NIST の「800-53 rev 4」の運用のベストプラクティス - AWS Config

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

NIST の「800-53 rev 4」の運用のベストプラクティス

コンフォーマンスパックは、 マネージドルールまたはカスタム AWS Config ルールと AWS Config 修復アクションを使用して、セキュリティ、運用、またはコスト最適化のガバナンスチェックを作成できるように設計された汎用コンプライアンスフレームワークを提供します。サンプルテンプレートとしてのコンフォーマンスパックは、特定のガバナンスまたはコンプライアンス基準を準拠するようには設計されていません。お客様は、本サービスの利用が該当する法的要件および規制要件を満たしているかどうかについて、お客様自身で評価する責任を負います。

以下に、NIST 800-53 と AWS マネージド Config ルール間のマッピングの例を示します。各 Config ルールは特定の AWS リソースに適用され、1 つ以上の NIST 800-53 コントロールに関連付けられます。NIST の「800-53」によるコントロールを、複数の Config ルールに関連付けることができます。これらのマッピングに関する詳細およびガイダンスについては、以下の表を参照してください。

このコンフォーマンスパックは、Payment Card Industry Qualified AWS Security Assessors (QSAs )、HITRUST Certified Common Security Framework Practitioners (CCSFPs、およびさまざまな業界フレームワークのガイダンスと評価を提供することを認定されたコンプライアンスプロフェッショナルのチームである Security Assurance Services LLC (AWS SAS) によって検証されました。 AWS SAS プロフェッショナルは、お客様が NIST 800-53 のサブセットに対応できるようにこのコンフォーマンスパックを設計しました。

コントロール ID コントロールの概要 AWS Config ルール ガイダンス
AC-2 (1) 組織は、情報システムアカウントの管理をサポートするための自動化されたメカニズムを採用します。

secretsmanager-scheduled-rotation-success- チェック

このルールにより、 AWS Secrets Manager のシークレットがローテーションスケジュールに従って正常にローテーションされます。シークレットを定期的にローテーションすることで、シークレットがアクティブになる期間が短縮され、シークレットが侵害された場合のビジネスへの影響が軽減される可能性があります。
AC-2 (1) 組織は、情報システムアカウントの管理をサポートするための自動化されたメカニズムを採用します。

iam-user-group-membership- チェック

AWS Identity and Access Management (IAM) は、ユーザーが少なくとも 1 つのグループのメンバーであることを確認することで、アクセス許可と認可を制限するのに役立ちます。タスク完了のために必要以上の権限をユーザーに許可することは、最小特権と職務の分離の原則に反する可能性があります。
AC-2 (1) 組織は、情報システムアカウントの管理をサポートするための自動化されたメカニズムを採用します。

iam-password-policy

ID と認証情報は、組織の IAM パスワードポリシーに基づいて発行、管理、検証されます。パスワード強度に関する NIST SP 800-63 および Centers for Internet Security (CIS) AWS Foundations Benchmark に記載されている要件を満たしている、または上回っています。このルールでは、IAM パスワードポリシーにオプションで RequireUppercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true)、 RequireLowercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true) RequireSymbols 、(AWS 基礎セキュリティのベストプラクティスの値: true) RequireNumbers 、(AWS 基礎セキュリティのベストプラクティスの値: true) MinimumPasswordLength、(AWS 基礎セキュリティのベストプラクティスの値: 14)、 PasswordReusePrevention (AWS 基礎セキュリティのベストプラクティスの値: 24)、および MaxPasswordAge (AWS 基礎セキュリティのベストプラクティスの値: 90) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (1) 組織は、情報システムアカウントの管理をサポートするための自動化されたメカニズムを採用します。

access-keys-rotated

IAM アクセスキーが組織ポリシーで指定されたとおりにローテーションされるようにすることで、認証情報は承認されたデバイス、ユーザー、プロセスについて監査されます。アクセスキーを定期的に変更することが、セキュリティのベストプラクティスです。これにより、アクセスキーがアクティブになっている期間が短縮され、キーが侵害された場合のビジネスへの影響を軽減できます。このルールでは、アクセスキーの更新の値が必要です (Config デフォルト: 90)。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (1) 組織は、情報システムアカウントの管理をサポートするための自動化されたメカニズムを採用します。

