-cluster-audit-logging](https://docs.aws.amazon.com/config/latest/developerguide/aurora-mysql-cluster-audit-logging.html)

**Tipo di pianificazione: ** periodica

**Parametri:** nessuno

Questo controllo verifica se un cluster Amazon Aurora MySQL DB ha la registrazione di controllo abilitata. Il controllo ha esito negativo se il gruppo di parametri DB associato al cluster DB non è sincronizzato, il `server_audit_logging` parametro non è impostato su o il `server_audit_events` parametro è impostato su un valore vuoto. `1`

I log del database possono facilitare i controlli di sicurezza e di accesso e aiutare a diagnosticare i problemi di disponibilità. I registri di controllo registrano le attività del database, inclusi i tentativi di accesso, le modifiche ai dati, le modifiche allo schema e altri eventi che possono essere controllati per scopi di sicurezza e conformità.

### Correzione
<a name="rds-45-remediation"></a>

Per informazioni su come abilitare la registrazione per un cluster Amazon Aurora MySQL DB, consulta [ Pubblicazione dei log di Amazon Aurora MySQL su Amazon Logs nella Amazon Aurora User Guide. CloudWatch ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/AuroraMySQL.Integrating.CloudWatch.html) * *

## [RDS.46] Le istanze DB RDS non devono essere distribuite in sottoreti pubbliche con percorsi verso gateway Internet
<a name="rds-46"></a>

**Categoria: ** Protezione > Configurazione sicura della rete > Risorse non accessibili al pubblico

**Gravità:** alta

**Tipo di risorsa: ** `AWS::RDS::DBInstance`

**Regola AWS Config : ** [rds-instance-subnet-igw-check](https://docs.aws.amazon.com/config/latest/developerguide/rds-instance-subnet-igw-check.html)

**Tipo di pianificazione: ** periodica

**Parametri:** nessuno

Questo controllo verifica se un'istanza DB di Amazon RDS è distribuita in una sottorete pubblica che ha un percorso verso un gateway Internet. Il controllo ha esito negativo se l'istanza DB RDS è distribuita in una sottorete che ha un percorso verso un gateway Internet e la destinazione è impostata su o. `0.0.0.0/0` `::/0`

Effettuando il provisioning delle risorse Amazon RDS in sottoreti private, è possibile impedire alle risorse RDS di ricevere traffico in entrata dalla rete Internet pubblica, il che può impedire l'accesso involontario alle istanze DB RDS. Se le risorse RDS vengono eseguite in una sottorete pubblica aperta a Internet, potrebbero essere vulnerabili a rischi quali l'esfiltrazione di dati.

### Correzione
<a name="rds-46-remediation"></a>

Per informazioni sul provisioning di una sottorete privata per un'istanza DB di Amazon RDS, consulta [ Working with a DB instance in a VPC ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_VPC.WorkingWithRDSInstanceinaVPC.html) nella Amazon Relational Database Service User Guide. * *

## [RDS.47] I cluster DB RDS per PostgreSQL devono essere configurati per copiare i tag nelle istantanee del database
<a name="rds-47"></a>

**Categoria: Identificazione > Inventario > Etichettatura **

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [rds-pgsql-cluster-copy-tags-to-snapshot-check](https://docs.aws.amazon.com/config/latest/developerguide/rds-pgsql-cluster-copy-tags-to-snapshot-check.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster DB Amazon RDS per PostgreSQL è configurato per copiare automaticamente i tag nelle istantanee del cluster DB al momento della creazione delle istantanee. Il controllo ha esito negativo se il `CopyTagsToSnapshot` parametro è impostato su per il cluster DB RDS `false` for PostgreSQL.

La copia dei tag nelle istantanee del database aiuta a mantenere il monitoraggio, la governance e l'allocazione dei costi corretti tra le risorse di backup. Ciò consente l'identificazione delle risorse, il controllo degli accessi e il monitoraggio della conformità coerenti sia nei database attivi che nelle relative istantanee. Le istantanee etichettate correttamente migliorano le operazioni di sicurezza garantendo che le risorse di backup ereditino gli stessi metadati dei database di origine.

### Correzione
<a name="rds-47-remediation"></a>

Per informazioni sulla configurazione di un cluster DB Amazon RDS per PostgreSQL per copiare automaticamente i tag negli snapshot del database, consulta la sezione [ Tagging Amazon RDS resources nella Amazon Relational Database Service User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Tagging.html) * *

## [RDS.48] I cluster DB RDS for MySQL devono essere configurati per copiare i tag negli snapshot DB
<a name="rds-48"></a>

**Categoria: Identificazione > Inventario > Etichettatura **

**Gravità: ** bassa

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [rds-mysql-cluster-copy-tags-to-snapshot-check](https://docs.aws.amazon.com/config/latest/developerguide/rds-mysql-cluster-copy-tags-to-snapshot-check.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:** nessuno

Questo controllo verifica se un cluster DB Amazon RDS for MySQL è configurato per copiare automaticamente i tag nelle istantanee del cluster DB al momento della creazione delle istantanee. Il controllo ha esito negativo se il `CopyTagsToSnapshot` parametro è impostato su per il cluster DB `false` RDS for MySQL.

La copia dei tag nelle istantanee del database aiuta a mantenere il monitoraggio, la governance e l'allocazione dei costi corretti tra le risorse di backup. Ciò consente l'identificazione delle risorse, il controllo degli accessi e il monitoraggio della conformità coerenti sia nei database attivi che nelle relative istantanee. Le istantanee etichettate correttamente migliorano le operazioni di sicurezza garantendo che le risorse di backup ereditino gli stessi metadati dei database di origine.

