Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Riferimento di controllo per Security Hub CSPM
Questo riferimento di controllo fornisce una tabella dei controlli CSPM di AWS Security Hub disponibili con collegamenti a ulteriori informazioni su ciascun controllo. Nella tabella, i controlli sono elencati in ordine alfabetico per ID di controllo. Qui sono inclusi solo i controlli utilizzati attivamente da Security Hub CSPM. I controlli ritirati sono esclusi dalla tabella.
La tabella fornisce le seguenti informazioni per ogni controllo:
-
ID del controllo di sicurezza: questo ID si applica a tutti gli standard Servizio AWS e indica la risorsa a cui si riferisce il controllo. La console Security Hub CSPM mostra gli ID di controllo di sicurezza, indipendentemente dal fatto che i risultati del controllo consolidato siano attivati o disattivati nell'account. Tuttavia, i risultati di Security Hub CSPM fanno riferimento agli ID di controllo di sicurezza solo se i risultati di controllo consolidati sono attivati nell'account. Se i risultati di controllo consolidati sono disattivati nel tuo account, alcuni ID di controllo variano in base allo standard dei risultati di controllo. Per una mappatura degli ID di controllo specifici dello standard agli ID di controllo di sicurezza, consulta. In che modo il consolidamento influisce sugli ID e sui titoli di controllo
Se desideri configurare le automazioni per i controlli di sicurezza, ti consigliamo di filtrare in base all'ID di controllo anziché al titolo o alla descrizione. Mentre Security Hub CSPM può occasionalmente aggiornare i titoli o le descrizioni dei controlli, gli ID di controllo rimangono invariati.
Gli ID di controllo possono ignorare i numeri. Si tratta di segnaposti per i controlli futuri.
-
Titolo del controllo di sicurezza: questo titolo si applica a tutti gli standard. La console Security Hub CSPM mostra i titoli dei controlli di sicurezza, indipendentemente dal fatto che i risultati del controllo consolidato siano attivati o disattivati nell'account. Tuttavia, i risultati di Security Hub CSPM fanno riferimento ai titoli di controllo di sicurezza solo se nell'account sono attivati i risultati del controllo consolidato. Se i risultati di controllo consolidati sono disattivati nel tuo account, alcuni titoli di controllo variano in base allo standard dei risultati di controllo. Per una mappatura degli ID di controllo specifici dello standard agli ID di controllo di sicurezza, consulta. In che modo il consolidamento influisce sugli ID e sui titoli di controllo
-
Standard applicabili: indica a quali standard si applica un controllo. Scegli un controllo per esaminare i requisiti specifici dei framework di conformità di terze parti.
-
Gravità: la severità di un controllo ne identifica l'importanza dal punto di vista della sicurezza. Per informazioni su come Security Hub CSPM determina la gravità del controllo, vedere. Livelli di gravità per i risultati del controllo
-
Supporta parametri personalizzati: indica se il controllo supporta valori personalizzati per uno o più parametri. Scegliete un controllo per esaminare i dettagli dei parametri. Per ulteriori informazioni, consulta Comprensione dei parametri di controllo in Security Hub CSPM.
-
Tipo di pianificazione: indica quando il controllo viene valutato. Per ulteriori informazioni, consulta Pianificazione dell'esecuzione dei controlli di sicurezza.
Scegli un controllo per esaminare ulteriori dettagli. I controlli sono elencati in ordine alfabetico in base all'ID del controllo di sicurezza.
| ID del controllo di sicurezza | Titolo del controllo di sicurezza | Standard applicabili | Gravità | Supporta parametri personalizzati | Tipo di pianificazione |
|---|---|---|---|---|---|
| Account.1 | Le informazioni di contatto per la sicurezza devono essere fornite per un Account AWS | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, AWS Foundational Security Best Practices v1.0.0, AWS NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| Account.2 | Account AWS dovrebbe far parte di un' AWS Organizations organizzazione | NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Periodic (Periodico) |
| ACM.1 | ACM-issued I certificati importati devono essere rinnovati dopo un determinato periodo di tempo | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata e periodica |
| ACM.2 | I certificati RSA gestiti da ACM devono utilizzare una lunghezza della chiave di almeno 2.048 bit | AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| ACM.3 | I certificati ACM devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Amplify.1 | Le app Amplify devono essere etichettate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Amplify.2 | Le filiali Amplify devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| APIGateway.1 | API Gateway REST e la registrazione dell'esecuzione delle WebSocket API devono essere abilitati | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| APIGateway.2 | Le fasi dell'API REST di API Gateway devono essere configurate per utilizzare i certificati SSL per l'autenticazione backend | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Modifica attivata |
| APIGateway.3 | La AWS X-Ray traccia deve essere abilitata nelle fasi dell'API REST di API Gateway | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| APIGateway.4 | API Gateway deve essere associato a un ACL Web WAF | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| APIGateway.5 | I dati della cache dell'API REST di API Gateway devono essere crittografati quando sono inattivi | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| APIGateway.8 | Le route di API Gateway devono specificare un tipo di autorizzazione | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| APIGateway.9 | La registrazione degli accessi deve essere configurata per API Gateway V2 Stages | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| APIGateway.10 | Le integrazioni di API Gateway V2 devono utilizzare HTTPS per le connessioni private | AWS Best practice di sicurezza fondamentali v1.0.0 | MEDIO | |
Modifica attivata |
| APIGateway.11 | I nomi di dominio API Gateway devono utilizzare le politiche di sicurezza consigliate | AWS Best practice fondamentali in materia di sicurezza | MEDIO | |
Modifica attivata |
| AppConfig.1 | AWS AppConfig le applicazioni devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| AppConfig.2 | AWS AppConfig i profili di configurazione devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| AppConfig.3 | AWS AppConfig gli ambienti devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| AppConfig.4 | AWS AppConfig le associazioni di estensione devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| AppFlow.1 | I AppFlow flussi Amazon devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| AppRunner.1 | I servizi App Runner devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| AppRunner.2 | I connettori VPC di App Runner devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| AppSync.2 | AWS AppSync dovrebbe essere abilitata la registrazione a livello di campo | AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| AppSync.4 | AWS AppSync Le API GraphQL devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| AppSync.5 | AWS AppSync Le API GraphQL non devono essere autenticate con le chiavi API | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| Athena.2 | I cataloghi di dati Athena devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Athena.3 | I gruppi di lavoro Athena devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Athena.4 | I gruppi di lavoro Athena devono avere la registrazione abilitata | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| AutoScaling.1 | I gruppi di Auto Scaling associati a un sistema di bilanciamento del carico devono utilizzare i controlli di integrità ELB | AWS Best practice di sicurezza fondamentali, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | BASSO | Modifica attivata | |
| AutoScaling.2 | Il gruppo Amazon EC2 Auto Scaling dovrebbe coprire più zone di disponibilità | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| AutoScaling.3 | Le configurazioni di avvio del gruppo Auto Scaling dovrebbero configurare le istanze EC2 in modo che richiedano Instance Metadata Service Version 2 (IMDSv2) | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| Autoscaling.5 | Le istanze Amazon EC2 avviate utilizzando le configurazioni di avvio di gruppo Auto Scaling non devono avere indirizzi IP pubblici | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| AutoScaling.6 | I gruppi Auto Scaling devono utilizzare più tipi di istanza in più zone di disponibilità | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| AutoScaling.9 | I gruppi EC2 Auto Scaling devono utilizzare i modelli di avvio EC2 | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| AutoScaling.10 | I gruppi EC2 Auto Scaling devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Backup.1 | AWS Backup i punti di ripristino devono essere crittografati quando sono inattivi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Backup.2 | AWS Backup i punti di ripristino devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Backup.3 | AWS Backup le casseforti devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Backup.4 | AWS Backup i piani di report devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Backup.5 | AWS Backup i piani di backup devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Batch.1 | Le code dei lavori in batch devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Batch.2 | Le politiche di pianificazione dei batch devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Batch.3 | Gli ambienti di elaborazione in batch devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Batch.4 | Le proprietà delle risorse di calcolo negli ambienti di elaborazione Batch gestiti devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Bedrock.1 | Le origini dati di Amazon Bedrock devono essere crittografate con chiavi gestite dal cliente AWS KMS | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Modifica attivata | |
| BedrockAgentCore.1 | I AgentCore runtime di Bedrock devono essere configurati con la modalità di rete VPC | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Modifica attivata | |
| BedrockAgentCore.2 | Bedrock AgentCore Gateways dovrebbe richiedere l'autorizzazione per le richieste in entrata | AWS Le migliori pratiche di sicurezza fondamentali | HIGH (ELEVATO) | Modifica attivata | |
| BedrockAgentCore.3 | Bedrock AgentCore Memory deve essere crittografata con chiavi gestite dal cliente AWS KMS | NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| BedrockAgentCore.4 | Bedrock AgentCore Gateway deve essere crittografato con chiavi gestite dal cliente AWS KMS | NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| BedrockAgentCore.5 | I browser AgentCore personalizzati Bedrock non devono utilizzare la modalità di rete pubblica | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Modifica attivata | |
| BedrockAgentCore.6 | I browser AgentCore personalizzati Bedrock dovrebbero avere la registrazione delle sessioni abilitata | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| BedrockAgentCore.7 | Gli interpreti di codice AgentCore personalizzati Bedrock devono utilizzare una configurazione di rete privata | AWS Le migliori pratiche di sicurezza fondamentali | HIGH (ELEVATO) | Modifica attivata | |