iam-user-unused-credentials- チェック

AWS Identity and Access Management (IAM) は、指定された期間に使用されていない IAM パスワードとアクセスキーをチェックすることで、アクセス許可と承認に役立ちます。これらの未使用の認証情報が特定された場合は、最小特権の原則に反する可能性があるため、その認証情報を無効にするか、削除する必要があります。このルールでは、値を maxCredentialUsageAge (Config デフォルト: 90) に設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (1) 組織は、情報システムアカウントの管理をサポートするための自動化されたメカニズムを採用します。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
AC-2 (1) 組織は、情報システムアカウントの管理をサポートするための自動化されたメカニズムを採用します。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティIPs と機械学習のリストが含まれます。
AC-2 (3) 情報システムは、[Assignment: organization-defined time period (割り当て: 組織で定義された期間)] の後に非アクティブなアカウントを自動的に無効にします。

iam-user-unused-credentials- チェック

AWS Identity and Access Management (IAM) は、指定された期間に使用されていない IAM パスワードとアクセスキーをチェックすることで、アクセス許可と承認に役立ちます。これらの未使用の認証情報が特定された場合は、最小特権の原則に反する可能性があるため、その認証情報を無効にするか、削除する必要があります。このルールでは、値を maxCredentialUsageAge (Config デフォルト: 90) に設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (4) 情報システムは、アカウントの作成、変更、有効化、無効化、削除のアクションを自動的に監査し、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に通知します。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
AC-2 (4) 情報システムは、アカウントの作成、変更、有効化、無効化、削除のアクションを自動的に監査し、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に通知します。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティIPs と機械学習のリストが含まれます。
AC-2 (4) 情報システムは、アカウントの作成、変更、有効化、無効化、削除のアクションを自動的に監査し、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に通知します。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
AC-2 (4) 情報システムは、アカウントの作成、変更、有効化、無効化、削除のアクションを自動的に監査し、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に通知します。

cloudtrail-enabled

AWS CloudTrail は、 マネジメントコンソールのアクションと API コールを記録 AWS することで、否認防止に役立ちます。 AWS サービスを呼び出し AWS アカウント たユーザーと 、呼び出しが生成された送信元 IP アドレス、呼び出しのタイミングを特定できます。キャプチャされたデータの詳細は、 AWS CloudTrail レコードコンテンツ内に表示されます。
AC-2 (4) 情報システムは、アカウントの作成、変更、有効化、無効化、削除のアクションを自動的に監査し、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に通知します。

multi-region-cloudtrail-enabled

AWS CloudTrail は AWS 、 マネジメントコンソールのアクションと API コールを記録します。を呼び出したユーザーとアカウント AWS、呼び出し元の IP アドレス、呼び出しが発生した日時を特定できます。 CloudTrail MULTI_REGION_CLOUD_TRAIL_ENABLED が有効になっている場合、 はすべての から S3 バケット AWS リージョン にログファイルを配信します。さらに、 が新しいリージョンを起動すると AWS 、 CloudTrail は新しいリージョンに同じ証跡を作成します。その結果、アクションを実行しなくても、新しいリージョンの API アクティビティを含むログファイルを受け取ることができるようになります。
AC-2 (4) 情報システムは、アカウントの作成、変更、有効化、無効化、削除のアクションを自動的に監査し、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に通知します。

rds-logging-enabled

環境内でログ記録とモニタリングを行うため、Amazon Relational Database Service (Amazon RDS) でログ記録を有効にします。Amazon RDS のログ記録を使用すると、接続、切断、クエリ、クエリされたテーブルなどのイベントをキャプチャできます。
AC-2 (4) 情報システムは、アカウントの作成、変更、有効化、無効化、削除のアクションを自動的に監査し、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に通知します。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
AC-2 (4) 情報システムは、アカウントの作成、変更、有効化、無効化、削除のアクションを自動的に監査し、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に通知します。

