Standard di gestione dei servizi: AWS Control Tower - AWS Security Hub

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Standard di gestione dei servizi: AWS Control Tower

Questa sezione fornisce informazioni su Service-Managed Standard: AWS Control Tower.

Che cos'è Service-Managed Standard: AWS Control Tower?

Questo standard è progettato per gli utenti di AWS Security Hub e AWS Control Tower. Consente di configurare i controlli proattivi di AWS Control Tower insieme ai controlli investigativi di Security Hub nel AWS Control Tower servizio.

I controlli proattivi aiutano a garantire che Account AWS mantengono la conformità perché segnalano le azioni che possono portare a violazioni o configurazioni errate delle politiche. I controlli investigativi rilevano la non conformità delle risorse (ad esempio, configurazioni errate) all'interno del Account AWS. Abilitando controlli proattivi e investigativi per i tuoi AWS in questo ambiente, puoi migliorare il tuo livello di sicurezza nelle diverse fasi di sviluppo.

Suggerimento

Gli standard gestiti dai servizi differiscono dagli standard che AWS Security Hub gestisce. Ad esempio, è necessario creare ed eliminare uno standard gestito dal servizio di gestione. Per ulteriori informazioni, consulta Standard di gestione dei servizi in Security Hub.

Nella console Security HubAPI, è possibile visualizzare Service-Managed Standard: AWS Control Tower insieme ad altri standard di Security Hub.

Creazione dello standard

Questo standard è disponibile solo se lo crei in AWS Control Tower. AWS Control Tower crea lo standard quando si attiva per la prima volta un controllo applicabile utilizzando uno dei seguenti metodi:

I controlli del Security Hub sono identificati nel AWS Control Tower console come SH.ControlID(ad esempio, SH. CodeBuild.1).

Quando crei lo standard, se non hai già abilitato Security Hub, AWS Control Tower abilita anche Security Hub per te.

Se non l'hai configurato AWS Control Tower, non puoi visualizzare o accedere a questo standard nella console Security Hub, Security Hub API o AWS CLI. Anche se lo hai configurato AWS Control Tower, non puoi visualizzare o accedere a questo standard in Security Hub senza prima averlo creato in AWS Control Tower utilizzando uno dei metodi precedenti.

Questo standard è disponibile solo in Regioni AWS dove AWS Control Tower è disponibile, incluso AWS GovCloud (US).

Abilitazione e disabilitazione dei controlli nello standard

Dopo aver creato lo standard nel AWS Control Tower console, puoi visualizzare lo standard e i relativi controlli disponibili in entrambi i servizi.

Dopo aver creato lo standard per la prima volta, non ci sono controlli che vengono abilitati automaticamente. Inoltre, quando Security Hub aggiunge nuovi controlli, questi non vengono abilitati automaticamente per Service-Managed Standard: AWS Control Tower. È necessario abilitare e disabilitare i controlli per lo standard in AWS Control Tower utilizzando uno dei seguenti metodi:

Quando si modifica lo stato di attivazione di un controllo in AWS Control Tower, la modifica si riflette anche in Security Hub.

Tuttavia, disabilitando un controllo in Security Hub abilitato in AWS Control Tower provoca una deriva del controllo. Lo stato del controllo in AWS Control Tower mostra comeDrifted. È possibile risolvere questa deriva selezionando Re-register OU nel AWS Control Tower console o disabilitando e riattivando il controllo in AWS Control Tower utilizzando uno dei metodi precedenti.

Completamento delle azioni di attivazione e disabilitazione in AWS Control Tower ti aiuta a evitare la deriva del controllo.

Quando abiliti o disabiliti i controlli in AWS Control Tower, l'azione si applica a tutti gli account e alle regioni. Se abiliti e disabiliti i controlli in Security Hub (non consigliato per questo standard), l'azione si applica solo all'account e alla regione correnti.

Nota

La configurazione centrale non può essere utilizzata per gestire Service-Managed Standard: AWS Control Tower. Se si utilizza la configurazione centrale, è possibile utilizzare solo AWS Control Tower servizio per abilitare e disabilitare i controlli di questo standard per un account gestito centralmente.