| CloudFormation.2 | CloudFormation le pile devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| CloudFormation.3 | CloudFormation gli stack dovrebbero avere la protezione dalla terminazione abilitata | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| CloudFormation.4 | CloudFormation gli stack dovrebbero avere ruoli di servizio associati | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| CloudFront.1 | CloudFront le distribuzioni devono avere un oggetto root predefinito configurato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | Modifica attivata | |
| CloudFront.3 | CloudFront le distribuzioni dovrebbero richiedere la crittografia in transito | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| CloudFront.4 | CloudFront le distribuzioni dovrebbero avere il failover di origine configurato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| CloudFront.5 | CloudFront le distribuzioni dovrebbero avere la registrazione abilitata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| CloudFront.6 | CloudFront le distribuzioni dovrebbero avere WAF abilitato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| CloudFront.7 | CloudFront le distribuzioni devono utilizzare certificati personalizzati SSL/TLS | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | BASSO | |
Modifica attivata |
| CloudFront.8 | CloudFront le distribuzioni dovrebbero utilizzare SNI per soddisfare le richieste HTTPS | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| CloudFront.9 | CloudFront le distribuzioni dovrebbero crittografare il traffico verso origini personalizzate | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| CloudFront.10 | CloudFront le distribuzioni non devono utilizzare protocolli SSL obsoleti tra edge location e origini personalizzate | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| CloudFront.12 | CloudFront le distribuzioni non devono indicare origini S3 inesistenti | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Periodic (Periodico) |
| CloudFront.13 | CloudFront le distribuzioni dovrebbero utilizzare il controllo di accesso all'origine | AWS Best practice fondamentali per la sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| CloudFront.14 | CloudFront le distribuzioni devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| CloudFront.15 | CloudFront le distribuzioni devono utilizzare la politica di sicurezza TLS consigliata | AWS Best practice di sicurezza fondamentali v1.0.0 | MEDIO | Modifica attivata | |
| CloudFront.16 | CloudFront le distribuzioni dovrebbero utilizzare il controllo di accesso all'origine per le origini degli URL della funzione Lambda | AWS Best practice di sicurezza fondamentali v1.0.0 | MEDIO | Modifica attivata | |
| CloudFront.17 | CloudFront le distribuzioni dovrebbero utilizzare gruppi di chiavi affidabili per URL e cookie firmati | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | Modifica attivata | |
| CloudTrail.1 | CloudTrail deve essere abilitato e configurato con almeno un percorso multiregionale che includa eventi di gestione di lettura e scrittura | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 AWS AWS | HIGH (ELEVATO) | Periodic (Periodico) | |
| CloudTrail.2 | CloudTrail dovrebbe essere abilitata la crittografia a riposo | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0 AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5, AWS NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| CloudTrail.3 | Almeno un CloudTrail percorso deve essere abilitato | NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| CloudTrail.4 | CloudTrail la convalida dei file di registro deve essere abilitata | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, NIST SP AWS 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 | BASSO | |
Periodic (Periodico) |
| CloudTrail.5 | CloudTrail i percorsi devono essere integrati con Amazon CloudWatch Logs | CIS AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| CloudTrail.6 | Assicurati che il bucket S3 utilizzato per archiviare i CloudTrail log non sia accessibile al pubblico | CIS AWS Foundations Benchmark v1.2.0, CIS Foundations Benchmark v1.4.0, PCI DSS AWS v4.0.1 | CRITICO | |
Modifica attivata e periodica |
| CloudTrail.7 | Assicurati che la registrazione degli accessi al bucket S3 sia abilitata sul bucket S3 CloudTrail | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS AWS | BASSO | |
Periodic (Periodico) |
| CloudTrail.9 | CloudTrail i percorsi devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| CloudTrail.10 | CloudTrail Gli archivi di dati degli eventi di Lake devono essere crittografati e gestiti dal cliente AWS KMS keys | NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| CloudWatch.1 | Dovrebbero esistere un filtro metrico di log e un allarme per l'utilizzo da parte dell'utente «root» | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2, PCI DSS v3.2.1 | BASSO | |
Periodic (Periodico) |
| CloudWatch.2 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle chiamate API non autorizzate | CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.3 | Verifica se esistono un filtro e un allarme per le metriche dei log per l'accesso alla Console di gestione senza autenticazione a più fattori (MFA) | CIS AWS Foundations Benchmark v1.2.0 | BASSO | |
Periodic (Periodico) |
| CloudWatch.4 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate alle policy IAM | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.5 | Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche CloudTrail alla configurazione | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.6 | Assicurati che esistano un filtro metrico di registro e un allarme per gli errori di Console di gestione AWS autenticazione | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.7 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alla disabilitazione o all'eliminazione pianificata delle chiavi gestite dal cliente (CMK) create dal cliente | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.8 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate alle policy dei bucket S3 | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.9 | Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche AWS Config alla configurazione | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.10 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate al gruppo di sicurezza | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.11 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate alle liste di controllo degli accessi alla rete (NACL) | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.12 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate ai gateway di rete | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.13 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate alle tabelle di routing | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.14 | Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate al VPC | CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 | BASSO | |
Periodic (Periodico) |
| CloudWatch.15 | CloudWatch gli allarmi dovrebbero avere delle azioni specificate configurate | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | HIGH (ELEVATO) | |
Modifica attivata |
| CloudWatch.16 | CloudWatch i gruppi di log devono essere conservati per un periodo di tempo specificato | NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| CloudWatch.17 | CloudWatch le azioni di allarme devono essere abilitate | NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| CodeArtifact.1 | CodeArtifact i repository devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| CodeBuild.1 | CodeBuild Gli URL del repository di origine di Bitbucket non devono contenere credenziali sensibili | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITICO | Modifica attivata | |
| CodeBuild.2 | CodeBuild le variabili di ambiente del progetto non devono contenere credenziali in testo non crittografato | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITICO | |
Modifica attivata |
| CodeBuild.3 | CodeBuild I log S3 devono essere crittografati | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | BASSO | |
Modifica attivata |
| CodeBuild.4 | CodeBuild gli ambienti di progetto dovrebbero avere una configurazione di registrazione | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| CodeBuild.7 | CodeBuild le esportazioni dei gruppi di report devono essere crittografate quando sono inattive | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| CodeGuruProfiler.1 | CodeGuru I gruppi di profilazione di Profiler devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| CodeGuruReviewer.1 | CodeGuru Le associazioni del repository dei revisori devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Cognito.1 | I pool di utenti di Cognito devono avere la protezione dalle minacce attivata con la modalità di applicazione completa delle funzioni per l'autenticazione standard | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Modifica attivata | |
| Cognito.2 | I pool di identità di Cognito non dovrebbero consentire identità non autenticate | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Modifica attivata | |
| Cognito.3 | Le politiche relative alle password per i pool di utenti di Cognito devono avere configurazioni complesse | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Modifica attivata | |
| Cognito.4 | I pool di utenti di Cognito devono avere la protezione dalle minacce attivata con una modalità di applicazione completa delle funzioni per l'autenticazione personalizzata | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Modifica attivata | |
| Cognito.5 | L'MFA deve essere abilitato per i pool di utenti di Cognito | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| Cognito.6 | I pool di utenti di Cognito devono avere la protezione dall'eliminazione abilitata | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Modifica attivata | |
| Config.1 | AWS Config deve essere abilitato e utilizzare il ruolo collegato al servizio per la registrazione delle risorse | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS AWS v3.2.1 AWS | CRITICO | Periodic (Periodico) | |
| Connect.1 | I tipi di oggetto Connect Customer Customer Profiles devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Connect.2 | Le istanze di Connect Customer devono avere CloudWatch la registrazione abilitata | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| DataFirehose.1 | I flussi di distribuzione di Firehose devono essere crittografati quando sono inattivi | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| DataSync.1 | DataSync le attività dovrebbero avere la registrazione abilitata | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| DataSync.2 | DataSync le attività devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Detective.1 | I grafici del comportamento investigativo devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| DMS.1 | Le istanze di replica del Database Migration Service non devono essere pubbliche | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITICO | |
Periodic (Periodico) |
