View a markdown version of this page

Riferimento di controllo per Security Hub CSPM - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Riferimento di controllo per Security Hub CSPM

Questo riferimento di controllo fornisce una tabella dei controlli CSPM di AWS Security Hub disponibili con collegamenti a ulteriori informazioni su ciascun controllo. Nella tabella, i controlli sono elencati in ordine alfabetico per ID di controllo. Qui sono inclusi solo i controlli utilizzati attivamente da Security Hub CSPM. I controlli ritirati sono esclusi dalla tabella.

La tabella fornisce le seguenti informazioni per ogni controllo:

  • ID del controllo di sicurezza: questo ID si applica a tutti gli standard Servizio AWS e indica la risorsa a cui si riferisce il controllo. La console Security Hub CSPM mostra gli ID di controllo di sicurezza, indipendentemente dal fatto che i risultati del controllo consolidato siano attivati o disattivati nell'account. Tuttavia, i risultati di Security Hub CSPM fanno riferimento agli ID di controllo di sicurezza solo se i risultati di controllo consolidati sono attivati nell'account. Se i risultati di controllo consolidati sono disattivati nel tuo account, alcuni ID di controllo variano in base allo standard dei risultati di controllo. Per una mappatura degli ID di controllo specifici dello standard agli ID di controllo di sicurezza, consulta. In che modo il consolidamento influisce sugli ID e sui titoli di controllo

    Se desideri configurare le automazioni per i controlli di sicurezza, ti consigliamo di filtrare in base all'ID di controllo anziché al titolo o alla descrizione. Mentre Security Hub CSPM può occasionalmente aggiornare i titoli o le descrizioni dei controlli, gli ID di controllo rimangono invariati.

    Gli ID di controllo possono ignorare i numeri. Si tratta di segnaposti per i controlli futuri.

  • Titolo del controllo di sicurezza: questo titolo si applica a tutti gli standard. La console Security Hub CSPM mostra i titoli dei controlli di sicurezza, indipendentemente dal fatto che i risultati del controllo consolidato siano attivati o disattivati nell'account. Tuttavia, i risultati di Security Hub CSPM fanno riferimento ai titoli di controllo di sicurezza solo se nell'account sono attivati i risultati del controllo consolidato. Se i risultati di controllo consolidati sono disattivati nel tuo account, alcuni titoli di controllo variano in base allo standard dei risultati di controllo. Per una mappatura degli ID di controllo specifici dello standard agli ID di controllo di sicurezza, consulta. In che modo il consolidamento influisce sugli ID e sui titoli di controllo

  • Standard applicabili: indica a quali standard si applica un controllo. Scegli un controllo per esaminare i requisiti specifici dei framework di conformità di terze parti.

  • Gravità: la severità di un controllo ne identifica l'importanza dal punto di vista della sicurezza. Per informazioni su come Security Hub CSPM determina la gravità del controllo, vedere. Livelli di gravità per i risultati del controllo

  • Supporta parametri personalizzati: indica se il controllo supporta valori personalizzati per uno o più parametri. Scegliete un controllo per esaminare i dettagli dei parametri. Per ulteriori informazioni, consulta Comprensione dei parametri di controllo in Security Hub CSPM.

  • Tipo di pianificazione: indica quando il controllo viene valutato. Per ulteriori informazioni, consulta Pianificazione dell'esecuzione dei controlli di sicurezza.

Scegli un controllo per esaminare ulteriori dettagli. I controlli sono elencati in ordine alfabetico in base all'ID del controllo di sicurezza.

ID del controllo di sicurezza Titolo del controllo di sicurezza Standard applicabili Gravità Supporta parametri personalizzati Tipo di pianificazione
Account.1 Le informazioni di contatto per la sicurezza devono essere fornite per un Account AWS CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, AWS Foundational Security Best Practices v1.0.0, AWS NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
Account.2 Account AWS dovrebbe far parte di un' AWS Organizations organizzazione NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Periodic (Periodico)
ACM.1 ACM-issued I certificati importati devono essere rinnovati dopo un determinato periodo di tempo AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO Modifica attivata e periodica
ACM.2 I certificati RSA gestiti da ACM devono utilizzare una lunghezza della chiave di almeno 2.048 bit AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
ACM.3 I certificati ACM devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Amplify.1 Le app Amplify devono essere etichettate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Amplify.2 Le filiali Amplify devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
APIGateway.1 API Gateway REST e la registrazione dell'esecuzione delle WebSocket API devono essere abilitati AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
APIGateway.2 Le fasi dell'API REST di API Gateway devono essere configurate per utilizzare i certificati SSL per l'autenticazione backend AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Modifica attivata
APIGateway.3 La AWS X-Ray traccia deve essere abilitata nelle fasi dell'API REST di API Gateway AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
APIGateway.4 API Gateway deve essere associato a un ACL Web WAF AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
APIGateway.5 I dati della cache dell'API REST di API Gateway devono essere crittografati quando sono inattivi AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
APIGateway.8 Le route di API Gateway devono specificare un tipo di autorizzazione AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
APIGateway.9 La registrazione degli accessi deve essere configurata per API Gateway V2 Stages AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
APIGateway.10 Le integrazioni di API Gateway V2 devono utilizzare HTTPS per le connessioni private AWS Best practice di sicurezza fondamentali v1.0.0 MEDIO No Modifica attivata
APIGateway.11 I nomi di dominio API Gateway devono utilizzare le politiche di sicurezza consigliate AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
AppConfig.1 AWS AppConfig le applicazioni devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
AppConfig.2 AWS AppConfig i profili di configurazione devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
AppConfig.3 AWS AppConfig gli ambienti devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
AppConfig.4 AWS AppConfig le associazioni di estensione devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
AppFlow.1 I AppFlow flussi Amazon devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
AppRunner.1 I servizi App Runner devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
AppRunner.2 I connettori VPC di App Runner devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
AppSync.2 AWS AppSync dovrebbe essere abilitata la registrazione a livello di campo AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v4.0.1 MEDIO Modifica attivata
AppSync.4 AWS AppSync Le API GraphQL devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
AppSync.5 AWS AppSync Le API GraphQL non devono essere autenticate con le chiavi API AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
Athena.2 I cataloghi di dati Athena devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Athena.3 I gruppi di lavoro Athena devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Athena.4 I gruppi di lavoro Athena devono avere la registrazione abilitata AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
AutoScaling.1 I gruppi di Auto Scaling associati a un sistema di bilanciamento del carico devono utilizzare i controlli di integrità ELB AWS Best practice di sicurezza fondamentali, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
AutoScaling.2 Il gruppo Amazon EC2 Auto Scaling dovrebbe coprire più zone di disponibilità AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
AutoScaling.3 Le configurazioni di avvio del gruppo Auto Scaling dovrebbero configurare le istanze EC2 in modo che richiedano Instance Metadata Service Version 2 (IMDSv2) AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
Autoscaling.5 Le istanze Amazon EC2 avviate utilizzando le configurazioni di avvio di gruppo Auto Scaling non devono avere indirizzi IP pubblici AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
AutoScaling.6 I gruppi Auto Scaling devono utilizzare più tipi di istanza in più zone di disponibilità AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
AutoScaling.9 I gruppi EC2 Auto Scaling devono utilizzare i modelli di avvio EC2 AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
AutoScaling.10 I gruppi EC2 Auto Scaling devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Backup.1 AWS Backup i punti di ripristino devono essere crittografati quando sono inattivi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Backup.2 AWS Backup i punti di ripristino devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Backup.3 AWS Backup le casseforti devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Backup.4 AWS Backup i piani di report devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Backup.5 AWS Backup i piani di backup devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Batch.1 Le code dei lavori in batch devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Batch.2 Le politiche di pianificazione dei batch devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Batch.3 Gli ambienti di elaborazione in batch devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Batch.4 Le proprietà delle risorse di calcolo negli ambienti di elaborazione Batch gestiti devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Bedrock.1 Le origini dati di Amazon Bedrock devono essere crittografate con chiavi gestite dal cliente AWS KMS AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Modifica attivata
BedrockAgentCore.1 I AgentCore runtime di Bedrock devono essere configurati con la modalità di rete VPC AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Modifica attivata
BedrockAgentCore.2 Bedrock AgentCore Gateways dovrebbe richiedere l'autorizzazione per le richieste in entrata AWS Le migliori pratiche di sicurezza fondamentali HIGH (ELEVATO) No Modifica attivata
BedrockAgentCore.3 Bedrock AgentCore Memory deve essere crittografata con chiavi gestite dal cliente AWS KMS NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
BedrockAgentCore.4 Bedrock AgentCore Gateway deve essere crittografato con chiavi gestite dal cliente AWS KMS NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
BedrockAgentCore.5 I browser AgentCore personalizzati Bedrock non devono utilizzare la modalità di rete pubblica AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Modifica attivata
BedrockAgentCore.6 I browser AgentCore personalizzati Bedrock dovrebbero avere la registrazione delle sessioni abilitata AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
BedrockAgentCore.7 Gli interpreti di codice AgentCore personalizzati Bedrock devono utilizzare una configurazione di rete privata AWS Le migliori pratiche di sicurezza fondamentali HIGH (ELEVATO) No Modifica attivata
CloudFormation.2 CloudFormation le pile devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
CloudFormation.3 CloudFormation gli stack dovrebbero avere la protezione dalla terminazione abilitata AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