redshift-cluster-configuration-check

保管中のデータを保護するため、Amazon Redshift クラスターで暗号化が有効になっていることを確認します。また、必要な設定が Amazon Redshift クラスターにデプロイされていることを確認する必要があります。監査ログを有効にして、データベース内の接続とユーザーアクティビティに関する情報を提供します。このルールでは、 clusterDbEncrypted (Config Default : TRUE) と loggingEnabled (Config Default: TRUE) の値を設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (12)(a) 組織: a。[Assignment: organization-defined atypical use (割り当て: 組織で定義された非定型の使用)] の情報システムアカウントをモニタリングします。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
AC-2 (12)(a) 組織: a。[Assignment: organization-defined atypical use (割り当て: 組織で定義された非定型の使用)] の情報システムアカウントをモニタリングします。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティIPs と機械学習のリストが含まれます。
AC-2 (f) 組織: f。[Assignment: organization-defined procedures or conditions (割り当て: 組織で定義された手順または条件)] に従って、情報システムアカウントを作成、有効化、変更、無効化、および削除します。

iam-user-unused-credentials- チェック

AWS Identity and Access Management (IAM) は、指定された期間に使用されていない IAM パスワードとアクセスキーをチェックすることで、アクセス許可と承認に役立ちます。これらの未使用の認証情報が特定された場合は、最小特権の原則に反する可能性があるため、その認証情報を無効にするか、削除する必要があります。このルールでは、値を maxCredentialUsageAge (Config デフォルト: 90) に設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (f) 組織: f。[Assignment: organization-defined procedures or conditions (割り当て: 組織で定義された手順または条件)] に従って、情報システムアカウントを作成、有効化、変更、無効化、および削除します。

iam-password-policy

ID と認証情報は、組織の IAM パスワードポリシーに基づいて発行、管理、検証されます。パスワード強度に関する NIST SP 800-63 および Centers for Internet Security (CIS) AWS Foundations Benchmark に記載されている要件を満たしている、または上回っています。このルールでは、IAM パスワードポリシーにオプションで RequireUppercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true)、 RequireLowercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true) RequireSymbols 、(AWS 基礎セキュリティのベストプラクティスの値: true) RequireNumbers 、(AWS 基礎セキュリティのベストプラクティスの値: true) MinimumPasswordLength、(AWS 基礎セキュリティのベストプラクティスの値: 14)、 PasswordReusePrevention (AWS 基礎セキュリティのベストプラクティスの値: 24)、および MaxPasswordAge (AWS 基礎セキュリティのベストプラクティスの値: 90) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (f) 組織: f。[Assignment: organization-defined procedures or conditions (割り当て: 組織で定義された手順または条件)] に従って、情報システムアカウントを作成、有効化、変更、無効化、および削除します。

iam-root-access-key- チェック

ルートユーザーに AWS Identity and Access Management (IAM) ロールにアタッチされたアクセスキーがないことを確認することで、システムとアセットへのアクセスを制御できます。root アクセスキーが削除されていることを確認します。代わりに、最小機能の原則を組み込むのに役立つ AWS アカウント ロールベースを作成して使用します。
AC-2 (g) 組織: g。情報システムアカウントの使用をモニタリングします。

redshift-cluster-configuration-check

保管中のデータを保護するため、Amazon Redshift クラスターで暗号化が有効になっていることを確認します。また、必要な設定が Amazon Redshift クラスターにデプロイされていることを確認する必要があります。監査ログを有効にして、データベース内の接続とユーザーアクティビティに関する情報を提供します。このルールでは、 clusterDbEncrypted (Config Default : TRUE) と loggingEnabled (Config Default: TRUE) の値を設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (g) 組織: g。情報システムアカウントの使用をモニタリングします。