| DMS.2 | I certificati DMS devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| DMS.3 | Le sottoscrizioni agli eventi DMS devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| DMS.4 | Le istanze di replica DMS devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| DMS.5 | I gruppi di sottoreti di replica DMS devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| DMS.6 | Le istanze di replica DMS devono avere l'aggiornamento automatico delle versioni secondarie abilitato | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| DMS.7 | Le attività di replica DMS per il database di destinazione devono avere la registrazione abilitata | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| DMS.8 | Le attività di replica DMS per il database di origine devono avere la registrazione abilitata | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| DMS.9 | Gli endpoint DMS devono utilizzare SSL | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| DMS.10 | Gli endpoint DMS per i database Neptune devono avere l'autorizzazione IAM abilitata | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| DMS.11 | Gli endpoint DMS per MongoDB devono avere un meccanismo di autenticazione abilitato | AWS Migliori pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| DMS.12 | Gli endpoint DMS per Redis OSS devono avere TLS abilitato | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| DMS.13 | Le istanze di replica DMS devono essere configurate per utilizzare più zone di disponibilità | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| DocumentDB.1 | I cluster Amazon DocumentDB devono essere crittografati quando sono inattivi | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| DocumentDB.2 | I cluster Amazon DocumentDB devono avere un periodo di conservazione dei backup adeguato | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| DocumentDB.3 | Le istantanee manuali del cluster di Amazon DocumentDB non devono essere pubbliche | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | CRITICO | |
Modifica attivata |
| DocumentDB.4 | I cluster Amazon DocumentDB devono pubblicare i log di controllo su Logs CloudWatch | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| DocumentDB.5 | I cluster Amazon DocumentDB devono avere la protezione dall'eliminazione abilitata | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| DocumentDB.6 | I cluster Amazon DocumentDB devono essere crittografati durante il transito | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Periodic (Periodico) | |
| DynamoDB.1 | Le tabelle DynamoDB dovrebbero scalare automaticamente la capacità in base alla domanda | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| DynamoDB.2 | Le tabelle DynamoDB devono avere il ripristino point-in-time abilitato | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| DynamoDB.3 | I cluster DynamoDB Accelerator (DAX) devono essere crittografati quando sono inattivi | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| DynamoDB.4 | Le tabelle DynamoDB devono essere presenti in un piano di backup | NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| DynamoDB.5 | Le tabelle DynamoDB devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| DynamoDB.6 | Le tabelle DynamoDB devono avere la protezione dall'eliminazione abilitata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| DynamoDB.7 | I cluster DynamoDB Accelerator devono essere crittografati durante il transito | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Periodic (Periodico) | |
| EC2.1 | Le istantanee EBS non devono essere ripristinabili pubblicamente | AWS Buone pratiche di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITICO | |
Periodic (Periodico) |
| EC2.2 | I gruppi di sicurezza predefiniti di VPC non dovrebbero consentire il traffico in entrata o in uscita | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, PCI DSS v3.2.1, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 AWS | HIGH (ELEVATO) | |
Modifica attivata |
| EC2.3 | I volumi EBS collegati devono essere crittografati quando sono inattivi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| EC2.4 | Le istanze EC2 interrotte devono essere rimosse dopo un periodo di tempo specificato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| EC2.6 | La registrazione del flusso VPC deve essere abilitata in tutti i VPC | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, PCI DSS v3.2.1, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 AWS | MEDIO | |
Periodic (Periodico) |
| EC2.7 | La crittografia predefinita di EBS deve essere abilitata | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, AWS Foundational Security Best Practices v1.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 AWS | MEDIO | |
Periodic (Periodico) |
| EC2.8 | Le istanze EC2 devono utilizzare Instance Metadata Service versione 2 (IMDSv2) | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 AWS | HIGH (ELEVATO) | |
Modifica attivata |
| EC2.9 | Le istanze EC2 non devono avere un indirizzo IPv4 pubblico | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| EC2.10 | Amazon EC2 deve essere configurato per utilizzare endpoint VPC creati per il servizio Amazon EC2 | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Periodic (Periodico) |
| EC2.12 | Gli EIP EC2 non utilizzati devono essere rimossi | PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| EC2.13 | I gruppi di sicurezza non devono consentire l'accesso da 0.0.0. 0/0 o: :/0 alla porta 22 | CIS AWS Foundations Benchmark v1.2.0, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | HIGH (ELEVATO) | Modifica attivata e periodica | |
| EC2.14 | I gruppi di sicurezza non devono consentire l'accesso dalla versione 0.0.0. 0/0 o: :/0 alla porta 3389 | CIS AWS Foundations Benchmark v1.2.0, PCI DSS v4.0.1 | HIGH (ELEVATO) | Modifica attivata e periodica | |
| EC2.15 | Le sottoreti EC2 non devono assegnare automaticamente indirizzi IP pubblici | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | MEDIO | |
Modifica attivata |
| EC2.16 | Gli elenchi di controllo degli accessi alla rete non utilizzati devono essere rimossi | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, | BASSO | |
Modifica attivata |
| EC2.17 | Le istanze EC2 non devono utilizzare più ENI | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| EC2.18 | I gruppi di sicurezza devono consentire il traffico in entrata senza restrizioni solo per le porte autorizzate | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | HIGH (ELEVATO) | |
Modifica attivata |
| EC2.19 | I gruppi di sicurezza non dovrebbero consentire l'accesso illimitato alle porte ad alto rischio | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | CRITICO | Modifica attivata e periodica | |
| EC2.20 | Entrambi i tunnel VPN per una AWS Site-to-Site connessione VPN dovrebbero essere attivi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Modifica attivata |
| EC2.21 | Gli ACL di rete non devono consentire l'ingresso da 0.0.0. 0/0 alla porta 22 o alla porta 3389 | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP AWS 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| EC2.22 | I gruppi di sicurezza EC2 non utilizzati devono essere rimossi | MEDIO | Periodic (Periodico) | ||
| EC2.23 | I gateway di transito EC2 non dovrebbero accettare automaticamente le richieste di allegati VPC | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| EC2.24 | I tipi di istanze paravirtuali EC2 non devono essere utilizzati | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| EC2.25 | I modelli di avvio di EC2 non devono assegnare IP pubblici alle interfacce di rete | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| EC2.28 | I volumi EBS devono essere inclusi in un piano di backup | NIST SP 800-53 Rev. 5 | BASSO | |
Periodic (Periodico) |
| EC2.33 | Gli allegati del gateway di transito EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.34 | Le tabelle dei percorsi del gateway di transito EC2 devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.35 | Le interfacce di rete EC2 devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.36 | I gateway dei clienti EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.37 | Gli indirizzi IP EC2 Elastic devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.38 | Le istanze EC2 devono essere etichettate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.39 | I gateway Internet EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.40 | I gateway NAT EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.41 | Gli ACL di rete EC2 devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.42 | Le tabelle di routing EC2 devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.43 | I gruppi di sicurezza EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.44 | Le sottoreti EC2 devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.45 | I volumi EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.46 | I VPC Amazon devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.47 | I servizi endpoint Amazon VPC devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.48 | I log di flusso di Amazon VPC devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.49 | Le connessioni peering di Amazon VPC devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.50 | I gateway VPN EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.51 | Gli endpoint EC2 Client VPN devono avere la registrazione delle connessioni client abilitata | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | BASSO | |
Modifica attivata |
| EC2.52 | I gateway di transito EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.53 | I gruppi di sicurezza EC2 non dovrebbero consentire l'ingresso da 0.0.0. 0/0 alle porte di amministrazione remota del server | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, PCI DSS AWS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| EC2.54 | I gruppi di sicurezza EC2 non devono consentire l'ingresso da: :/0 alle porte di amministrazione remota del server | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS | HIGH (ELEVATO) | Periodic (Periodico) | |
| EC2.55 | I VPC devono essere configurati con un endpoint di interfaccia per l'API ECR | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| EC2.56 | I VPC devono essere configurati con un endpoint di interfaccia per Docker Registry | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| EC2.57 | I VPC devono essere configurati con un endpoint di interfaccia per Systems Manager | AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| EC2.58 | I VPC devono essere configurati con un endpoint di interfaccia per i contatti di Systems Manager Incident Manager | AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| EC2.60 | I VPC devono essere configurati con un endpoint di interfaccia per Systems Manager Incident Manager | AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| EC2.170 | I modelli di avvio di EC2 devono utilizzare Instance Metadata Service versione 2 (IMDSv2) | AWS Best practice fondamentali in materia di sicurezza, PCI DSS v4.0.1 | BASSO | Modifica attivata | |
| EC2.171 | Le connessioni VPN EC2 devono avere la registrazione abilitata | AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| EC2.172 | Le impostazioni di EC2 VPC Block Public Access dovrebbero bloccare il traffico del gateway Internet | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| EC2.173 | Le richieste EC2 Spot Fleet con parametri di avvio devono abilitare la crittografia per i volumi EBS collegati | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| EC2.174 | I set di opzioni DHCP EC2 devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.175 | I modelli di avvio EC2 devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.176 | Gli elenchi di prefissi EC2 devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.177 | Le sessioni Traffic Mirror di EC2 devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.178 | I filtri Traffic Mirror EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.179 | Gli obiettivi del Traffic Mirror di EC2 devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EC2.180 | Le interfacce di rete EC2 dovrebbero avere il controllo abilitato source/destination | AWS Best practice fondamentali per la sicurezza v1.0.0 | MEDIO | Modifica attivata | |