CloudFormation.4 CloudFormation gli stack dovrebbero avere ruoli di servizio associati AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
CloudFront.1 CloudFront le distribuzioni devono avere un oggetto root predefinito configurato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
CloudFront.3 CloudFront le distribuzioni dovrebbero richiedere la crittografia in transito AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
CloudFront.4 CloudFront le distribuzioni dovrebbero avere il failover di origine configurato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
CloudFront.5 CloudFront le distribuzioni dovrebbero avere la registrazione abilitata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
CloudFront.6 CloudFront le distribuzioni dovrebbero avere WAF abilitato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
CloudFront.7 CloudFront le distribuzioni devono utilizzare certificati personalizzati SSL/TLS AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 BASSO No Modifica attivata
CloudFront.8 CloudFront le distribuzioni dovrebbero utilizzare SNI per soddisfare le richieste HTTPS AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
CloudFront.9 CloudFront le distribuzioni dovrebbero crittografare il traffico verso origini personalizzate AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
CloudFront.10 CloudFront le distribuzioni non devono utilizzare protocolli SSL obsoleti tra edge location e origini personalizzate AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Modifica attivata
CloudFront.12 CloudFront le distribuzioni non devono indicare origini S3 inesistenti AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
CloudFront.13 CloudFront le distribuzioni dovrebbero utilizzare il controllo di accesso all'origine AWS Best practice fondamentali per la sicurezza v1.0.0 MEDIO No Modifica attivata
CloudFront.14 CloudFront le distribuzioni devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
CloudFront.15 CloudFront le distribuzioni devono utilizzare la politica di sicurezza TLS consigliata AWS Best practice di sicurezza fondamentali v1.0.0 MEDIO No Modifica attivata
CloudFront.16 CloudFront le distribuzioni dovrebbero utilizzare il controllo di accesso all'origine per le origini degli URL della funzione Lambda AWS Best practice di sicurezza fondamentali v1.0.0 MEDIO No Modifica attivata
CloudFront.17 CloudFront le distribuzioni dovrebbero utilizzare gruppi di chiavi affidabili per URL e cookie firmati AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO No Modifica attivata
CloudTrail.1 CloudTrail deve essere abilitato e configurato con almeno un percorso multiregionale che includa eventi di gestione di lettura e scrittura CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 AWS AWS HIGH (ELEVATO) No Periodic (Periodico)
CloudTrail.2 CloudTrail dovrebbe essere abilitata la crittografia a riposo CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0 AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5, AWS NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
CloudTrail.3 Almeno un CloudTrail percorso deve essere abilitato NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 HIGH (ELEVATO) No Periodic (Periodico)
CloudTrail.4 CloudTrail la convalida dei file di registro deve essere abilitata CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, NIST SP AWS 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, PCI DSS v3.2.1 BASSO No Periodic (Periodico)
CloudTrail.5 CloudTrail i percorsi devono essere integrati con Amazon CloudWatch Logs CIS AWS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
CloudTrail.6 Assicurati che il bucket S3 utilizzato per archiviare i CloudTrail log non sia accessibile al pubblico CIS AWS Foundations Benchmark v1.2.0, CIS Foundations Benchmark v1.4.0, PCI DSS AWS v4.0.1 CRITICO No Modifica attivata e periodica
CloudTrail.7 Assicurati che la registrazione degli accessi al bucket S3 sia abilitata sul bucket S3 CloudTrail CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS Foundations Benchmark v1.2.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS AWS BASSO No Periodic (Periodico)
CloudTrail.9 CloudTrail i percorsi devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
CloudTrail.10 CloudTrail Gli archivi di dati degli eventi di Lake devono essere crittografati e gestiti dal cliente AWS KMS keys NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
CloudWatch.1 Dovrebbero esistere un filtro metrico di log e un allarme per l'utilizzo da parte dell'utente «root» CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2, PCI DSS v3.2.1 BASSO No Periodic (Periodico)
CloudWatch.2 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle chiamate API non autorizzate CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.3 Verifica se esistono un filtro e un allarme per le metriche dei log per l'accesso alla Console di gestione senza autenticazione a più fattori (MFA) CIS AWS Foundations Benchmark v1.2.0 BASSO No Periodic (Periodico)
CloudWatch.4 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate alle policy IAM CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.5 Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche CloudTrail alla configurazione CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.6 Assicurati che esistano un filtro metrico di registro e un allarme per gli errori di Console di gestione AWS autenticazione CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.7 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alla disabilitazione o all'eliminazione pianificata delle chiavi gestite dal cliente (CMK) create dal cliente CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.8 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate alle policy dei bucket S3 CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.9 Assicurati che esistano un filtro metrico di registro e un allarme per le modifiche AWS Config alla configurazione CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.10 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate al gruppo di sicurezza CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.11 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate alle liste di controllo degli accessi alla rete (NACL) CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.12 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate ai gateway di rete CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.13 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate alle tabelle di routing CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.14 Verifica se esistono un filtro e un allarme per le metriche dei log relativamente alle modifiche apportate al VPC CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST AWS SP 800-171 Rev. 2 BASSO No Periodic (Periodico)
CloudWatch.15 CloudWatch gli allarmi dovrebbero avere delle azioni specificate configurate NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 HIGH (ELEVATO) Modifica attivata
CloudWatch.16 CloudWatch i gruppi di log devono essere conservati per un periodo di tempo specificato NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
CloudWatch.17 CloudWatch le azioni di allarme devono essere abilitate NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
CodeArtifact.1 CodeArtifact i repository devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
CodeBuild.1 CodeBuild Gli URL del repository di origine di Bitbucket non devono contenere credenziali sensibili AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITICO No Modifica attivata
CodeBuild.2 CodeBuild le variabili di ambiente del progetto non devono contenere credenziali in testo non crittografato AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITICO No Modifica attivata
CodeBuild.3 CodeBuild I log S3 devono essere crittografati AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, BASSO No Modifica attivata
CodeBuild.4 CodeBuild gli ambienti di progetto dovrebbero avere una configurazione di registrazione AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
CodeBuild.7 CodeBuild le esportazioni dei gruppi di report devono essere crittografate quando sono inattive AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
CodeGuruProfiler.1 CodeGuru I gruppi di profilazione di Profiler devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
CodeGuruReviewer.1 CodeGuru Le associazioni del repository dei revisori devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Cognito.1 I pool di utenti di Cognito devono avere la protezione dalle minacce attivata con la modalità di applicazione completa delle funzioni per l'autenticazione standard AWS Le migliori pratiche di sicurezza fondamentali MEDIO Modifica attivata
Cognito.2 I pool di identità di Cognito non dovrebbero consentire identità non autenticate AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Modifica attivata
Cognito.3 Le politiche relative alle password per i pool di utenti di Cognito devono avere configurazioni complesse AWS Le migliori pratiche di sicurezza fondamentali MEDIO Modifica attivata
Cognito.4 I pool di utenti di Cognito devono avere la protezione dalle minacce attivata con una modalità di applicazione completa delle funzioni per l'autenticazione personalizzata AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Modifica attivata
Cognito.5 L'MFA deve essere abilitato per i pool di utenti di Cognito AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
Cognito.6 I pool di utenti di Cognito devono avere la protezione dall'eliminazione abilitata AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Modifica attivata
Config.1 AWS Config deve essere abilitato e utilizzare il ruolo collegato al servizio per la registrazione delle risorse CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS AWS v3.2.1 AWS CRITICO Periodic (Periodico)
Connect.1 I tipi di oggetto Connect Customer Customer Profiles devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Connect.2 Le istanze di Connect Customer devono avere CloudWatch la registrazione abilitata AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
DataFirehose.1 I flussi di distribuzione di Firehose devono essere crittografati quando sono inattivi AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
DataSync.1 DataSync le attività dovrebbero avere la registrazione abilitata AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
DataSync.2 DataSync le attività devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Detective.1 I grafici del comportamento investigativo devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
DMS.1 Le istanze di replica del Database Migration Service non devono essere pubbliche AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITICO No Periodic (Periodico)
DMS.2 I certificati DMS devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
DMS.3 Le sottoscrizioni agli eventi DMS devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
DMS.4 Le istanze di replica DMS devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
DMS.5 I gruppi di sottoreti di replica DMS devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
DMS.6 Le istanze di replica DMS devono avere l'aggiornamento automatico delle versioni secondarie abilitato AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
DMS.7 Le attività di replica DMS per il database di destinazione devono avere la registrazione abilitata AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