### Correzione
<a name="rds-48-remediation"></a>

Per informazioni sulla configurazione di un cluster DB Amazon RDS per MySQL per copiare automaticamente i tag negli snapshot del database, consulta la sezione [ Tagging Amazon RDS resources nella Amazon Relational Database Service User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_Tagging.html) * *

## [RDS.50] I cluster DB RDS dovrebbero avere un periodo di conservazione dei backup impostato su un numero sufficiente
<a name="rds-50"></a>

**Categoria: ** Ripristino > Resilienza > Backup abilitati 

**Gravità:** media

**Tipo di risorsa: ** `AWS::RDS::DBCluster`

**Regola AWS Config : ** [rds-cluster-backup-retention-check](https://docs.aws.amazon.com/config/latest/developerguide/rds-cluster-backup-retention-check.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:**


| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub | 
| --- | --- | --- | --- | --- | 
| `minimumBackupRetentionPeriod` | Il periodo minimo di conservazione del backup, in giorni, per il controllo | Numero intero | `7` Da a `35` | `7` | 

Questo controllo verifica se un cluster RDS DB ha un periodo minimo di conservazione dei backup. Il controllo ha esito negativo se il periodo di conservazione del backup è inferiore al valore del parametro specificato. A meno che non si fornisca un valore di parametro personalizzato, Security Hub utilizza un valore predefinito di 7 giorni.

Questo controllo verifica se un cluster RDS DB ha un periodo minimo di conservazione dei backup. Il controllo ha esito negativo se il periodo di conservazione del backup è inferiore al valore del parametro specificato. A meno che non si fornisca un valore di parametro per il cliente, Security Hub utilizza un valore predefinito di 7 giorni. Questo controllo si applica a tutti i tipi di cluster DB RDS, inclusi i cluster Aurora DB, i cluster DocumentDB, i cluster NeptuneDB, ecc.

### Correzione
<a name="rds-50-remediation"></a>

Per configurare il periodo di conservazione del backup per un cluster RDS DB, modifica le impostazioni del cluster e imposta il periodo di conservazione del backup su almeno 7 giorni (o sul valore specificato nel parametro di controllo). Per istruzioni dettagliate, consulta il periodo [ di conservazione dei backup ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_WorkingWithAutomatedBackups.BackupRetention.html) nella * Amazon Relational Database Service User Guide. * Per i cluster Aurora DB, consulta la [ panoramica del backup e del ripristino di un cluster Aurora DB ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/Aurora.Managing.Backups.html) nella * Amazon Aurora User Guide for Aurora. * Per altri tipi di cluster DB (ad esempio i cluster DocumentDB), consulta la corrispondente guida per l'utente del servizio per sapere come aggiornare il periodo di conservazione dei backup per il cluster. 

## [RDS.51] I cluster globali RDS devono essere eseguiti su una versione di Aurora MySQL supportata
<a name="rds-51"></a>

**Categoria: ** Identifica > Gestione delle vulnerabilità, delle patch e delle versioni

**Gravità:** alta

**Tipo di risorsa: ** `AWS::RDS::GlobalCluster`

**Regola AWS Config : ** [rds-global-cluster-aurora-mysql-supported-version](https://docs.aws.amazon.com/config/latest/developerguide/rds-global-cluster-aurora-mysql-supported-version.html)

**Tipo di pianificazione: ** modifica attivata

**Parametri:**
+ `minSupportedEngineVersion`: `8.0.mysql_aurora.3.08.0` (non personalizzabile)
+ `longTermSupportVersion`: `8.0.mysql_aurora.3.04.0, 8.0.mysql_aurora.3.04.1, 8.0.mysql_aurora.3.04.2, 8.0.mysql_aurora.3.04.3` (non personalizzabile)

Questo controllo verifica se un cluster globale Amazon Aurora MySQL è in esecuzione su una versione minima del motore supportata. Il controllo ha esito negativo se la versione del motore di cluster globale Aurora MySQL è inferiore alla versione minima supportata specificata e non è elencata nel parametro della versione di supporto a lungo termine.

L'esecuzione dei database globali Aurora MySQL sulle versioni del motore supportate aiuta a garantire l'accesso alle ultime patch di sicurezza, correzioni di bug e miglioramenti delle prestazioni. Le versioni secondarie di Aurora MySQL hanno definito delle date di fine del supporto standard, dopo le quali non ricevono più le patch critiche. L'esecuzione di una versione non supportata può esporre il database globale a vulnerabilità di sicurezza e comportare costi per il supporto esteso di Amazon RDS. Poiché Aurora MySQL segue un ciclo di vita del supporto non contiguo in cui le versioni con supporto a lungo termine (LTS) rimangono supportate più a lungo rispetto alle versioni successive non LTS, questo controllo verifica anche le versioni LTS che sono ancora sotto il supporto standard. Per ulteriori informazioni, consulta i calendari di rilascio di Amazon Aurora MySQL nelle [ Note di rilascio di Amazon Aurora per Aurora MySQL. ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraMySQLReleaseNotes/AuroraMySQL.release-calendars.html) * *

### Correzione
<a name="rds-51-remediation"></a>

Per informazioni sull'aggiornamento di un database globale Aurora MySQL a una versione del motore supportata, consulta Aggiornamento di un database globale Amazon Aurora e [ Aggiornamento di Aurora MySQL mediante modifica della versione del motore nella Amazon Aurora User Guide. ](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/aurora-global-database-upgrade.html) [https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/AuroraMySQL.Updates.Patching.html](https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/AuroraMySQL.Updates.Patching.html) * *