| EC2.181 | I modelli di avvio di EC2 dovrebbero abilitare la crittografia per i volumi EBS collegati | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | Modifica attivata | |
| EC2.182 | Le istantanee EBS non devono essere accessibili al pubblico | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Modifica attivata | |
| EC2.183 | Le connessioni VPN EC2 devono utilizzare il protocollo IKEv2 | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| ECR.1 | Gli archivi privati ECR devono avere la scansione delle immagini configurata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Periodic (Periodico) |
| ECR.2 | Gli archivi privati ECR devono avere l'immutabilità dei tag configurata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ECR.3 | Gli archivi ECR devono avere almeno una policy del ciclo di vita configurata | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ECR.4 | Gli archivi pubblici dell'ECR dovrebbero essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| ECR.5 | Gli archivi ECR devono essere crittografati e gestiti dal cliente AWS KMS keys | NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| ECS.2 | Ai servizi ECS non devono essere assegnati automaticamente indirizzi IP pubblici | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| ECS.3 | Le definizioni delle attività ECS non devono condividere lo spazio dei nomi dei processi dell'host | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| ECS.4 | I contenitori ECS devono essere eseguiti senza privilegi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| ECS.5 | I contenitori ECS devono essere limitati all'accesso in sola lettura ai file system root | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| ECS.8 | I segreti non devono essere passati come variabili di ambiente del contenitore | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| ECS.9 | Le definizioni delle attività ECS devono avere una configurazione di registrazione | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| ECS.10 | I servizi ECS Fargate devono essere eseguiti sulla versione più recente della piattaforma Fargate | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| ECS.12 | I cluster ECS devono utilizzare Container Insights | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ECS.13 | I servizi ECS devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| ECS.14 | I cluster ECS devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| ECS.15 | Le definizioni delle attività ECS devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| ECS.16 | I set di attività ECS non devono assegnare automaticamente indirizzi IP pubblici | AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 | HIGH (ELEVATO) | Modifica attivata | |
| ECS.17 | Le definizioni delle attività ECS non devono utilizzare la modalità di rete host | NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| ECS.18 | Le definizioni delle attività ECS devono utilizzare la crittografia in transito per i volumi EFS | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| ECS.19 | I fornitori di capacità ECS dovrebbero avere abilitato la protezione gestita dalle terminazioni | AWS Migliori pratiche fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| ECS.20 | ECS Task Definitions dovrebbe configurare gli utenti non root nelle definizioni dei contenitori Linux | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| ECS.21 | Le definizioni delle attività ECS devono configurare gli utenti non amministratori nelle definizioni dei contenitori di Windows | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| EFS.1 | Elastic File System deve essere configurato per crittografare i dati dei file inattivi utilizzando AWS KMS | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5 AWS | MEDIO | |
Periodic (Periodico) |
| EFS.2 | I volumi Amazon EFS devono essere inclusi nei piani di backup | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| EFS.3 | I punti di accesso EFS dovrebbero imporre una directory principale | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| EFS.4 | I punti di accesso EFS dovrebbero imporre l'identità dell'utente | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| EFS.5 | I punti di accesso EFS devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EFS.6 | Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | Periodic (Periodico) | |
| EFS.7 | I file system EFS devono avere i backup automatici abilitati | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| EFS.8 | I file system EFS devono essere crittografati quando sono inattivi | CIS AWS Foundations Benchmark v5.0.0, Best practice fondamentali per la sicurezza AWS | MEDIO | Modifica attivata | |
| EKS.1 | Gli endpoint del cluster EKS non dovrebbero essere accessibili al pubblico | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Periodic (Periodico) |
| EKS.2 | I cluster EKS devono essere eseguiti su una versione Kubernetes supportata | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| EKS.3 | I cluster EKS devono utilizzare segreti Kubernetes crittografati | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Periodic (Periodico) | |
| EKS.6 | I cluster EKS devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EKS.7 | Le configurazioni dei provider di identità EKS devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EKS.8 | I cluster EKS devono avere la registrazione di controllo abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| EKS.9 | I gruppi di nodi EKS devono essere eseguiti su una versione Kubernetes supportata | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Modifica attivata | |
| ElastiCache.1 | ElastiCache I cluster (Redis OSS) devono avere i backup automatici abilitati | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | Periodic (Periodico) | |
| ElastiCache.2 | ElastiCache gli aggiornamenti automatici delle versioni secondarie devono essere abilitati nei cluster | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Periodic (Periodico) |
| ElastiCache.3 | ElastiCache i gruppi di replica devono avere il failover automatico abilitato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| ElastiCache.4 | ElastiCache i gruppi di replica devono essere crittografati a riposo | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| ElastiCache.5 | ElastiCache i gruppi di replica devono essere crittografati in transito | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| ElastiCache.6 | ElastiCache I gruppi di replica (Redis OSS) delle versioni precedenti devono avere Redis OSS AUTH abilitato | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| ElastiCache.7 | ElastiCache i cluster non devono utilizzare il gruppo di sottorete predefinito | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Periodic (Periodico) |
| ElasticBeanstalk.1 | Gli ambienti Elastic Beanstalk dovrebbero avere la funzionalità avanzata di reporting sullo stato di salute | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| ElasticBeanstalk.2 | Gli aggiornamenti della piattaforma gestita da Elastic Beanstalk devono essere abilitati | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| ElasticBeanstalk.3 | Elastic Beanstalk dovrebbe trasmettere i log a CloudWatch | AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| ELB.1 | Application Load Balancer deve essere configurato per reindirizzare tutte le richieste HTTP a HTTPS | AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| ELB.2 | I Load Balancer classici con SSL/HTTPS listener devono utilizzare un certificato fornito da AWS Certificate Manager | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Modifica attivata |
| ELB.3 | I listener Classic Load Balancer devono essere configurati con la terminazione HTTPS o TLS | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| ELB.4 | Application Load Balancer deve essere configurato per eliminare le intestazioni http | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| ELB.5 | La registrazione delle applicazioni e della versione classica di Load Balancer deve essere abilitata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ELB.6 | La protezione da eliminazione deve essere abilitata nei sistemi di bilanciamento delle applicazioni, del gateway e della rete | AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| ELB.7 | I Load Balancer classici dovrebbero avere il drenaggio delle connessioni abilitato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| ELB.8 | I Load Balancer classici con listener SSL devono utilizzare una politica di sicurezza predefinita con una configurazione avanzata | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| ELB.9 | I Load Balancer classici dovrebbero avere il bilanciamento del carico tra zone abilitato | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ELB.10 | Classic Load Balancer dovrebbe estendersi su più zone di disponibilità | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ELB.12 | Application Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| ELB.13 | I sistemi di bilanciamento del carico per applicazioni, reti e gateway devono estendersi su più zone di disponibilità | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ELB.14 | Classic Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| ELB.16 | Gli Application Load Balancer devono essere associati a un AWS ACL web WAF | NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ELB.17 | I sistemi di bilanciamento del carico di rete e di applicazioni con listener devono utilizzare le politiche di sicurezza consigliate | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ELB.18 | Gli ascoltatori di Application and Network Load Balancer devono utilizzare protocolli sicuri per crittografare i dati in transito | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | Modifica attivata | |
| ELB.21 | I gruppi target di Application and Network Load Balancer devono utilizzare protocolli di controllo dello stato crittografati | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| ELB.22 | I gruppi target ELB devono utilizzare protocolli di trasporto crittografati | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| EMR.1 | I nodi primari del cluster Amazon EMR non devono avere indirizzi IP pubblici | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| EMR.2 | L'impostazione di accesso pubblico a blocchi di Amazon EMR deve essere abilitata | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | CRITICO | Periodic (Periodico) | |
| EMR.3 | Le configurazioni di sicurezza di Amazon EMR devono essere crittografate quando sono inattive | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| EMR.4 | Le configurazioni di sicurezza di Amazon EMR devono essere crittografate durante il transito | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| ES.1 | I domini Elasticsearch devono avere la crittografia a riposo abilitata | AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| ES.2 | I domini Elasticsearch non devono essere accessibili al pubblico | AWS Best practice di sicurezza fondamentali, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5 | CRITICO | |
Periodic (Periodico) |
| ES.3 | I domini Elasticsearch devono crittografare i dati inviati tra i nodi | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, | MEDIO | |
Modifica attivata |