DMS.8 Le attività di replica DMS per il database di origine devono avere la registrazione abilitata AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
DMS.9 Gli endpoint DMS devono utilizzare SSL AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
DMS.10 Gli endpoint DMS per i database Neptune devono avere l'autorizzazione IAM abilitata AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
DMS.11 Gli endpoint DMS per MongoDB devono avere un meccanismo di autenticazione abilitato AWS Migliori pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
DMS.12 Gli endpoint DMS per Redis OSS devono avere TLS abilitato AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
DMS.13 Le istanze di replica DMS devono essere configurate per utilizzare più zone di disponibilità AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
DocumentDB.1 I cluster Amazon DocumentDB devono essere crittografati quando sono inattivi AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
DocumentDB.2 I cluster Amazon DocumentDB devono avere un periodo di conservazione dei backup adeguato AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO Modifica attivata
DocumentDB.3 Le istantanee manuali del cluster di Amazon DocumentDB non devono essere pubbliche AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 CRITICO No Modifica attivata
DocumentDB.4 I cluster Amazon DocumentDB devono pubblicare i log di controllo su Logs CloudWatch AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
DocumentDB.5 I cluster Amazon DocumentDB devono avere la protezione dall'eliminazione abilitata AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
DocumentDB.6 I cluster Amazon DocumentDB devono essere crittografati durante il transito AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Periodic (Periodico)
DynamoDB.1 Le tabelle DynamoDB dovrebbero scalare automaticamente la capacità in base alla domanda AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
DynamoDB.2 Le tabelle DynamoDB devono avere il ripristino point-in-time abilitato AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
DynamoDB.3 I cluster DynamoDB Accelerator (DAX) devono essere crittografati quando sono inattivi AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
DynamoDB.4 Le tabelle DynamoDB devono essere presenti in un piano di backup NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
DynamoDB.5 Le tabelle DynamoDB devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
DynamoDB.6 Le tabelle DynamoDB devono avere la protezione dall'eliminazione abilitata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
DynamoDB.7 I cluster DynamoDB Accelerator devono essere crittografati durante il transito AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
EC2.1 Le istantanee EBS non devono essere ripristinabili pubblicamente AWS Buone pratiche di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITICO No Periodic (Periodico)
EC2.2 I gruppi di sicurezza predefiniti di VPC non dovrebbero consentire il traffico in entrata o in uscita CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, PCI DSS v3.2.1, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 AWS HIGH (ELEVATO) No Modifica attivata
EC2.3 I volumi EBS collegati devono essere crittografati quando sono inattivi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
EC2.4 Le istanze EC2 interrotte devono essere rimosse dopo un periodo di tempo specificato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
EC2.6 La registrazione del flusso VPC deve essere abilitata in tutti i VPC CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, PCI DSS v3.2.1, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 AWS MEDIO No Periodic (Periodico)
EC2.7 La crittografia predefinita di EBS deve essere abilitata CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, AWS Foundational Security Best Practices v1.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 AWS MEDIO No Periodic (Periodico)
EC2.8 Le istanze EC2 devono utilizzare Instance Metadata Service versione 2 (IMDSv2) CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 AWS HIGH (ELEVATO) No Modifica attivata
EC2.9 Le istanze EC2 non devono avere un indirizzo IPv4 pubblico AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
EC2.10 Amazon EC2 deve essere configurato per utilizzare endpoint VPC creati per il servizio Amazon EC2 AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Periodic (Periodico)
EC2.12 Gli EIP EC2 non utilizzati devono essere rimossi PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
EC2.13 I gruppi di sicurezza non devono consentire l'accesso da 0.0.0. 0/0 o: :/0 alla porta 22 CIS AWS Foundations Benchmark v1.2.0, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 HIGH (ELEVATO) No Modifica attivata e periodica
EC2.14 I gruppi di sicurezza non devono consentire l'accesso dalla versione 0.0.0. 0/0 o: :/0 alla porta 3389 CIS AWS Foundations Benchmark v1.2.0, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata e periodica
EC2.15 Le sottoreti EC2 non devono assegnare automaticamente indirizzi IP pubblici AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, MEDIO No Modifica attivata
EC2.16 Gli elenchi di controllo degli accessi alla rete non utilizzati devono essere rimossi AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1, BASSO No Modifica attivata
EC2.17 Le istanze EC2 non devono utilizzare più ENI AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
EC2.18 I gruppi di sicurezza devono consentire il traffico in entrata senza restrizioni solo per le porte autorizzate AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 HIGH (ELEVATO) Modifica attivata
EC2.19 I gruppi di sicurezza non dovrebbero consentire l'accesso illimitato alle porte ad alto rischio AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 CRITICO No Modifica attivata e periodica
EC2.20 Entrambi i tunnel VPN per una AWS Site-to-Site connessione VPN dovrebbero essere attivi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Modifica attivata
EC2.21 Gli ACL di rete non devono consentire l'ingresso da 0.0.0. 0/0 alla porta 22 o alla porta 3389 CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP AWS 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Modifica attivata
EC2.22 I gruppi di sicurezza EC2 non utilizzati devono essere rimossi MEDIO No Periodic (Periodico)
EC2.23 I gateway di transito EC2 non dovrebbero accettare automaticamente le richieste di allegati VPC AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
EC2.24 I tipi di istanze paravirtuali EC2 non devono essere utilizzati AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
EC2.25 I modelli di avvio di EC2 non devono assegnare IP pubblici alle interfacce di rete AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
EC2.28 I volumi EBS devono essere inclusi in un piano di backup NIST SP 800-53 Rev. 5 BASSO Periodic (Periodico)
EC2.33 Gli allegati del gateway di transito EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.34 Le tabelle dei percorsi del gateway di transito EC2 devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.35 Le interfacce di rete EC2 devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.36 I gateway dei clienti EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.37 Gli indirizzi IP EC2 Elastic devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.38 Le istanze EC2 devono essere etichettate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.39 I gateway Internet EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.40 I gateway NAT EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.41 Gli ACL di rete EC2 devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.42 Le tabelle di routing EC2 devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.43 I gruppi di sicurezza EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.44 Le sottoreti EC2 devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.45 I volumi EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.46 I VPC Amazon devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.47 I servizi endpoint Amazon VPC devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.48 I log di flusso di Amazon VPC devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.49 Le connessioni peering di Amazon VPC devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.50 I gateway VPN EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.51 Gli endpoint EC2 Client VPN devono avere la registrazione delle connessioni client abilitata AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 BASSO No Modifica attivata
EC2.52 I gateway di transito EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.53 I gruppi di sicurezza EC2 non dovrebbero consentire l'ingresso da 0.0.0. 0/0 alle porte di amministrazione remota del server CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, PCI DSS AWS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
EC2.54 I gruppi di sicurezza EC2 non devono consentire l'ingresso da: :/0 alle porte di amministrazione remota del server CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS HIGH (ELEVATO) No Periodic (Periodico)
EC2.55 I VPC devono essere configurati con un endpoint di interfaccia per l'API ECR AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
EC2.56 I VPC devono essere configurati con un endpoint di interfaccia per Docker Registry AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
EC2.57 I VPC devono essere configurati con un endpoint di interfaccia per Systems Manager AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
EC2.58 I VPC devono essere configurati con un endpoint di interfaccia per i contatti di Systems Manager Incident Manager AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
EC2.60 I VPC devono essere configurati con un endpoint di interfaccia per Systems Manager Incident Manager AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
EC2.170 I modelli di avvio di EC2 devono utilizzare Instance Metadata Service versione 2 (IMDSv2) AWS Best practice fondamentali in materia di sicurezza, PCI DSS v4.0.1 BASSO No Modifica attivata
EC2.171 Le connessioni VPN EC2 devono avere la registrazione abilitata AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 MEDIO No Modifica attivata
EC2.172 Le impostazioni di EC2 VPC Block Public Access dovrebbero bloccare il traffico del gateway Internet AWS Best practice fondamentali in materia di sicurezza MEDIO Modifica attivata
EC2.173 Le richieste EC2 Spot Fleet con parametri di avvio devono abilitare la crittografia per i volumi EBS collegati AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
EC2.174 I set di opzioni DHCP EC2 devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.175 I modelli di avvio EC2 devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.176 Gli elenchi di prefissi EC2 devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.177 Le sessioni Traffic Mirror di EC2 devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.178 I filtri Traffic Mirror EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.179 Gli obiettivi del Traffic Mirror di EC2 devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EC2.180 Le interfacce di rete EC2 dovrebbero avere il controllo abilitato source/destination AWS Best practice fondamentali per la sicurezza v1.0.0 MEDIO No Modifica attivata
EC2.181 I modelli di avvio di EC2 dovrebbero abilitare la crittografia per i volumi EBS collegati AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO No Modifica attivata