s3-bucket-logging-enabled

Amazon Simple Storage Service (Amazon S3) サーバーアクセスのログ記録によって、ネットワークをモニタリングし、潜在的なサイバーセキュリティイベントに対応することができます。Amazon S3 バケットに対して行われたリクエストの詳細な記録をキャプチャすることで、イベントをモニタリングします。各アクセスのログレコードから、1 つのアクセスリクエストについての詳細情報を取得できます。詳細情報には、リクエスタ、バケット名、リクエスト時刻、リクエストアクション、レスポンスのステータス、エラーコード (該当する場合) などの情報が含まれます。
AC-2 (g) 組織: g。情報システムアカウントの使用をモニタリングします。

cloudtrail-enabled

AWS CloudTrail は、 マネジメントコンソールのアクションと API コールを記録 AWS することで、否認防止に役立ちます。 AWS サービスを呼び出し AWS アカウント たユーザーと 、呼び出しが生成された送信元 IP アドレス、呼び出しのタイミングを特定できます。キャプチャされたデータの詳細は、 AWS CloudTrail レコードコンテンツ内に表示されます。
AC-2 (g) 組織: g。情報システムアカウントの使用をモニタリングします。

cloudtrail-s3-dataevents-enabled

Simple Storage Service (Amazon S3) のデータイベントを収集することで、異常性の高いアクティビティを検出できます。詳細には、Amazon S3 バケットにアクセスした AWS アカウント の情報、IP アドレス、イベント発生時刻が含まれます。
AC-2 (g) 組織: g。情報システムアカウントの使用をモニタリングします。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
AC-2 (g) 組織: g。情報システムアカウントの使用をモニタリングします。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティIPs と機械学習のリストが含まれます。
AC-2 (g) 組織: g。情報システムアカウントの使用をモニタリングします。

rds-logging-enabled

環境内でログ記録とモニタリングを行うため、Amazon Relational Database Service (Amazon RDS) でログ記録を有効にします。Amazon RDS のログ記録を使用すると、接続、切断、クエリ、クエリされたテーブルなどのイベントをキャプチャできます。
AC-2 (g) 組織: g。情報システムアカウントの使用をモニタリングします。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

root-account-mfa-enabled

ルートユーザーに対して MFA が有効になっていることを確認して、 AWS クラウド内のリソースへのアクセスを管理します。ルートユーザーは、最も権限のある AWS アカウントのユーザーです。MFA は、ユーザー名とパスワードに 1 つの保護レイヤーを追加します。ルートユーザーに MFA を要求することで、侵害された のインシデントを減らすことができます AWS アカウント。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

secretsmanager-scheduled-rotation-success- チェック

このルールにより、 AWS Secrets Manager のシークレットがローテーションスケジュールに従って正常にローテーションされます。シークレットを定期的にローテーションすることで、シークレットがアクティブになる期間が短縮され、シークレットが侵害された場合のビジネスへの影響が軽減される可能性があります。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

iam-user-group-membership- チェック

AWS Identity and Access Management (IAM) は、ユーザーが少なくとも 1 つのグループのメンバーであることを確認することで、アクセス許可と認可を制限するのに役立ちます。タスク完了のために必要以上の権限をユーザーに許可することは、最小特権と職務の分離の原則に反する可能性があります。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

iam-password-policy

ID と認証情報は、組織の IAM パスワードポリシーに基づいて発行、管理、検証されます。パスワード強度に関する NIST SP 800-63 および Centers for Internet Security (CIS) AWS Foundations Benchmark に記載されている要件を満たしている、または上回っています。このルールでは、IAM パスワードポリシーにオプションで RequireUppercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true)、 RequireLowercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true) RequireSymbols 、(AWS 基礎セキュリティのベストプラクティスの値: true) RequireNumbers 、(AWS 基礎セキュリティのベストプラクティスの値: true) MinimumPasswordLength、(AWS 基礎セキュリティのベストプラクティスの値: 14)、 PasswordReusePrevention (AWS 基礎セキュリティのベストプラクティスの値: 24)、および MaxPasswordAge (AWS 基礎セキュリティのベストプラクティスの値: 90) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