| ES.4 | La registrazione degli errori del dominio Elasticsearch nei log deve essere abilitata CloudWatch | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ES.5 | I domini Elasticsearch devono avere la registrazione di controllo abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ES.6 | I domini Elasticsearch devono avere almeno tre nodi di dati | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ES.7 | I domini Elasticsearch devono essere configurati con almeno tre nodi master dedicati | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| ES.8 | Le connessioni ai domini Elasticsearch devono essere crittografate utilizzando la politica di sicurezza TLS più recente | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| ES.9 | I domini Elasticsearch devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EventBridge.2 | EventBridge i bus degli eventi devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| EventBridge.3 | EventBridge i bus di eventi personalizzati dovrebbero avere una policy basata sulle risorse allegata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | BASSO | |
Modifica attivata |
| EventBridge.4 | EventBridge gli endpoint globali dovrebbero avere la replica degli eventi abilitata | NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| FraudDetector.1 | I tipi di entità di Amazon Fraud Detector devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| FraudDetector.2 | Le etichette di Amazon Fraud Detector devono essere etichettate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| FraudDetector.3 | I risultati di Amazon Fraud Detector devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| FraudDetector.4 | Le variabili di Amazon Fraud Detector devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| FSx.1 | I file system FSx for OpenZFS devono essere configurati per copiare i tag nei backup e nei volumi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Periodic (Periodico) |
| FSx.2 | I file system FSx for Lustre devono essere configurati per copiare i tag nei backup | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | BASSO | Periodic (Periodico) | |
| FSx.3 | I file system FSx for OpenZFS devono essere configurati per la distribuzione Multi-AZ | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Periodic (Periodico) | |
| FSx.4 | I file system FSx for NetApp ONTAP devono essere configurati per l'implementazione Multi-AZ | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| FSx.5 | I file system FSx for Windows File Server devono essere configurati per la distribuzione Multi-AZ | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| Glue.1 | AWS Glue le offerte di lavoro devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Glue.3 | AWS Glue le trasformazioni di machine learning devono essere crittografate quando sono inattive | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| Glue.4 | AWS Glue I job Spark devono essere eseguiti sulle versioni supportate di AWS Glue | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| GlobalAccelerator.1 | Gli acceleratori Global Accelerator devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| GuardDuty.1 | GuardDuty dovrebbe essere abilitato | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Periodic (Periodico) |
| GuardDuty.2 | GuardDuty i filtri devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| GuardDuty.3 | GuardDuty Gli IPSet devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| GuardDuty.4 | GuardDuty i rilevatori devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| GuardDuty.5 | GuardDuty EKS Audit Log Monitoring deve essere abilitato | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Periodic (Periodico) | |
| GuardDuty.6 | GuardDuty La protezione Lambda deve essere abilitata | AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| GuardDuty.7 | GuardDuty EKS Runtime Monitoring deve essere abilitato | AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| GuardDuty.8 | GuardDuty La protezione da malware per EC2 deve essere abilitata | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Periodic (Periodico) | |
| GuardDuty.9 | GuardDuty La protezione RDS deve essere abilitata | AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| GuardDuty.10 | GuardDuty La protezione S3 deve essere abilitata | AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| GuardDuty.11 | GuardDuty Il monitoraggio del runtime deve essere abilitato | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Periodic (Periodico) | |
| GuardDuty.12 | GuardDuty Il monitoraggio del runtime ECS deve essere abilitato | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| GuardDuty.13 | GuardDuty Il monitoraggio del runtime EC2 deve essere abilitato | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| IAM.1 | Le politiche IAM non dovrebbero consentire privilegi amministrativi «*» completi | CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, PCI DSS v3.2.1, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | HIGH (ELEVATO) | |
Modifica attivata |
| IAM.2 | Gli utenti IAM non devono avere policy IAM allegate | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, AWS PCI DSS v3.2.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | BASSO | |
Modifica attivata |
| IAM.3 | Le chiavi di accesso degli utenti IAM devono essere ruotate ogni 90 giorni o meno | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS AWS v4.0.1 AWS | MEDIO | |
Periodic (Periodico) |
| IAM.4 | La chiave di accesso utente root IAM non dovrebbe esistere | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Foundational Security Best Practices v1.0.0, PCI DSS v3.2.1, NIST AWS SP 800-53 Rev. 5 AWS | CRITICO | |
Periodic (Periodico) |
| IAM.5 | L'MFA deve essere abilitato per tutti gli utenti IAM che dispongono di una password per la console | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI AWS DSS v4.0.1 AWS | MEDIO | |
Periodic (Periodico) |
| IAM.6 | L'MFA hardware deve essere abilitato per l'utente root | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI AWS DSS v3.2.1, PCI DSS v4.0.1 AWS | CRITICO | |
Periodic (Periodico) |
| IAM.7 | Le politiche relative alle password per gli utenti IAM devono avere configurazioni complesse | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| IAM.8 | Le credenziali utente IAM non utilizzate devono essere rimosse | CIS AWS Foundations Benchmark v1.2.0, Best practice di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| IAM.9 | L'MFA deve essere abilitato per l'utente root | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP AWS 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITICO | |
Periodic (Periodico) |
| IAM.10 | Le politiche relative alle password per gli utenti IAM devono avere configurazioni complesse | NIST SP 800-171 Rev. 2, PCI DSS v3.2.1 | MEDIO | |
Periodic (Periodico) |
| IAM.11 | Assicurati che la politica delle password di IAM richieda almeno una lettera maiuscola | CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| IAM.12 | Assicurati che la politica delle password di IAM richieda almeno una lettera minuscola | CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| IAM.13 | Assicurati che la politica delle password di IAM richieda almeno un simbolo | Indice di riferimento CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2 | MEDIO | |
Periodic (Periodico) |
| IAM.14 | Assicurati che la politica delle password di IAM richieda almeno un numero | CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| IAM.15 | Assicurati che la politica delle password di IAM richieda una lunghezza minima della password pari o superiore a 14 | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2 AWS | MEDIO | |
Periodic (Periodico) |
| IAM.16 | Verifica che la policy delle password di IAM impedisca il riutilizzo delle password | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 AWS | BASSO | |
Periodic (Periodico) |
| IAM.17 | Assicurati che la politica delle password di IAM faccia scadere le password entro 90 giorni o meno | CIS AWS Foundations Benchmark v1.2.0, PCI DSS v4.0.1 | BASSO | |
Periodic (Periodico) |
| IAM.18 | Assicurati che sia stato creato un ruolo di supporto per gestire gli incidenti con Supporto AWS | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2, PCI DSS v4.0.1 AWS | BASSO | |
Periodic (Periodico) |
| IAM.19 | L'MFA deve essere abilitato per tutti gli utenti IAM | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| IAM.21 | Le policy IAM gestite dai clienti che crei non devono consentire azioni selvagge per i servizi | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | BASSO | |
Modifica attivata |
| IAM.22 | Le credenziali utente IAM non utilizzate da 45 giorni devono essere rimosse | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-171 Rev. 2 AWS | MEDIO | |
Periodic (Periodico) |
| IAM.23 | Gli analizzatori IAM Access Analyzer devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IAM.24 | I ruoli IAM devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IAM.25 | Gli utenti IAM devono essere taggati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IAM.26 | SSL/TLS I certificati scaduti gestiti in IAM devono essere rimossi | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0 AWS | MEDIO | Periodic (Periodico) | |
| IAM.27 | Alle identità IAM non deve essere allegata la AWSCloudShellFullAccess policy | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0 AWS | MEDIO | Modifica attivata | |
| IAM.28 | L'analizzatore di accesso esterno IAM Access Analyzer deve essere abilitato | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0 AWS | HIGH (ELEVATO) | Periodic (Periodico) | |
| Inspector.1 | La scansione EC2 di Amazon Inspector deve essere abilitata | AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| Inspector.2 | La scansione ECR di Amazon Inspector deve essere abilitata | AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| Inspector.3 | La scansione del codice Amazon Inspector Lambda deve essere abilitata | AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| Inspector.4 | La scansione standard di Amazon Inspector Lambda deve essere abilitata | AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| IoT.1 | AWS IoT Device Defender i profili di sicurezza devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoT.2 | AWS IoT Core le azioni di mitigazione dovrebbero essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoT.3 | AWS IoT Core le dimensioni devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoT.4 | AWS IoT Core gli autorizzatori devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoT.5 | AWS IoT Core gli alias di ruolo devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoT.6 | AWS IoT Core le politiche devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTSiteWise.1 | AWS IoT SiteWise i modelli di asset dovrebbero essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTSiteWise.2 | AWS IoT SiteWise le dashboard devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTSiteWise.3 | AWS IoT SiteWise i gateway devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTSiteWise.4 | AWS IoT SiteWise i portali devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTSiteWise.5 | AWS IoT SiteWise i progetti devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTTwinMaker.1 | AWS I lavori di TwinMaker sincronizzazione IoT devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTTwinMaker.2 | AWS TwinMaker Gli spazi di lavoro IoT devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTTwinMaker.3 | AWS TwinMaker Le scene IoT devono essere etichettate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTTwinMaker.4 | AWS TwinMaker Le entità IoT devono essere etichettate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTWireless.1 | AWS I gruppi multicast IoT Wireless devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTWireless.2 | AWS I profili dei servizi IoT Wireless devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IoTWireless.3 | AWS Le attività IoT Wireless FUOTA devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IVS.1 | Le coppie di tasti di riproduzione IVS devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IVS.2 | Le configurazioni di registrazione IVS devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| IVS.3 | I canali IVS devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Keyspaces.1 | Gli spazi chiave di Amazon Keyspaces devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Kinesis.1 | Gli stream Kinesis devono essere crittografati quando sono inattivi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Kinesis.2 | Gli stream Kinesis devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Kinesis.3 | Gli stream Kinesis devono avere un periodo di conservazione dei dati adeguato | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| KMS.1 | Le policy gestite dai clienti di IAM non dovrebbero consentire azioni di decrittografia su tutte le chiavi KMS | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| KMS.2 | I responsabili IAM non dovrebbero disporre di policy IAM in linea che consentano azioni di decrittografia su tutte le chiavi KMS | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| KMS.3 | AWS KMS keys non deve essere cancellato involontariamente | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | CRITICO | |