EC2.182 Le istantanee EBS non devono essere accessibili al pubblico AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Modifica attivata
EC2.183 Le connessioni VPN EC2 devono utilizzare il protocollo IKEv2 AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
ECR.1 Gli archivi privati ECR devono avere la scansione delle immagini configurata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
ECR.2 Gli archivi privati ECR devono avere l'immutabilità dei tag configurata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ECR.3 Gli archivi ECR devono avere almeno una policy del ciclo di vita configurata AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ECR.4 Gli archivi pubblici dell'ECR dovrebbero essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
ECR.5 Gli archivi ECR devono essere crittografati e gestiti dal cliente AWS KMS keys NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
ECS.2 Ai servizi ECS non devono essere assegnati automaticamente indirizzi IP pubblici AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
ECS.3 Le definizioni delle attività ECS non devono condividere lo spazio dei nomi dei processi dell'host AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
ECS.4 I contenitori ECS devono essere eseguiti senza privilegi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
ECS.5 I contenitori ECS devono essere limitati all'accesso in sola lettura ai file system root AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
ECS.8 I segreti non devono essere passati come variabili di ambiente del contenitore AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
ECS.9 Le definizioni delle attività ECS devono avere una configurazione di registrazione AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
ECS.10 I servizi ECS Fargate devono essere eseguiti sulla versione più recente della piattaforma Fargate AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
ECS.12 I cluster ECS devono utilizzare Container Insights AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ECS.13 I servizi ECS devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
ECS.14 I cluster ECS devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
ECS.15 Le definizioni delle attività ECS devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
ECS.16 I set di attività ECS non devono assegnare automaticamente indirizzi IP pubblici AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
ECS.17 Le definizioni delle attività ECS non devono utilizzare la modalità di rete host NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ECS.18 Le definizioni delle attività ECS devono utilizzare la crittografia in transito per i volumi EFS AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
ECS.19 I fornitori di capacità ECS dovrebbero avere abilitato la protezione gestita dalle terminazioni AWS Migliori pratiche fondamentali in materia di sicurezza MEDIO No Modifica attivata
ECS.20 ECS Task Definitions dovrebbe configurare gli utenti non root nelle definizioni dei contenitori Linux AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
ECS.21 Le definizioni delle attività ECS devono configurare gli utenti non amministratori nelle definizioni dei contenitori di Windows AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
EFS.1 Elastic File System deve essere configurato per crittografare i dati dei file inattivi utilizzando AWS KMS CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5 AWS MEDIO No Periodic (Periodico)
EFS.2 I volumi Amazon EFS devono essere inclusi nei piani di backup AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
EFS.3 I punti di accesso EFS dovrebbero imporre una directory principale AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
EFS.4 I punti di accesso EFS dovrebbero imporre l'identità dell'utente AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
EFS.5 I punti di accesso EFS devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EFS.6 Le destinazioni di montaggio EFS non devono essere associate a sottoreti che assegnano indirizzi IP pubblici all'avvio NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
EFS.7 I file system EFS devono avere i backup automatici abilitati AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
EFS.8 I file system EFS devono essere crittografati quando sono inattivi CIS AWS Foundations Benchmark v5.0.0, Best practice fondamentali per la sicurezza AWS MEDIO Modifica attivata
EKS.1 Gli endpoint del cluster EKS non dovrebbero essere accessibili al pubblico AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
EKS.2 I cluster EKS devono essere eseguiti su una versione Kubernetes supportata AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
EKS.3 I cluster EKS devono utilizzare segreti Kubernetes crittografati AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
EKS.6 I cluster EKS devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EKS.7 Le configurazioni dei provider di identità EKS devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EKS.8 I cluster EKS devono avere la registrazione di controllo abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
EKS.9 I gruppi di nodi EKS devono essere eseguiti su una versione Kubernetes supportata AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Modifica attivata
ElastiCache.1 ElastiCache I cluster (Redis OSS) devono avere i backup automatici abilitati AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) Periodic (Periodico)
ElastiCache.2 ElastiCache gli aggiornamenti automatici delle versioni secondarie devono essere abilitati nei cluster AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
ElastiCache.3 ElastiCache i gruppi di replica devono avere il failover automatico abilitato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
ElastiCache.4 ElastiCache i gruppi di replica devono essere crittografati a riposo AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
ElastiCache.5 ElastiCache i gruppi di replica devono essere crittografati in transito AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
ElastiCache.6 ElastiCache I gruppi di replica (Redis OSS) delle versioni precedenti devono avere Redis OSS AUTH abilitato AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
ElastiCache.7 ElastiCache i cluster non devono utilizzare il gruppo di sottorete predefinito AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Periodic (Periodico)
ElasticBeanstalk.1 Gli ambienti Elastic Beanstalk dovrebbero avere la funzionalità avanzata di reporting sullo stato di salute AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
ElasticBeanstalk.2 Gli aggiornamenti della piattaforma gestita da Elastic Beanstalk devono essere abilitati AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) Modifica attivata
ElasticBeanstalk.3 Elastic Beanstalk dovrebbe trasmettere i log a CloudWatch AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 HIGH (ELEVATO) Modifica attivata
ELB.1 Application Load Balancer deve essere configurato per reindirizzare tutte le richieste HTTP a HTTPS AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
ELB.2 I Load Balancer classici con SSL/HTTPS listener devono utilizzare un certificato fornito da AWS Certificate Manager AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Modifica attivata
ELB.3 I listener Classic Load Balancer devono essere configurati con la terminazione HTTPS o TLS AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Modifica attivata
ELB.4 Application Load Balancer deve essere configurato per eliminare le intestazioni http AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
ELB.5 La registrazione delle applicazioni e della versione classica di Load Balancer deve essere abilitata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ELB.6 La protezione da eliminazione deve essere abilitata nei sistemi di bilanciamento delle applicazioni, del gateway e della rete AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ELB.7 I Load Balancer classici dovrebbero avere il drenaggio delle connessioni abilitato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
ELB.8 I Load Balancer classici con listener SSL devono utilizzare una politica di sicurezza predefinita con una configurazione avanzata AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Modifica attivata
ELB.9 I Load Balancer classici dovrebbero avere il bilanciamento del carico tra zone abilitato AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ELB.10 Classic Load Balancer dovrebbe estendersi su più zone di disponibilità AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
ELB.12 Application Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
ELB.13 I sistemi di bilanciamento del carico per applicazioni, reti e gateway devono estendersi su più zone di disponibilità AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
ELB.14 Classic Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
ELB.16 Gli Application Load Balancer devono essere associati a un AWS ACL web WAF NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ELB.17 I sistemi di bilanciamento del carico di rete e di applicazioni con listener devono utilizzare le politiche di sicurezza consigliate AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ELB.18 Gli ascoltatori di Application and Network Load Balancer devono utilizzare protocolli sicuri per crittografare i dati in transito AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO No Modifica attivata
ELB.21 I gruppi target di Application and Network Load Balancer devono utilizzare protocolli di controllo dello stato crittografati AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO No Modifica attivata
ELB.22 I gruppi target ELB devono utilizzare protocolli di trasporto crittografati AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO No Modifica attivata
EMR.1 I nodi primari del cluster Amazon EMR non devono avere indirizzi IP pubblici AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
EMR.2 L'impostazione di accesso pubblico a blocchi di Amazon EMR deve essere abilitata AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 CRITICO No Periodic (Periodico)
EMR.3 Le configurazioni di sicurezza di Amazon EMR devono essere crittografate quando sono inattive AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
EMR.4 Le configurazioni di sicurezza di Amazon EMR devono essere crittografate durante il transito AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ES.1 I domini Elasticsearch devono avere la crittografia a riposo abilitata AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
ES.2 I domini Elasticsearch non devono essere accessibili al pubblico AWS Best practice di sicurezza fondamentali, PCI DSS v3.2.1, PCI DSS v4.0.1, NIST SP 800-53 Rev. 5 CRITICO No Periodic (Periodico)
ES.3 I domini Elasticsearch devono crittografare i dati inviati tra i nodi AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1, MEDIO No Modifica attivata
ES.4 La registrazione degli errori del dominio Elasticsearch nei log deve essere abilitata CloudWatch AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ES.5 I domini Elasticsearch devono avere la registrazione di controllo abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ES.6 I domini Elasticsearch devono avere almeno tre nodi di dati AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ES.7 I domini Elasticsearch devono essere configurati con almeno tre nodi master dedicati AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