access-keys-rotated

IAM アクセスキーが組織ポリシーで指定されたとおりにローテーションされるようにすることで、認証情報は承認されたデバイス、ユーザー、プロセスについて監査されます。アクセスキーを定期的に変更することが、セキュリティのベストプラクティスです。これにより、アクセスキーがアクティブになっている期間が短縮され、キーが侵害された場合のビジネスへの影響を軽減できます。このルールでは、アクセスキーの更新の値が必要です (Config デフォルト: 90)。実際の値には、組織のポリシーを反映する必要があります。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

iam-root-access-key- チェック

ルートユーザーに AWS Identity and Access Management (IAM) ロールにアタッチされたアクセスキーがないことを確認することで、システムとアセットへのアクセスを制御できます。root アクセスキーが削除されていることを確認します。代わりに、最小機能の原則を組み込むのに役立つ AWS アカウント ロールベースを作成して使用します。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

emr-kerberos-enabled

Amazon EMR クラスターで Kerberos を有効にすることで、最小特権と職務の分離の原則に基づいてアクセス許可と認可を管理して組み込むことができます。Kerberos では、認証を必要とするサービスとユーザーをプリンシパルと呼びます。プリンシパルは Kerberos 領域内に存在します。この領域内では、Kerberos サーバーを KDC (キー配布センター) と呼びます。これは、プリンシパルが認証を行うための手段を提供するものです。KDC は、チケットを発行して認証を行います。KDC は、領域内にあるプリンシパルのデータベースに加え、プリンシパルのパスワードや、各プリンシパルに関するその他の管理情報を保持しています。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

iam-group-has-users- チェック

AWS Identity and Access Management (IAM) は、IAM グループに少なくとも 1 人のユーザーがいるようにすることで、最小特権と職務分離の原則をアクセス許可と認可に組み込むのに役立ちます。関連するアクセス許可や職務に基づいてユーザーをグループに配置することは、最小特権を組み込む方法の 1 つです。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) は、アクセス許可と認可に最小特権と職務分離の原則を組み込むのに役立ちます。これにより、ポリシーに「リソース」:「*」ではなく「アクション」:「*」の「効果」:「許可」が含まれるように制限できます。タスク完了のために必要以上の権限をユーザーに付与することは、最小特権と職務の分離の原則に反する可能性があります。
AC-2 (j) 組織: j。アカウント管理要件への準拠について、アカウントを確認します: [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)]。

iam-user-no-policies- チェック

このルールにより、 AWS Identity and Access Management (IAM) ポリシーがグループまたはロールにのみアタッチされ、システムおよびアセットへのアクセスが制御されます。グループレベルまたはロールレベルで特権を割り当てると、ID が過剰な特権を受け取ったり保持したりする機会を減らすことができます。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

s3-bucket-public-write-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、デバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

iam-user-no-policies- チェック

このルールにより、 AWS Identity and Access Management (IAM) ポリシーがグループまたはロールにのみアタッチされ、システムおよびアセットへのアクセスが制御されます。グループレベルまたはロールレベルで特権を割り当てると、ID が過剰な特権を受け取ったり保持したりする機会を減らすことができます。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

iam-user-unused-credentials- チェック

AWS Identity and Access Management (IAM) は、指定された期間に使用されていない IAM パスワードとアクセスキーをチェックすることで、アクセス許可と承認に役立ちます。これらの未使用の認証情報が特定された場合は、最小特権の原則に反する可能性があるため、その認証情報を無効にするか、削除する必要があります。このルールでは、値を maxCredentialUsageAge (Config デフォルト: 90) に設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

lambda-function-public-access禁止

AWS Lambda 関数にパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。パブリックアクセスにより、リソースの可用性の低下を招く可能性があります。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

rds-snapshots-public-prohibited

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報と原則が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

redshift-cluster-public-access- チェック

Amazon Redshift クラスターが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon Redshift クラスターには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