Modifica attivata |
| KMS.4 | AWS KMS key la rotazione deve essere abilitata | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI AWS DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| KMS.5 | Le chiavi KMS non devono essere accessibili al pubblico | AWS Best practice fondamentali in materia di sicurezza | CRITICHE | Modifica attivata | |
| Lambda.1 | Le politiche relative alle funzioni Lambda dovrebbero vietare l'accesso pubblico | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITICO | |
Modifica attivata |
| Lambda.2 | Le funzioni Lambda devono utilizzare i runtime supportati | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| Lambda.3 | Le funzioni Lambda devono essere in un VPC | PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| Lambda.5 | Le funzioni VPC Lambda dovrebbero funzionare in più zone di disponibilità | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Lambda.6 | Le funzioni Lambda devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Lambda.7 | Le funzioni Lambda devono avere la traccia AWS X-Ray attiva abilitata | NIST SP 800-53 Rev. 5 | BASSO | Modifica attivata | |
| Macie.1 | Amazon Macie deve essere abilitato | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| Macie.2 | Il rilevamento automatico dei dati sensibili di Macie dovrebbe essere abilitato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | Periodic (Periodico) | |
| MSK.1 | I cluster MSK devono essere crittografati durante il transito tra i nodi del broker | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| MSK.2 | I cluster MSK devono avere un monitoraggio avanzato configurato | NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| MSK.3 | I connettori MSK Connect devono essere crittografati durante il transito | AWS Buone pratiche di sicurezza fondamentali, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| MSK.4 | L'accesso pubblico ai cluster MSK dovrebbe essere disabilitato | AWS Best practice fondamentali in materia di sicurezza | CRITICHE | Modifica attivata | |
| MSK.5 | I connettori MSK devono avere la registrazione abilitata | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| MSK.6 | I cluster MSK dovrebbero disabilitare l'accesso non autenticato | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| MQ.2 | I broker ActiveMQ devono trasmettere i log di controllo a CloudWatch | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| MQ.4 | I broker Amazon MQ devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| MQ.5 | I broker ActiveMQ devono utilizzare la modalità di distribuzione active/standby | NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| MQ.6 | I broker RabbitMQ devono utilizzare la modalità di distribuzione del cluster | NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| Neptune.1 | I cluster Neptune DB devono essere crittografati quando sono inattivi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Neptune.2 | I cluster Neptune DB devono pubblicare i log di controllo su Logs CloudWatch | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| Neptune.3 | Le istantanee del cluster Neptune DB non devono essere pubbliche | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | CRITICO | |
Modifica attivata |
| Neptune.4 | I cluster Neptune DB devono avere la protezione dall'eliminazione abilitata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| Neptune.5 | I cluster Neptune DB devono avere i backup automatici abilitati | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Neptune.6 | Le istantanee del cluster Neptune DB devono essere crittografate quando sono inattive | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Neptune.7 | I cluster Neptune DB devono avere l'autenticazione del database IAM abilitata | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Neptune.8 | I cluster Neptune DB devono essere configurati per copiare i tag nelle istantanee | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| Neptune.9 | I cluster Neptune DB devono essere distribuiti in più zone di disponibilità | NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| NetworkFirewall.1 | I firewall di rete devono essere distribuiti in più zone di disponibilità | NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| NetworkFirewall.2 | La registrazione del firewall di rete deve essere abilitata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Periodic (Periodico) |
| NetworkFirewall.3 | Le policy di Network Firewall devono avere almeno un gruppo di regole associato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Modifica attivata |
| NetworkFirewall.4 | L'azione stateless predefinita per le policy di Network Firewall dovrebbe essere l'invio o l'inoltro per i pacchetti completi | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| NetworkFirewall.5 | L'azione stateless predefinita per le policy di Network Firewall dovrebbe essere l'invio o l'inoltro per i pacchetti frammentati | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Modifica attivata |
| NetworkFirewall.6 | Il gruppo di regole del firewall di rete stateless non deve essere vuoto | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Modifica attivata |
| NetworkFirewall.7 | I firewall di rete devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| NetworkFirewall.8 | Le politiche del firewall di Network Firewall devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| NetworkFirewall.9 | I firewall di rete devono avere la protezione dalla cancellazione abilitata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| NetworkFirewall.10 | I firewall di rete devono avere la protezione dalle modifiche alla sottorete abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| Opensearch.1 | OpenSearch i domini devono avere la crittografia a riposo abilitata | AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Opensearch.2 | OpenSearch i domini non devono essere accessibili al pubblico | AWS Buone pratiche di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITICO | |
Modifica attivata |
| Opensearch.3 | OpenSearch i domini devono crittografare i dati inviati tra i nodi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Opensearch.4 | OpenSearch La registrazione degli errori di dominio CloudWatch nei log deve essere abilitata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Opensearch.5 | OpenSearch i domini devono avere la registrazione di controllo abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| Opensearch.6 | OpenSearch i domini devono avere almeno tre nodi di dati | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Opensearch.7 | OpenSearch i domini devono avere il controllo granulare degli accessi abilitato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| Opensearch.8 | Le connessioni ai OpenSearch domini devono essere crittografate utilizzando la politica di sicurezza TLS più recente | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| Opensearch.9 | OpenSearch i domini devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Opensearch.10 | OpenSearch sui domini deve essere installato l'ultimo aggiornamento software | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| Opensearch.11 | OpenSearch i domini devono avere almeno tre nodi primari dedicati | NIST SP 800-53 Rev. 5 | BASSO | Periodic (Periodico) | |
| PCA.1 | AWS Private CA l'autorità di certificazione principale deve essere disattivata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Periodic (Periodico) |
| PCA.2 | AWS Le autorità di certificazione CA private devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| RDS.1 | L'istantanea RDS deve essere privata | AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITICO | |
Modifica attivata |
| RDS.2 | Le istanze DB RDS devono vietare l'accesso pubblico, come determinato dalla configurazione PubliclyAccessible | CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITICO | |
Modifica attivata |
| RDS.3 | Le istanze DB RDS devono avere la crittografia a riposo abilitata | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Foundational Security Best Practices v1.0.0, NIST SP 800-53 AWS Rev. 5 AWS | MEDIO | |
Modifica attivata |
| RDS.4 | Le istantanee del cluster RDS e le istantanee del database devono essere crittografate quando sono inattive | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.5 | Le istanze DB RDS devono essere configurate con più zone di disponibilità | CIS AWS Foundations Benchmark v5.0.0, AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.6 | Il monitoraggio avanzato deve essere configurato per le istanze DB RDS | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| RDS.7 | La protezione da eliminazione deve essere abilitata nei cluster RDS | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.8 | Le istanze DB RDS devono avere la protezione dall'eliminazione abilitata | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| RDS.9 | Le istanze DB RDS devono pubblicare i log su Logs CloudWatch | AWS Migliori pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| RDS.10 | L'autenticazione IAM deve essere configurata per le istanze RDS | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.11 | I backup automatici devono essere abilitati nelle istanze RDS | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.12 | L'autenticazione IAM deve essere configurata per i cluster RDS | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.13 | Gli aggiornamenti automatici delle versioni secondarie di RDS devono essere abilitati | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, Buone pratiche di AWS sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI AWS DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| RDS.14 | I cluster Amazon Aurora devono avere il backtracking abilitato | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.15 | I cluster DB RDS devono essere configurati per più zone di disponibilità | CIS AWS Foundations Benchmark v5.0.0, AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.16 | I cluster Aurora DB devono essere configurati per copiare i tag nelle istantanee DB | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | Modifica attivata | |
| RDS.17 | Le istanze DB RDS devono essere configurate per copiare i tag nelle istantanee | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| RDS.19 | Le sottoscrizioni esistenti per le notifiche degli eventi RDS devono essere configurate per gli eventi critici del cluster | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| RDS.20 | Le sottoscrizioni di notifica degli eventi RDS esistenti devono essere configurate per gli eventi critici delle istanze di database | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | BASSO | |