ES.8 Le connessioni ai domini Elasticsearch devono essere crittografate utilizzando la politica di sicurezza TLS più recente AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
ES.9 I domini Elasticsearch devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EventBridge.2 EventBridge i bus degli eventi devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
EventBridge.3 EventBridge i bus di eventi personalizzati dovrebbero avere una policy basata sulle risorse allegata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 BASSO No Modifica attivata
EventBridge.4 EventBridge gli endpoint globali dovrebbero avere la replica degli eventi abilitata NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
FraudDetector.1 I tipi di entità di Amazon Fraud Detector devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
FraudDetector.2 Le etichette di Amazon Fraud Detector devono essere etichettate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
FraudDetector.3 I risultati di Amazon Fraud Detector devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
FraudDetector.4 Le variabili di Amazon Fraud Detector devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
FSx.1 I file system FSx for OpenZFS devono essere configurati per copiare i tag nei backup e nei volumi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Periodic (Periodico)
FSx.2 I file system FSx for Lustre devono essere configurati per copiare i tag nei backup AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 BASSO No Periodic (Periodico)
FSx.3 I file system FSx for OpenZFS devono essere configurati per la distribuzione Multi-AZ AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Periodic (Periodico)
FSx.4 I file system FSx for NetApp ONTAP devono essere configurati per l'implementazione Multi-AZ AWS Best practice fondamentali in materia di sicurezza MEDIO Periodic (Periodico)
FSx.5 I file system FSx for Windows File Server devono essere configurati per la distribuzione Multi-AZ AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
Glue.1 AWS Glue le offerte di lavoro devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Glue.3 AWS Glue le trasformazioni di machine learning devono essere crittografate quando sono inattive AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
Glue.4 AWS Glue I job Spark devono essere eseguiti sulle versioni supportate di AWS Glue AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
GlobalAccelerator.1 Gli acceleratori Global Accelerator devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
GuardDuty.1 GuardDuty dovrebbe essere abilitato AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
GuardDuty.2 GuardDuty i filtri devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
GuardDuty.3 GuardDuty Gli IPSet devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
GuardDuty.4 GuardDuty i rilevatori devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
GuardDuty.5 GuardDuty EKS Audit Log Monitoring deve essere abilitato AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Periodic (Periodico)
GuardDuty.6 GuardDuty La protezione Lambda deve essere abilitata AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
GuardDuty.7 GuardDuty EKS Runtime Monitoring deve essere abilitato AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
GuardDuty.8 GuardDuty La protezione da malware per EC2 deve essere abilitata AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Periodic (Periodico)
GuardDuty.9 GuardDuty La protezione RDS deve essere abilitata AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
GuardDuty.10 GuardDuty La protezione S3 deve essere abilitata AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
GuardDuty.11 GuardDuty Il monitoraggio del runtime deve essere abilitato AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Periodic (Periodico)
GuardDuty.12 GuardDuty Il monitoraggio del runtime ECS deve essere abilitato AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
GuardDuty.13 GuardDuty Il monitoraggio del runtime EC2 deve essere abilitato AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
IAM.1 Le politiche IAM non dovrebbero consentire privilegi amministrativi «*» completi CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, PCI DSS v3.2.1, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 HIGH (ELEVATO) No Modifica attivata
IAM.2 Gli utenti IAM non devono avere policy IAM allegate CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.2.0, AWS Foundational Security Best Practices v1.0.0, AWS PCI DSS v3.2.1, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 BASSO No Modifica attivata
IAM.3 Le chiavi di accesso degli utenti IAM devono essere ruotate ogni 90 giorni o meno CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS AWS v4.0.1 AWS MEDIO No Periodic (Periodico)
IAM.4 La chiave di accesso utente root IAM non dovrebbe esistere CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Foundational Security Best Practices v1.0.0, PCI DSS v3.2.1, NIST AWS SP 800-53 Rev. 5 AWS CRITICO No Periodic (Periodico)
IAM.5 L'MFA deve essere abilitato per tutti gli utenti IAM che dispongono di una password per la console CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI AWS DSS v4.0.1 AWS MEDIO No Periodic (Periodico)
IAM.6 L'MFA hardware deve essere abilitato per l'utente root CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI AWS DSS v3.2.1, PCI DSS v4.0.1 AWS CRITICO No Periodic (Periodico)
IAM.7 Le politiche relative alle password per gli utenti IAM devono avere configurazioni complesse AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO Periodic (Periodico)
IAM.8 Le credenziali utente IAM non utilizzate devono essere rimosse CIS AWS Foundations Benchmark v1.2.0, Best practice di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
IAM.9 L'MFA deve essere abilitato per l'utente root CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP AWS 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITICO No Periodic (Periodico)
IAM.10 Le politiche relative alle password per gli utenti IAM devono avere configurazioni complesse NIST SP 800-171 Rev. 2, PCI DSS v3.2.1 MEDIO No Periodic (Periodico)
IAM.11 Assicurati che la politica delle password di IAM richieda almeno una lettera maiuscola CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
IAM.12 Assicurati che la politica delle password di IAM richieda almeno una lettera minuscola CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
IAM.13 Assicurati che la politica delle password di IAM richieda almeno un simbolo Indice di riferimento CIS AWS Foundations v1.2.0, NIST SP 800-171 Rev. 2 MEDIO No Periodic (Periodico)
IAM.14 Assicurati che la politica delle password di IAM richieda almeno un numero CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
IAM.15 Assicurati che la politica delle password di IAM richieda una lunghezza minima della password pari o superiore a 14 CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2 AWS MEDIO No Periodic (Periodico)
IAM.16 Verifica che la policy delle password di IAM impedisca il riutilizzo delle password CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 AWS BASSO No Periodic (Periodico)
IAM.17 Assicurati che la politica delle password di IAM faccia scadere le password entro 90 giorni o meno CIS AWS Foundations Benchmark v1.2.0, PCI DSS v4.0.1 BASSO No Periodic (Periodico)
IAM.18 Assicurati che sia stato creato un ruolo di supporto per gestire gli incidenti con Supporto AWS CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS Foundations Benchmark v1.2.0, NIST SP AWS 800-171 Rev. 2, PCI DSS v4.0.1 AWS BASSO No Periodic (Periodico)
IAM.19 L'MFA deve essere abilitato per tutti gli utenti IAM NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
IAM.21 Le policy IAM gestite dai clienti che crei non devono consentire azioni selvagge per i servizi AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 BASSO No Modifica attivata
IAM.22 Le credenziali utente IAM non utilizzate da 45 giorni devono essere rimosse CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-171 Rev. 2 AWS MEDIO No Periodic (Periodico)
IAM.23 Gli analizzatori IAM Access Analyzer devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IAM.24 I ruoli IAM devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IAM.25 Gli utenti IAM devono essere taggati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IAM.26 SSL/TLS I certificati scaduti gestiti in IAM devono essere rimossi CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0 AWS MEDIO No Periodic (Periodico)
IAM.27 Alle identità IAM non deve essere allegata la AWSCloudShellFullAccess policy CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0 AWS MEDIO No Modifica attivata
IAM.28 L'analizzatore di accesso esterno IAM Access Analyzer deve essere abilitato CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0 AWS HIGH (ELEVATO) No Periodic (Periodico)
Inspector.1 La scansione EC2 di Amazon Inspector deve essere abilitata AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
Inspector.2 La scansione ECR di Amazon Inspector deve essere abilitata AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
Inspector.3 La scansione del codice Amazon Inspector Lambda deve essere abilitata AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
Inspector.4 La scansione standard di Amazon Inspector Lambda deve essere abilitata AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
IoT.1 AWS IoT Device Defender i profili di sicurezza devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoT.2 AWS IoT Core le azioni di mitigazione dovrebbero essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoT.3 AWS IoT Core le dimensioni devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoT.4 AWS IoT Core gli autorizzatori devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoT.5 AWS IoT Core gli alias di ruolo devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoT.6 AWS IoT Core le politiche devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTSiteWise.1 AWS IoT SiteWise i modelli di asset dovrebbero essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTSiteWise.2 AWS IoT SiteWise le dashboard devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTSiteWise.3 AWS IoT SiteWise i gateway devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTSiteWise.4 AWS IoT SiteWise i portali devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTSiteWise.5 AWS IoT SiteWise i progetti devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTTwinMaker.1 AWS I lavori di TwinMaker sincronizzazione IoT devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTTwinMaker.2 AWS TwinMaker Gli spazi di lavoro IoT devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTTwinMaker.3 AWS TwinMaker Le scene IoT devono essere etichettate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTTwinMaker.4 AWS TwinMaker Le entità IoT devono essere etichettate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTWireless.1 AWS I gruppi multicast IoT Wireless devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTWireless.2 AWS I profili dei servizi IoT Wireless devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IoTWireless.3 AWS Le attività IoT Wireless FUOTA devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IVS.1 Le coppie di tasti di riproduzione IVS devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IVS.2 Le configurazioni di registrazione IVS devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