Visualizzazione dello stato di attivazione e dello stato di controllo

È possibile visualizzare lo stato di attivazione di un controllo utilizzando uno dei seguenti metodi:

  • Console Security Hub, Security Hub API o AWS CLI

  • AWS Control Tower console

  • AWS Control Tower APIper visualizzare un elenco di controlli abilitati (chiama il ListEnabledControlsAPI)

  • AWS CLI per visualizzare un elenco dei controlli abilitati (esegui il list-enabled-controlscomando)

Un controllo in cui è possibile disattivare AWS Control Tower ha lo stato di abilitazione Disabled in Security Hub a meno che non abiliti esplicitamente tale controllo in Security Hub.

Security Hub calcola lo stato del controllo in base allo stato del flusso di lavoro e allo stato di conformità dei risultati del controllo. Per ulteriori informazioni sullo stato di attivazione e sullo stato di controllo, vedere. Visualizzazione dei dettagli di un controllo

In base agli stati di controllo, Security Hub calcola un punteggio di sicurezza per Service-Managed Standard: AWS Control Tower. Questo punteggio è disponibile solo in Security Hub. Inoltre, puoi visualizzare i risultati del controllo solo in Security Hub. Il punteggio di sicurezza standard e i risultati del controllo non sono disponibili in AWS Control Tower.

Nota

Quando abiliti i controlli per Service-Managed Standard: AWS Control Tower, Security Hub può impiegare fino a 18 ore per generare risultati per i controlli che utilizzano un sistema esistente AWS Config regola collegata al servizio. Potresti avere regole collegate ai servizi esistenti se hai abilitato altri standard e controlli in Security Hub. Per ulteriori informazioni, consulta Pianificazione dell'esecuzione dei controlli di sicurezza.

Eliminazione dello standard

È possibile eliminare questo standard in AWS Control Tower disabilitando tutti i controlli applicabili utilizzando uno dei seguenti metodi:

La disabilitazione di tutti i controlli elimina lo standard in tutti gli account gestiti e nelle regioni governate in AWS Control Tower. Eliminazione dello standard in AWS Control Tower lo rimuove dalla pagina Standard della console Security Hub e non è più possibile accedervi utilizzando il Security Hub API oppure AWS CLI.

Nota

La disabilitazione di tutti i controlli dallo standard in Security Hub non disabilita o elimina lo standard.

La disabilitazione del servizio Security Hub rimuove Service-Managed Standard: AWS Control Tower e qualsiasi altro standard che hai abilitato.

Formato di campo di ricerca per Service-Managed Standard: AWS Control Tower

Quando crei Service-Managed Standard: AWS Control Tower e abilita i relativi controlli, inizierai a ricevere i risultati del controllo in Security Hub. Security Hub riporta i risultati del controllo inAWS Formato dei risultati di sicurezza (ASFF). Questi sono i ASFF valori per Amazon Resource Name (ARN) di questo standard eGeneratorId:

  • Standard ARN: arn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0

  • GeneratorIdservice-managed-aws-control-tower/v/1.0.0/CodeBuild.1

Per un esempio di ricerca per Service-Managed Standard: AWS Control Tower, consulta Esempi di risultati di controllo in Security Hub.

Controlli che si applicano a Service-Managed Standard: AWS Control Tower

Standard gestito dai servizi: AWS Control Tower supporta un sottoinsieme di controlli che fanno parte di AWS Standard Foundational Security Best Practices (FSBP). Scegliete un controllo dalla tabella seguente per visualizzarne le informazioni, incluse le procedure di riparazione in caso di risultati non riusciti.

L'elenco seguente mostra i controlli disponibili per Service-Managed Standard: AWS Control Tower. I limiti regionali sui controlli corrispondono ai limiti regionali sui controlli corollari dello FSBP standard. Questo elenco mostra il controllo di sicurezza indipendente dagli standard. IDs Nel AWS Control Tower console, IDs i controlli sono formattati come SH.ControlID(ad esempio SH. CodeBuild.1). In Security Hub, se i risultati del controllo consolidato sono disattivati nel tuo account, il ProductFields.ControlId campo utilizza l'ID di controllo standard. L'ID di controllo basato su standard è formattato come CT. ControlId(ad esempio, CT. CodeBuild.1).

Per ulteriori informazioni su questo standard, consulta i controlli del Security Hub nel AWS Control Tower Guida per l'utente.