Modifica attivata |
| RDS.21 | È necessario configurare un abbonamento alle notifiche degli eventi RDS per gli eventi critici del gruppo di parametri del database | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | BASSO | |
Modifica attivata |
| RDS.22 | Un abbonamento alle notifiche degli eventi RDS deve essere configurato per eventi critici del gruppo di sicurezza del database | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | BASSO | |
Modifica attivata |
| RDS.23 | Le istanze RDS non devono utilizzare una porta predefinita del motore di database | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | BASSO | |
Modifica attivata |
| RDS.24 | I cluster di database RDS devono utilizzare un nome utente amministratore personalizzato | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| RDS.25 | Le istanze del database RDS devono utilizzare un nome utente amministratore personalizzato | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| RDS.26 | Le istanze DB RDS devono essere protette da un piano di backup | NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| RDS.27 | I cluster DB RDS devono essere crittografati quando sono inattivi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| RDS.28 | I cluster RDS DB devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| RDS.29 | Le istantanee del cluster RDS DB devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| RDS.30 | Le istanze DB RDS devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| RDS.31 | I gruppi di sicurezza RDS DB devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| RDS.32 | Le istantanee RDS DB devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| RDS.33 | I gruppi di subnet RDS DB devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| RDS.34 | I cluster Aurora MySQL DB devono pubblicare i log di controllo su Logs CloudWatch | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| RDS.35 | L'aggiornamento automatico delle versioni secondarie dei cluster RDS DB deve essere abilitato | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| RDS.36 | RDS per le istanze DB di PostgreSQL dovrebbe pubblicare i log in Logs CloudWatch | AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| RDS.37 | I cluster DB Aurora PostgreSQL devono pubblicare i log su Logs CloudWatch | AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| RDS.38 | RDS per le istanze DB di PostgreSQL deve essere crittografato durante il transito | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| RDS.39 | RDS per le istanze DB MySQL deve essere crittografato durante il transito | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| RDS.40 | Le istanze DB di RDS per SQL Server devono pubblicare i log in Logs CloudWatch | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| RDS.41 | RDS per le istanze DB di SQL Server deve essere crittografato durante il transito | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| RDS.42 | RDS per le istanze DB di MariaDB dovrebbe pubblicare i log in Logs CloudWatch | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| RDS.43 | I proxy RDS DB devono richiedere la crittografia TLS per le connessioni | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| RDS.44 | Le istanze DB RDS per MariaDB devono essere crittografate durante il transito | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Periodic (Periodico) | |
| RDS.45 | I cluster Aurora MySQL DB devono avere la registrazione di controllo abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| RDS.46 | Le istanze DB RDS non devono essere distribuite in sottoreti pubbliche con percorsi verso gateway Internet | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Periodic (Periodico) | |
| RDS.47 | RDS per i cluster DB PostgreSQL deve essere configurato per copiare i tag nelle istantanee del database | AWS Best practice fondamentali in materia di sicurezza | BASSO | Modifica attivata | |
| RDS.48 | RDS per i cluster DB MySQL deve essere configurato per copiare i tag nelle istantanee del database | AWS Best practice fondamentali in materia di sicurezza | BASSO | Modifica attivata | |
| RDS.50 | I cluster DB RDS dovrebbero avere un periodo di conservazione dei backup sufficiente | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| RDS.51 | I cluster globali RDS devono essere eseguiti su una versione di Aurora MySQL supportata | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Modifica attivata | |
| Redshift.1 | I cluster Amazon Redshift dovrebbero vietare l'accesso pubblico | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | CRITICO | |
Modifica attivata |
| Redshift.2 | Le connessioni ai cluster Amazon Redshift devono essere crittografate durante il transito | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| Redshift.3 | I cluster Amazon Redshift devono avere le istantanee automatiche abilitate | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Redshift.4 | I cluster Amazon Redshift devono avere la registrazione di controllo abilitata | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| Redshift.6 | Amazon Redshift dovrebbe avere gli aggiornamenti automatici alle versioni principali abilitati | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Redshift.7 | I cluster Redshift dovrebbero utilizzare un routing VPC avanzato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Redshift.8 | I cluster Amazon Redshift non devono utilizzare il nome utente predefinito di amministratore | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Redshift.10 | I cluster Redshift devono essere crittografati quando sono inattivi | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| Redshift.11 | I cluster Redshift devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Redshift.12 | Le notifiche di sottoscrizione agli eventi Redshift devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Redshift.13 | Le istantanee del cluster Redshift devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Redshift.14 | I gruppi di sottoreti del cluster Redshift devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Redshift.15 | I gruppi di sicurezza Redshift dovrebbero consentire l'ingresso sulla porta del cluster solo da origini limitate | AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 | HIGH (ELEVATO) | Periodic (Periodico) | |
| Redshift.16 | I gruppi di sottoreti del cluster Redshift devono avere sottoreti provenienti da più zone di disponibilità | NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| Redshift.17 | I gruppi di parametri del cluster Redshift devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Redshift.18 | I cluster Redshift devono avere le implementazioni abilitate Multi-AZ | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| RedshiftServerless.1 | I gruppi di lavoro Serverless di Amazon Redshift devono utilizzare un routing VPC avanzato | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Periodic (Periodico) | |
| RedshiftServerless.2 | Le connessioni ai gruppi di lavoro Redshift Serverless dovrebbero essere richieste per utilizzare SSL | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| RedshiftServerless.3 | I gruppi di lavoro Serverless di Redshift dovrebbero vietare l'accesso pubblico | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Periodic (Periodico) | |
| RedshiftServerless.4 | I namespace Serverless di Redshift devono essere crittografati e gestiti dal cliente AWS KMS keys | NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| RedshiftServerless.5 | I namespace Serverless di Redshift non devono utilizzare il nome utente predefinito dell'amministratore | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| RedshiftServerless.6 | I namespace Serverless di Redshift devono esportare i log in Logs CloudWatch | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| Route53.1 | I controlli sanitari della Route 53 devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Route53.2 | Le zone ospitate pubbliche di Route 53 devono registrare le query DNS | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| S3.1 | I bucket S3 per uso generico devono avere le impostazioni di accesso pubblico a blocchi abilitate | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI AWS DSS v4.0.1 | MEDIO | Periodic (Periodico) | |
| S3.2 | I bucket generici S3 dovrebbero bloccare l'accesso pubblico in lettura | AWS Buone pratiche di sicurezza fondamentali, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITICO | Modifica attivata e periodica | |
| S3.3 | I bucket generici S3 dovrebbero bloccare l'accesso pubblico in scrittura | AWS Buone pratiche di sicurezza fondamentali, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | CRITICO | Modifica attivata e periodica | |
| S3.5 | I bucket S3 per uso generico dovrebbero richiedere l'utilizzo di SSL nelle richieste | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 AWS Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| S3.6 | Le politiche generiche dei bucket di S3 dovrebbero limitare l'accesso ad altri Account AWS | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | HIGH (ELEVATO) | Modifica attivata | |
| S3.7 | I bucket S3 per uso generico devono utilizzare la replica tra regioni | PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | BASSO | Modifica attivata | |
| S3.8 | I bucket generici S3 dovrebbero bloccare l'accesso pubblico | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 AWS | HIGH (ELEVATO) | Modifica attivata | |
| S3.9 | I bucket S3 per uso generico devono avere la registrazione degli accessi al server abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| S3.10 | I bucket S3 per uso generico con il controllo delle versioni abilitato devono avere configurazioni del ciclo di vita | NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| S3.11 | I bucket generici S3 devono avere le notifiche degli eventi abilitate | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | Modifica attivata | |
| S3.12 | Gli ACL non devono essere utilizzati per gestire l'accesso degli utenti ai bucket S3 per uso generico | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| S3.13 | I bucket S3 per uso generico devono avere configurazioni relative al ciclo di vita | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | BASSO | Modifica attivata | |
| S3.14 | I bucket S3 per uso generico devono avere il controllo delle versioni abilitato | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | BASSO | Modifica attivata | |
| S3.15 | I bucket S3 per uso generico devono avere Object Lock abilitato | NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| S3.17 | I bucket S3 per uso generico devono essere crittografati quando sono inattivi con AWS KMS keys | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 | MEDIO | Modifica attivata | |
| S3.19 | I punti di accesso S3 devono avere le impostazioni di accesso pubblico a blocchi abilitate | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | CRITICO | Modifica attivata | |
| S3.20 | I bucket S3 per uso generico devono avere l'eliminazione MFA abilitata | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 AWS | BASSO | Modifica attivata | |
| S3.22 | I bucket S3 per uso generico devono registrare gli eventi di scrittura a livello di oggetto | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS | MEDIO | Periodic (Periodico) | |