IVS.3 I canali IVS devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Keyspaces.1 Gli spazi chiave di Amazon Keyspaces devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Kinesis.1 Gli stream Kinesis devono essere crittografati quando sono inattivi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Kinesis.2 Gli stream Kinesis devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Kinesis.3 Gli stream Kinesis devono avere un periodo di conservazione dei dati adeguato AWS Best practice fondamentali in materia di sicurezza MEDIO Modifica attivata
KMS.1 Le policy gestite dai clienti di IAM non dovrebbero consentire azioni di decrittografia su tutte le chiavi KMS AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
KMS.2 I responsabili IAM non dovrebbero disporre di policy IAM in linea che consentano azioni di decrittografia su tutte le chiavi KMS AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
KMS.3 AWS KMS keys non deve essere cancellato involontariamente AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 CRITICO No Modifica attivata
KMS.4 AWS KMS key la rotazione deve essere abilitata CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, CIS AWS Foundations Benchmark v1.2.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI AWS DSS v4.0.1 MEDIO No Periodic (Periodico)
KMS.5 Le chiavi KMS non devono essere accessibili al pubblico AWS Best practice fondamentali in materia di sicurezza CRITICHE No Modifica attivata
Lambda.1 Le politiche relative alle funzioni Lambda dovrebbero vietare l'accesso pubblico AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITICO No Modifica attivata
Lambda.2 Le funzioni Lambda devono utilizzare i runtime supportati AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
Lambda.3 Le funzioni Lambda devono essere in un VPC PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
Lambda.5 Le funzioni VPC Lambda dovrebbero funzionare in più zone di disponibilità AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
Lambda.6 Le funzioni Lambda devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Lambda.7 Le funzioni Lambda devono avere la traccia AWS X-Ray attiva abilitata NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
Macie.1 Amazon Macie deve essere abilitato AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
Macie.2 Il rilevamento automatico dei dati sensibili di Macie dovrebbe essere abilitato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Periodic (Periodico)
MSK.1 I cluster MSK devono essere crittografati durante il transito tra i nodi del broker AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
MSK.2 I cluster MSK devono avere un monitoraggio avanzato configurato NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
MSK.3 I connettori MSK Connect devono essere crittografati durante il transito AWS Buone pratiche di sicurezza fondamentali, PCI DSS v4.0.1 MEDIO No Modifica attivata
MSK.4 L'accesso pubblico ai cluster MSK dovrebbe essere disabilitato AWS Best practice fondamentali in materia di sicurezza CRITICHE No Modifica attivata
MSK.5 I connettori MSK devono avere la registrazione abilitata AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
MSK.6 I cluster MSK dovrebbero disabilitare l'accesso non autenticato AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
MQ.2 I broker ActiveMQ devono trasmettere i log di controllo a CloudWatch AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
MQ.4 I broker Amazon MQ devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
MQ.5 I broker ActiveMQ devono utilizzare la modalità di distribuzione active/standby NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
MQ.6 I broker RabbitMQ devono utilizzare la modalità di distribuzione del cluster NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
Neptune.1 I cluster Neptune DB devono essere crittografati quando sono inattivi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Neptune.2 I cluster Neptune DB devono pubblicare i log di controllo su Logs CloudWatch AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
Neptune.3 Le istantanee del cluster Neptune DB non devono essere pubbliche AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 CRITICO No Modifica attivata
Neptune.4 I cluster Neptune DB devono avere la protezione dall'eliminazione abilitata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
Neptune.5 I cluster Neptune DB devono avere i backup automatici abilitati AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
Neptune.6 Le istantanee del cluster Neptune DB devono essere crittografate quando sono inattive AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Neptune.7 I cluster Neptune DB devono avere l'autenticazione del database IAM abilitata AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Neptune.8 I cluster Neptune DB devono essere configurati per copiare i tag nelle istantanee AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
Neptune.9 I cluster Neptune DB devono essere distribuiti in più zone di disponibilità NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
NetworkFirewall.1 I firewall di rete devono essere distribuiti in più zone di disponibilità NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
NetworkFirewall.2 La registrazione del firewall di rete deve essere abilitata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Periodic (Periodico)
NetworkFirewall.3 Le policy di Network Firewall devono avere almeno un gruppo di regole associato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Modifica attivata
NetworkFirewall.4 L'azione stateless predefinita per le policy di Network Firewall dovrebbe essere l'invio o l'inoltro per i pacchetti completi AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
NetworkFirewall.5 L'azione stateless predefinita per le policy di Network Firewall dovrebbe essere l'invio o l'inoltro per i pacchetti frammentati AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Modifica attivata
NetworkFirewall.6 Il gruppo di regole del firewall di rete stateless non deve essere vuoto AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Modifica attivata
NetworkFirewall.7 I firewall di rete devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
NetworkFirewall.8 Le politiche del firewall di Network Firewall devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
NetworkFirewall.9 I firewall di rete devono avere la protezione dalla cancellazione abilitata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
NetworkFirewall.10 I firewall di rete devono avere la protezione dalle modifiche alla sottorete abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Opensearch.1 OpenSearch i domini devono avere la crittografia a riposo abilitata AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Opensearch.2 OpenSearch i domini non devono essere accessibili al pubblico AWS Buone pratiche di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITICO No Modifica attivata
Opensearch.3 OpenSearch i domini devono crittografare i dati inviati tra i nodi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Opensearch.4 OpenSearch La registrazione degli errori di dominio CloudWatch nei log deve essere abilitata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Opensearch.5 OpenSearch i domini devono avere la registrazione di controllo abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
Opensearch.6 OpenSearch i domini devono avere almeno tre nodi di dati AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Opensearch.7 OpenSearch i domini devono avere il controllo granulare degli accessi abilitato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
Opensearch.8 Le connessioni ai OpenSearch domini devono essere crittografate utilizzando la politica di sicurezza TLS più recente AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Opensearch.9 OpenSearch i domini devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Opensearch.10 OpenSearch sui domini deve essere installato l'ultimo aggiornamento software AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
Opensearch.11 OpenSearch i domini devono avere almeno tre nodi primari dedicati NIST SP 800-53 Rev. 5 BASSO No Periodic (Periodico)
PCA.1 AWS Private CA l'autorità di certificazione principale deve essere disattivata AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Periodic (Periodico)
PCA.2 AWS Le autorità di certificazione CA private devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
RDS.1 L'istantanea RDS deve essere privata AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITICO No Modifica attivata
RDS.2 Le istanze DB RDS devono vietare l'accesso pubblico, come determinato dalla configurazione PubliclyAccessible CIS AWS Foundations Benchmark v5.0.0, CIS AWS Foundations Benchmark v3.0.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITICO No Modifica attivata
RDS.3 Le istanze DB RDS devono avere la crittografia a riposo abilitata CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Foundational Security Best Practices v1.0.0, NIST SP 800-53 AWS Rev. 5 AWS MEDIO No Modifica attivata
RDS.4 Le istantanee del cluster RDS e le istantanee del database devono essere crittografate quando sono inattive AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
RDS.5 Le istanze DB RDS devono essere configurate con più zone di disponibilità CIS AWS Foundations Benchmark v5.0.0, AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
RDS.6 Il monitoraggio avanzato deve essere configurato per le istanze DB RDS AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO Modifica attivata
RDS.7 La protezione da eliminazione deve essere abilitata nei cluster RDS AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
RDS.8 Le istanze DB RDS devono avere la protezione dall'eliminazione abilitata AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
RDS.9 Le istanze DB RDS devono pubblicare i log su Logs CloudWatch AWS Migliori pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
RDS.10 L'autenticazione IAM deve essere configurata per le istanze RDS AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
RDS.11 I backup automatici devono essere abilitati nelle istanze RDS AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
RDS.12 L'autenticazione IAM deve essere configurata per i cluster RDS AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
RDS.13 Gli aggiornamenti automatici delle versioni secondarie di RDS devono essere abilitati CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, Buone pratiche di AWS sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI AWS DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
RDS.14 I cluster Amazon Aurora devono avere il backtracking abilitato AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
RDS.15 I cluster DB RDS devono essere configurati per più zone di disponibilità CIS AWS Foundations Benchmark v5.0.0, AWS Foundational Security Best Practices v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
RDS.16 I cluster Aurora DB devono essere configurati per copiare i tag nelle istantanee DB AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
RDS.17 Le istanze DB RDS devono essere configurate per copiare i tag nelle istantanee AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
RDS.19 Le sottoscrizioni esistenti per le notifiche degli eventi RDS devono essere configurate per gli eventi critici del cluster AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