s3-bucket-policy-grantee-check

s3_ bucket_policy_grantee_check を有効にして、 AWS クラウドへのアクセスを管理します。このルールは、Amazon S3 バケットによって付与されるアクセスが、指定したプリンシ AWS パル、フェデレーティッドユーザー、サービスプリンシパル、IP アドレス、または Amazon Virtual Private Cloud (Amazon VPC) IDs によって制限されていることを確認します。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

iam-user-group-membership- チェック

AWS Identity and Access Management (IAM) は、ユーザーが少なくとも 1 つのグループのメンバーであることを確認することで、アクセス許可と認可を制限するのに役立ちます。タスク完了のために必要以上の権限をユーザーに許可することは、最小特権と職務の分離の原則に反する可能性があります。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

s3-bucket-public-read-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、デバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

s3 account-level-public-accessブロック

Amazon Simple Storage Service (Amazon S3) バケットにパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。このルールは、パブリックアクセスを防止することで、権限のないリモートユーザーから機密データを保護するのに役立ちます。このルールでは、オプションで ignorePublicAcls (Config Default: True)、 blockPublicPolicy (Config Default: True)、 blockPublicAcls (Config Default: True)、および restrictPublicBuckets パラメータ (Config Default: True) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

iam-root-access-key- チェック

ルートユーザーに AWS Identity and Access Management (IAM) ロールにアタッチされたアクセスキーがないことを確認することで、システムとアセットへのアクセスを制御できます。root アクセスキーが削除されていることを確認します。代わりに、最小機能の原則を組み込むのに役立つ AWS アカウント ロールベースを作成して使用します。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

dms-replication-not-public

DMS レプリケーションインスタンスにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。DMS レプリケーションインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

ebs-snapshot-public-restorable- チェック

EBS スナップショットをパブリックに復元できないようにすることで、 AWS クラウドへのアクセスを管理します。EBS ボリュームスナップショットには機密情報が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

emr-kerberos-enabled

Amazon EMR クラスターで Kerberos を有効にすることで、最小特権と職務の分離の原則に基づいてアクセス許可と認可を管理して組み込むことができます。Kerberos では、認証を必要とするサービスとユーザーをプリンシパルと呼びます。プリンシパルは Kerberos 領域内に存在します。この領域内では、Kerberos サーバーを KDC (キー配布センター) と呼びます。これは、プリンシパルが認証を行うための手段を提供するものです。KDC は、チケットを発行して認証を行います。KDC は、領域内にあるプリンシパルのデータベースに加え、プリンシパルのパスワードや、各プリンシパルに関するその他の管理情報を保持しています。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

iam-group-has-users- チェック

AWS Identity and Access Management (IAM) は、IAM グループに少なくとも 1 人のユーザーがいるようにすることで、最小特権と職務分離の原則をアクセス許可と認可に組み込むのに役立ちます。関連するアクセス許可や職務に基づいてユーザーをグループに配置することは、最小特権を組み込む方法の 1 つです。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) は、アクセス許可と認可に最小特権と職務分離の原則を組み込むのに役立ちます。ポリシーに「Resource」:「*」ではなく「Effect」:「Allow」と「Action」:「*」を含めることを制限できます。タスク完了のために必要以上の権限をユーザーに付与することは、最小特権と職務の分離の原則に反する可能性があります。
AC-3 情報システムは、適用されるアクセスコントロールポリシーに従い、情報およびシステムリソースへの論理的アクセスに対して、承認された認可を実施します。

sagemaker-notebook-no-direct-インターネットアクセス

Amazon SageMaker ノートブックが直接インターネットアクセスを許可しないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。インターネットからの直接アクセスを防止することで、権限のないユーザーが機密データにアクセスするのを防ぐことができます。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

lambda-function-public-access禁止

AWS Lambda 関数にパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。パブリックアクセスにより、リソースの可用性の低下を招く可能性があります。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

redshift-cluster-public-access- チェック

Amazon Redshift クラスターが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon Redshift クラスターには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