| S3.23 | I bucket generici S3 dovrebbero registrare gli eventi di lettura a livello di oggetto | CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS | MEDIO | Periodic (Periodico) | |
| S3.24 | Gli Multi-Region Access Point S3 devono avere le impostazioni di blocco dell'accesso pubblico abilitate | AWS Best practice fondamentali in materia di sicurezza, PCI DSS v4.0.1 | HIGH (ELEVATO) | Modifica attivata | |
| S3.25 | I bucket di directory S3 devono avere configurazioni del ciclo di vita | AWS Best practice fondamentali in materia di sicurezza | BASSO | Modifica attivata | |
| SageMaker.1 | Le istanze dei SageMaker notebook Amazon non devono avere accesso diretto a Internet | AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Periodic (Periodico) |
| SageMaker.2 | SageMaker le istanze del notebook devono essere avviate in un VPC personalizzato | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| SageMaker.3 | Gli utenti non devono avere accesso root alle istanze del SageMaker notebook | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | HIGH (ELEVATO) | |
Modifica attivata |
| SageMaker.4 | SageMaker Le varianti di produzione degli endpoint devono avere un numero iniziale di istanze superiore a 1 | AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| SageMaker.5 | SageMaker i modelli dovrebbero avere l'isolamento della rete abilitato | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| SageMaker.6 | SageMaker le configurazioni delle immagini delle app devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| SageMaker.7 | SageMaker le immagini devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| SageMaker.8 | SageMaker le istanze del notebook devono essere eseguite su piattaforme supportate | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Periodic (Periodico) | |
| SageMaker.9 | SageMaker le definizioni dei job relativi alla qualità dei dati dovrebbero avere la crittografia del traffico tra container abilitata | AWS Best practice fondamentali per la sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| SageMaker.10 | SageMaker le definizioni dei job di spiegabilità del modello devono avere la crittografia del traffico tra container abilitata | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| SageMaker.11 | SageMaker le definizioni dei processi di qualità dei dati dovrebbero avere l'isolamento della rete abilitato | AWS Best practice fondamentali per la sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| SageMaker.12 | SageMaker le definizioni dei job di model bias dovrebbero avere l'isolamento della rete abilitato | AWS Best practice fondamentali per la sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| SageMaker.13 | SageMaker le definizioni dei job di qualità del modello devono avere la crittografia del traffico tra container abilitata | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| SageMaker.14 | SageMaker le pianificazioni di monitoraggio dovrebbero avere l'isolamento della rete abilitato | AWS Best practice fondamentali per la sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| SageMaker.15 | SageMaker le definizioni dei job model bias devono avere la crittografia del traffico tra container abilitata | AWS Best practice fondamentali in materia di sicurezza v1.0.0 | MEDIO | |
Modifica attivata |
| SageMaker.16 | SageMaker i modelli dovrebbero utilizzare un registro privato in VPC per i contenitori primari | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Modifica attivata | |
| SageMaker.17 | SageMaker i negozi offline dei gruppi di funzionalità devono essere crittografati con chiavi AWS KMS | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| SageMaker.18 | SageMaker i negozi online con gruppi di funzionalità con archiviazione standard devono essere crittografati con chiavi AWS KMS | NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| SageMaker.19 | SageMaker i modelli dovrebbero utilizzare un registro privato in VPC per le pipeline di inferenza multi-container | AWS Le migliori pratiche di sicurezza fondamentali | MEDIO | Modifica attivata | |
| SageMaker.20 | SageMaker le definizioni dei job di spiegabilità del modello dovrebbero avere l'isolamento della rete abilitato | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Modifica attivata | |
| SageMaker.21 | SageMaker le istanze del notebook devono essere crittografate con chiavi gestite dal cliente AWS KMS | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| SageMaker.22 | SageMaker le pianificazioni di monitoraggio dovrebbero avere la crittografia del traffico tra container abilitata | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| SageMaker.23 | SageMaker gli esperimenti di inferenza dovrebbero avere il volume di archiviazione delle istanze crittografato con chiavi gestite dal cliente AWS KMS | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| SageMaker.24 | SageMaker gli esperimenti di inferenza dovrebbero avere l'archiviazione dei dati crittografata con chiavi gestite AWS KMS dal cliente | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| SageMaker.25 | SageMaker le definizioni dei job di qualità dei modelli dovrebbero avere l'isolamento della rete abilitato | AWS Best practice fondamentali in materia di sicurezza | HIGH (ELEVATO) | Modifica attivata | |
| SecretsManager.1 | I segreti di Secrets Manager dovrebbero avere la rotazione automatica abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| SecretsManager.2 | I segreti di Secrets Manager configurati con rotazione automatica dovrebbero ruotare correttamente | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| SecretsManager.3 | Rimuovi i segreti inutilizzati di Secrets Manager | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | |
Periodic (Periodico) |
| SecretsManager.4 | I segreti di Secrets Manager devono essere ruotati entro un determinato numero di giorni | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| SecretsManager.5 | I segreti di Secrets Manager devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| ServiceCatalog.1 | I portafogli di Service Catalog devono essere condivisi solo all'interno di un'organizzazione AWS | AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 | MEDIO | Periodic (Periodico) | |
| SES.1 | Gli elenchi di contatti SES devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| SES.2 | I set di configurazione SES devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| SES.3 | I set di configurazione SES devono avere TLS abilitato per l'invio di e-mail | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| SNS.1 | Gli argomenti SNS devono essere crittografati a riposo utilizzando AWS KMS | NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | Modifica attivata | |
| SNS.3 | Gli argomenti SNS devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| SNS.4 | Le politiche di accesso agli argomenti SNS non dovrebbero consentire l'accesso pubblico | AWS Le migliori pratiche di sicurezza fondamentali | CRITICHE | Modifica attivata | |
| SQS.1 | Le code di Amazon SQS devono essere crittografate quando sono inattive | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| SQS.2 | Le code SQS devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| SQS.3 | Le politiche di accesso alle code di SQS non dovrebbero consentire l'accesso pubblico | AWS Best practice fondamentali in materia di sicurezza | CRITICHE | Modifica attivata | |
| SSM.1 | Le istanze EC2 devono essere gestite da AWS Systems Manager | AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| SSM.2 | Le istanze EC2 gestite da Systems Manager devono avere lo stato di conformità delle patch pari a COMPLIANT dopo l'installazione di una patch | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 | HIGH (ELEVATO) | |
Modifica attivata |
| SSM.3 | Le istanze EC2 gestite da Systems Manager devono avere lo stato di conformità dell'associazione di COMPLIANT | AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 | BASSO | |
Modifica attivata |
| SSM.4 | I documenti SSM non devono essere pubblici | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | CRITICO | |
Periodic (Periodico) |
| SSM.5 | I documenti SSM devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| SSM.6 | SSM Automation dovrebbe avere CloudWatch la registrazione abilitata | AWS Best practice fondamentali per la sicurezza v1.0.0 | MEDIO | Periodic (Periodico) | |
| SSM.7 | L'impostazione «Blocca condivisione pubblica» nei documenti SSM dovrebbe essere abilitata | AWS Best practice fondamentali per la sicurezza v1.0.0 | CRITICHE | Periodic (Periodico) | |
| StepFunctions.1 | Le macchine a stato di Step Functions devono avere la registrazione attivata | AWS Buone pratiche di sicurezza fondamentali v1.0.0, PCI DSS v4.0.1 | MEDIO | |
Modifica attivata |
| StepFunctions.2 | Le attività di Step Functions devono essere contrassegnate | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Transfer.1 | I flussi di lavoro di Transfer Family devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Transfer.2 | I server Transfer Family non devono utilizzare il protocollo FTP per la connessione agli endpoint | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | Periodic (Periodico) | |
| Transfer.3 | I connettori Transfer Family devono avere la registrazione abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 | MEDIO | Modifica attivata | |
| Transfer.4 | Gli accordi familiari di trasferimento dovrebbero essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Transfer.5 | I certificati Transfer Family devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Transfer.6 | I connettori Transfer Family devono essere etichettati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| Transfer.7 | I profili Transfer Family devono essere contrassegnati | AWS Standard di etichettatura delle risorse | BASSO | Modifica attivata | |
| WAF.1 | AWS La registrazione WAF Classic Global Web ACL deve essere abilitata | AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | MEDIO | |
Periodic (Periodico) |
| WAF.2 | AWS Le regole regionali del WAF Classic devono avere almeno una condizione | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| WAF.3 | AWS I gruppi di regole regionali WAF Classic devono avere almeno una regola | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| WAF.4 | AWS Gli ACL web regionali di WAF Classic devono avere almeno una regola o un gruppo di regole | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| WAF.6 | AWS Le regole globali di WAF Classic devono avere almeno una condizione | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| WAF.7 | AWS I gruppi di regole globali WAF Classic devono avere almeno una regola | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| WAF.8 | AWS Gli ACL web globali di WAF Classic devono avere almeno una regola o un gruppo di regole | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| WAF.10 | AWS Gli ACL web WAF devono avere almeno una regola o un gruppo di regole | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 | MEDIO | |
Modifica attivata |
| WAF.11 | AWS La registrazione ACL web WAF deve essere abilitata | NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 | BASSO | |
Periodic (Periodico) |
| WAF.12 | AWS Le regole WAF dovrebbero avere le CloudWatch metriche abilitate | AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 | MEDIO | |
Modifica attivata |
| WorkSpaces.1 | WorkSpaces i volumi degli utenti devono essere crittografati quando sono inattivi | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata | |
| WorkSpaces.2 | WorkSpaces i volumi root devono essere crittografati quando sono inattivi | AWS Best practice fondamentali in materia di sicurezza | MEDIO | Modifica attivata |