RDS.20 Le sottoscrizioni di notifica degli eventi RDS esistenti devono essere configurate per gli eventi critici delle istanze di database AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 BASSO No Modifica attivata
RDS.21 È necessario configurare un abbonamento alle notifiche degli eventi RDS per gli eventi critici del gruppo di parametri del database AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 BASSO No Modifica attivata
RDS.22 Un abbonamento alle notifiche degli eventi RDS deve essere configurato per eventi critici del gruppo di sicurezza del database AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 BASSO No Modifica attivata
RDS.23 Le istanze RDS non devono utilizzare una porta predefinita del motore di database AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
RDS.24 I cluster di database RDS devono utilizzare un nome utente amministratore personalizzato AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
RDS.25 Le istanze del database RDS devono utilizzare un nome utente amministratore personalizzato AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
RDS.26 Le istanze DB RDS devono essere protette da un piano di backup NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
RDS.27 I cluster DB RDS devono essere crittografati quando sono inattivi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
RDS.28 I cluster RDS DB devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
RDS.29 Le istantanee del cluster RDS DB devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
RDS.30 Le istanze DB RDS devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
RDS.31 I gruppi di sicurezza RDS DB devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
RDS.32 Le istantanee RDS DB devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
RDS.33 I gruppi di subnet RDS DB devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
RDS.34 I cluster Aurora MySQL DB devono pubblicare i log di controllo su Logs CloudWatch AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
RDS.35 L'aggiornamento automatico delle versioni secondarie dei cluster RDS DB deve essere abilitato AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
RDS.36 RDS per le istanze DB di PostgreSQL dovrebbe pubblicare i log in Logs CloudWatch AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 MEDIO Modifica attivata
RDS.37 I cluster DB Aurora PostgreSQL devono pubblicare i log su Logs CloudWatch AWS Best practice di sicurezza fondamentali, PCI DSS v4.0.1 MEDIO No Modifica attivata
RDS.38 RDS per le istanze DB di PostgreSQL deve essere crittografato durante il transito AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
RDS.39 RDS per le istanze DB MySQL deve essere crittografato durante il transito AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
RDS.40 Le istanze DB di RDS per SQL Server devono pubblicare i log in Logs CloudWatch AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
RDS.41 RDS per le istanze DB di SQL Server deve essere crittografato durante il transito AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
RDS.42 RDS per le istanze DB di MariaDB dovrebbe pubblicare i log in Logs CloudWatch AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
RDS.43 I proxy RDS DB devono richiedere la crittografia TLS per le connessioni AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
RDS.44 Le istanze DB RDS per MariaDB devono essere crittografate durante il transito AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Periodic (Periodico)
RDS.45 I cluster Aurora MySQL DB devono avere la registrazione di controllo abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
RDS.46 Le istanze DB RDS non devono essere distribuite in sottoreti pubbliche con percorsi verso gateway Internet AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Periodic (Periodico)
RDS.47 RDS per i cluster DB PostgreSQL deve essere configurato per copiare i tag nelle istantanee del database AWS Best practice fondamentali in materia di sicurezza BASSO No Modifica attivata
RDS.48 RDS per i cluster DB MySQL deve essere configurato per copiare i tag nelle istantanee del database AWS Best practice fondamentali in materia di sicurezza BASSO No Modifica attivata
RDS.50 I cluster DB RDS dovrebbero avere un periodo di conservazione dei backup sufficiente AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO Modifica attivata
RDS.51 I cluster globali RDS devono essere eseguiti su una versione di Aurora MySQL supportata AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Modifica attivata
Redshift.1 I cluster Amazon Redshift dovrebbero vietare l'accesso pubblico AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 CRITICO No Modifica attivata
Redshift.2 Le connessioni ai cluster Amazon Redshift devono essere crittografate durante il transito AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
Redshift.3 I cluster Amazon Redshift devono avere le istantanee automatiche abilitate AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO Modifica attivata
Redshift.4 I cluster Amazon Redshift devono avere la registrazione di controllo abilitata AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
Redshift.6 Amazon Redshift dovrebbe avere gli aggiornamenti automatici alle versioni principali abilitati AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Redshift.7 I cluster Redshift dovrebbero utilizzare un routing VPC avanzato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Redshift.8 I cluster Amazon Redshift non devono utilizzare il nome utente predefinito di amministratore AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Redshift.10 I cluster Redshift devono essere crittografati quando sono inattivi AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Redshift.11 I cluster Redshift devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Redshift.12 Le notifiche di sottoscrizione agli eventi Redshift devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Redshift.13 Le istantanee del cluster Redshift devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Redshift.14 I gruppi di sottoreti del cluster Redshift devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Redshift.15 I gruppi di sicurezza Redshift dovrebbero consentire l'ingresso sulla porta del cluster solo da origini limitate AWS Best practice fondamentali per la sicurezza, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
Redshift.16 I gruppi di sottoreti del cluster Redshift devono avere sottoreti provenienti da più zone di disponibilità NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Redshift.17 I gruppi di parametri del cluster Redshift devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Redshift.18 I cluster Redshift devono avere le implementazioni abilitate Multi-AZ AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
RedshiftServerless.1 I gruppi di lavoro Serverless di Amazon Redshift devono utilizzare un routing VPC avanzato AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Periodic (Periodico)
RedshiftServerless.2 Le connessioni ai gruppi di lavoro Redshift Serverless dovrebbero essere richieste per utilizzare SSL AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
RedshiftServerless.3 I gruppi di lavoro Serverless di Redshift dovrebbero vietare l'accesso pubblico AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Periodic (Periodico)
RedshiftServerless.4 I namespace Serverless di Redshift devono essere crittografati e gestiti dal cliente AWS KMS keys NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
RedshiftServerless.5 I namespace Serverless di Redshift non devono utilizzare il nome utente predefinito dell'amministratore AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
RedshiftServerless.6 I namespace Serverless di Redshift devono esportare i log in Logs CloudWatch AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
Route53.1 I controlli sanitari della Route 53 devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Route53.2 Le zone ospitate pubbliche di Route 53 devono registrare le query DNS AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
S3.1 I bucket S3 per uso generico devono avere le impostazioni di accesso pubblico a blocchi abilitate CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI AWS DSS v4.0.1 MEDIO No Periodic (Periodico)
S3.2 I bucket generici S3 dovrebbero bloccare l'accesso pubblico in lettura AWS Buone pratiche di sicurezza fondamentali, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITICO No Modifica attivata e periodica
S3.3 I bucket generici S3 dovrebbero bloccare l'accesso pubblico in scrittura AWS Buone pratiche di sicurezza fondamentali, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 CRITICO No Modifica attivata e periodica
S3.5 I bucket S3 per uso generico dovrebbero richiedere l'utilizzo di SSL nelle richieste CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 AWS Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 MEDIO No Modifica attivata
S3.6 Le politiche generiche dei bucket di S3 dovrebbero limitare l'accesso ad altri Account AWS AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 HIGH (ELEVATO) No Modifica attivata
S3.7 I bucket S3 per uso generico devono utilizzare la replica tra regioni PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 BASSO No Modifica attivata
S3.8 I bucket generici S3 dovrebbero bloccare l'accesso pubblico CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, Buone pratiche di sicurezza AWS fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 AWS HIGH (ELEVATO) No Modifica attivata
S3.9 I bucket S3 per uso generico devono avere la registrazione degli accessi al server abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Modifica attivata
S3.10 I bucket S3 per uso generico con il controllo delle versioni abilitato devono avere configurazioni del ciclo di vita NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
S3.11 I bucket generici S3 devono avere le notifiche degli eventi abilitate NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO Modifica attivata
S3.12 Gli ACL non devono essere utilizzati per gestire l'accesso degli utenti ai bucket S3 per uso generico AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
S3.13 I bucket S3 per uso generico devono avere configurazioni relative al ciclo di vita AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 BASSO Modifica attivata
S3.14 I bucket S3 per uso generico devono avere il controllo delle versioni abilitato NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 BASSO No Modifica attivata
S3.15 I bucket S3 per uso generico devono avere Object Lock abilitato NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO Modifica attivata
S3.17 I bucket S3 per uso generico devono essere crittografati quando sono inattivi con AWS KMS keys NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v4.0.1 MEDIO No Modifica attivata
S3.19 I punti di accesso S3 devono avere le impostazioni di accesso pubblico a blocchi abilitate AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 CRITICO No Modifica attivata
S3.20 I bucket S3 per uso generico devono avere l'eliminazione MFA abilitata CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, CIS AWS Foundations Benchmark v1.4.0, NIST SP 800-53 Rev. 5 AWS BASSO No Modifica attivata
S3.22 I bucket S3 per uso generico devono registrare gli eventi di scrittura a livello di oggetto CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS MEDIO No Periodic (Periodico)
S3.23 I bucket generici S3 dovrebbero registrare gli eventi di lettura a livello di oggetto CIS AWS Foundations Benchmark v5.0.0, CIS Foundations Benchmark v3.0.0, PCI DSS v4.0.1 AWS MEDIO No Periodic (Periodico)
S3.24 Gli Multi-Region Access Point S3 devono avere le impostazioni di blocco dell'accesso pubblico abilitate AWS Best practice fondamentali in materia di sicurezza, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
S3.25 I bucket di directory S3 devono avere configurazioni del ciclo di vita AWS Best practice fondamentali in materia di sicurezza BASSO Modifica attivata
SageMaker.1 Le istanze dei SageMaker notebook Amazon non devono avere accesso diretto a Internet AWS Best practice di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 HIGH (ELEVATO) No Periodic (Periodico)
SageMaker.2 SageMaker le istanze del notebook devono essere avviate in un VPC personalizzato AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
SageMaker.3 Gli utenti non devono avere accesso root alle istanze del SageMaker notebook AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 HIGH (ELEVATO) No Modifica attivata
SageMaker.4 SageMaker Le varianti di produzione degli endpoint devono avere un numero iniziale di istanze superiore a 1 AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
SageMaker.5 SageMaker i modelli dovrebbero avere l'isolamento della rete abilitato AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
SageMaker.6 SageMaker le configurazioni delle immagini delle app devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
SageMaker.7 SageMaker le immagini devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
SageMaker.8 SageMaker le istanze del notebook devono essere eseguite su piattaforme supportate AWS Best practice fondamentali in materia di sicurezza MEDIO No Periodic (Periodico)
SageMaker.9 SageMaker le definizioni dei job relativi alla qualità dei dati dovrebbero avere la crittografia del traffico tra container abilitata AWS Best practice fondamentali per la sicurezza v1.0.0 MEDIO No Modifica attivata
SageMaker.10 SageMaker le definizioni dei job di spiegabilità del modello devono avere la crittografia del traffico tra container abilitata AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO No Modifica attivata
SageMaker.11 SageMaker le definizioni dei processi di qualità dei dati dovrebbero avere l'isolamento della rete abilitato AWS Best practice fondamentali per la sicurezza v1.0.0 MEDIO No Modifica attivata
SageMaker.12 SageMaker le definizioni dei job di model bias dovrebbero avere l'isolamento della rete abilitato AWS Best practice fondamentali per la sicurezza v1.0.0 MEDIO No Modifica attivata
SageMaker.13 SageMaker le definizioni dei job di qualità del modello devono avere la crittografia del traffico tra container abilitata AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO No Modifica attivata
SageMaker.14 SageMaker le pianificazioni di monitoraggio dovrebbero avere l'isolamento della rete abilitato AWS Best practice fondamentali per la sicurezza v1.0.0 MEDIO No Modifica attivata
SageMaker.15 SageMaker le definizioni dei job model bias devono avere la crittografia del traffico tra container abilitata AWS Best practice fondamentali in materia di sicurezza v1.0.0 MEDIO No Modifica attivata
SageMaker.16 SageMaker i modelli dovrebbero utilizzare un registro privato in VPC per i contenitori primari AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Modifica attivata
SageMaker.17 SageMaker i negozi offline dei gruppi di funzionalità devono essere crittografati con chiavi AWS KMS AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
SageMaker.18 SageMaker i negozi online con gruppi di funzionalità con archiviazione standard devono essere crittografati con chiavi AWS KMS NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
SageMaker.19 SageMaker i modelli dovrebbero utilizzare un registro privato in VPC per le pipeline di inferenza multi-container AWS Le migliori pratiche di sicurezza fondamentali MEDIO No Modifica attivata
SageMaker.20 SageMaker le definizioni dei job di spiegabilità del modello dovrebbero avere l'isolamento della rete abilitato AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Modifica attivata
SageMaker.21 SageMaker le istanze del notebook devono essere crittografate con chiavi gestite dal cliente AWS KMS AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
SageMaker.22 SageMaker le pianificazioni di monitoraggio dovrebbero avere la crittografia del traffico tra container abilitata AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
SageMaker.23 SageMaker gli esperimenti di inferenza dovrebbero avere il volume di archiviazione delle istanze crittografato con chiavi gestite dal cliente AWS KMS AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
SageMaker.24 SageMaker gli esperimenti di inferenza dovrebbero avere l'archiviazione dei dati crittografata con chiavi gestite AWS KMS dal cliente AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
SageMaker.25 SageMaker le definizioni dei job di qualità dei modelli dovrebbero avere l'isolamento della rete abilitato AWS Best practice fondamentali in materia di sicurezza HIGH (ELEVATO) No Modifica attivata
SecretsManager.1 I segreti di Secrets Manager dovrebbero avere la rotazione automatica abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO Modifica attivata
SecretsManager.2 I segreti di Secrets Manager configurati con rotazione automatica dovrebbero ruotare correttamente AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Modifica attivata
SecretsManager.3 Rimuovi i segreti inutilizzati di Secrets Manager AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO Periodic (Periodico)
SecretsManager.4 I segreti di Secrets Manager devono essere ruotati entro un determinato numero di giorni AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO Periodic (Periodico)
SecretsManager.5 I segreti di Secrets Manager devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
ServiceCatalog.1 I portafogli di Service Catalog devono essere condivisi solo all'interno di un'organizzazione AWS AWS Best practice fondamentali in materia di sicurezza, NIST SP 800-53 Rev. 5 MEDIO No Periodic (Periodico)
SES.1 Gli elenchi di contatti SES devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
SES.2 I set di configurazione SES devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
SES.3 I set di configurazione SES devono avere TLS abilitato per l'invio di e-mail AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
SNS.1 Gli argomenti SNS devono essere crittografati a riposo utilizzando AWS KMS NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Modifica attivata
SNS.3 Gli argomenti SNS devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
SNS.4 Le politiche di accesso agli argomenti SNS non dovrebbero consentire l'accesso pubblico AWS Le migliori pratiche di sicurezza fondamentali CRITICHE No Modifica attivata
SQS.1 Le code di Amazon SQS devono essere crittografate quando sono inattive AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
SQS.2 Le code SQS devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
SQS.3 Le politiche di accesso alle code di SQS non dovrebbero consentire l'accesso pubblico AWS Best practice fondamentali in materia di sicurezza CRITICHE No Modifica attivata
SSM.1 Le istanze EC2 devono essere gestite da AWS Systems Manager AWS Best practice di sicurezza fondamentali v1.0.0, PCI DSS v3.2.1, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
SSM.2 Le istanze EC2 gestite da Systems Manager devono avere lo stato di conformità delle patch pari a COMPLIANT dopo l'installazione di una patch AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2, PCI DSS v3.2.1, PCI DSS v4.0.1 HIGH (ELEVATO) No Modifica attivata
SSM.3 Le istanze EC2 gestite da Systems Manager devono avere lo stato di conformità dell'associazione di COMPLIANT AWS Best practice di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, PCI DSS v3.2.1, PCI DSS v4.0.1 BASSO No Modifica attivata
SSM.4 I documenti SSM non devono essere pubblici AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 CRITICO No Periodic (Periodico)
SSM.5 I documenti SSM devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
SSM.6 SSM Automation dovrebbe avere CloudWatch la registrazione abilitata AWS Best practice fondamentali per la sicurezza v1.0.0 MEDIO No Periodic (Periodico)
SSM.7 L'impostazione «Blocca condivisione pubblica» nei documenti SSM dovrebbe essere abilitata AWS Best practice fondamentali per la sicurezza v1.0.0 CRITICHE No Periodic (Periodico)
StepFunctions.1 Le macchine a stato di Step Functions devono avere la registrazione attivata AWS Buone pratiche di sicurezza fondamentali v1.0.0, PCI DSS v4.0.1 MEDIO Modifica attivata
StepFunctions.2 Le attività di Step Functions devono essere contrassegnate AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Transfer.1 I flussi di lavoro di Transfer Family devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Transfer.2 I server Transfer Family non devono utilizzare il protocollo FTP per la connessione agli endpoint AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
Transfer.3 I connettori Transfer Family devono avere la registrazione abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
Transfer.4 Gli accordi familiari di trasferimento dovrebbero essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Transfer.5 I certificati Transfer Family devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Transfer.6 I connettori Transfer Family devono essere etichettati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
Transfer.7 I profili Transfer Family devono essere contrassegnati AWS Standard di etichettatura delle risorse BASSO Modifica attivata
WAF.1 AWS La registrazione WAF Classic Global Web ACL deve essere abilitata AWS Buone pratiche di sicurezza fondamentali, NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 MEDIO No Periodic (Periodico)
WAF.2 AWS Le regole regionali del WAF Classic devono avere almeno una condizione AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
WAF.3 AWS I gruppi di regole regionali WAF Classic devono avere almeno una regola AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
WAF.4 AWS Gli ACL web regionali di WAF Classic devono avere almeno una regola o un gruppo di regole AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
WAF.6 AWS Le regole globali di WAF Classic devono avere almeno una condizione AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
WAF.7 AWS I gruppi di regole globali WAF Classic devono avere almeno una regola AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
WAF.8 AWS Gli ACL web globali di WAF Classic devono avere almeno una regola o un gruppo di regole AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
WAF.10 AWS Gli ACL web WAF devono avere almeno una regola o un gruppo di regole AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5 MEDIO No Modifica attivata
WAF.11 AWS La registrazione ACL web WAF deve essere abilitata NIST SP 800-53 Rev. 5, PCI DSS v4.0.1 BASSO No Periodic (Periodico)
WAF.12 AWS Le regole WAF dovrebbero avere le CloudWatch metriche abilitate AWS Buone pratiche di sicurezza fondamentali v1.0.0, NIST SP 800-53 Rev. 5, NIST SP 800-171 Rev. 2 MEDIO No Modifica attivata
WorkSpaces.1 WorkSpaces i volumi degli utenti devono essere crittografati quando sono inattivi AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata
WorkSpaces.2 WorkSpaces i volumi root devono essere crittografati quando sono inattivi AWS Best practice fondamentali in materia di sicurezza MEDIO No Modifica attivata