rds-snapshots-public-prohibited

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報と原則が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

rds-instance-public-access- チェック

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

lambda-inside-vpc

Amazon Virtual Private Cloud (Amazon VPC) 内に AWS Lambda 関数をデプロイして、関数と Amazon VPC 内の他の サービス間の安全な通信を実現します。この設定では、インターネットゲートウェイ、NAT デバイス、VPN 接続を使用する必要はありません。すべてのトラフィックは AWS クラウド内で安全に維持されます。論理的な隔離により、VPC 内に存在するドメインには、パブリックエンドポイントを使用するドメインに比較して、より拡張されたセキュリティレイヤーがあります。アクセスを適切に管理するには、 AWS Lambda 関数を VPC に割り当てる必要があります。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

EC2-instances-in-vpc

Amazon Virtual Private Cloud (Amazon VPC) 内に Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを展開し、Amazon VPC 内でのインスタンスとサービス間の安全な通信を、インターネットゲートウェイ、NAT デバイス、VPN 接続を必要とせず可能にします。すべてのトラフィックは AWS クラウド内で安全に保持されます。Amazon VPC 内に存在するドメインは論理的に隔離されているため、パブリックエンドポイントを使用するドメインよりも多くのセキュリティレイヤーが追加されています。Amazon EC2 インスタンスを Amazon VPC に割り当て、アクセスを適切に管理します。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

restricted-common-ports

Amazon Elastic Compute AWS Cloud (Amazon EC2) セキュリティグループで共通ポートが制限されるようにすることで、 クラウド内のリソースへのアクセスを管理します。ポートへのアクセスを信頼できるソースに制限しなければ、システムの可用性、完全性、機密性に対する脅威を招く可能性があります。このルールでは、blockedPort1 - blockedPort5 パラメータを必要に応じて設定できます (Config デフォルト: 20、21、3389、3306、4333)。実際の値には、組織のポリシーを反映する必要があります。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

restricted-ssh

Amazon Elastic Compute Cloud (Amazon EC2) セキュリティグループは、 AWS リソースへの入出力ネットワークトラフィックをステートフルにフィルタリングすることで、ネットワークアクセスの管理に役立ちます。リソースで 0.0.0.0/0 からポート 22 への入力 (またはリモート) トラフィックを許可しないようにすることで、リモートアクセスを制限できます。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

s3 account-level-public-accessブロック

Amazon Simple Storage Service (Amazon S3) バケットにパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。このルールは、パブリックアクセスを防止することで、権限のないリモートユーザーから機密データを保護するのに役立ちます。このルールでは、オプションで ignorePublicAcls (Config Default: True)、 blockPublicPolicy (Config Default: True)、 blockPublicAcls (Config Default: True)、および restrictPublicBuckets パラメータ (Config Default: True) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

s3-bucket-public-read-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

sagemaker-notebook-no-direct-インターネットアクセス

Amazon SageMaker ノートブックが直接インターネットアクセスを許可しないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。インターネットからの直接アクセスを防止することで、権限のないユーザーが機密データにアクセスするのを防ぐことができます。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

vpc-default-security-group閉鎖

Amazon Elastic Compute Cloud (Amazon EC2) セキュリティグループは、 AWS リソースへの入出力ネットワークトラフィックをステートフルにフィルタリングすることで、ネットワークアクセスの管理に役立ちます。デフォルトのセキュリティグループですべてのトラフィックを制限すると、 AWS リソースへのリモートアクセスを制限するのに役立ちます。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

vpc-sg-open-only-to-authorized-ports

Amazon Elastic Compute AWS Cloud (Amazon EC2) セキュリティグループで共通ポートが制限されるようにすることで、 クラウド内のリソースへのアクセスを管理します。信頼できるソースへのポートに対するアクセスを制限しないと、システムの可用性、完全性、機密性に対する攻撃を招く可能性があります。インターネットからのセキュリティグループ内のリソースへのアクセスを制限することで (0.0.0.0/0)、内部システムへのリモートアクセスをコントロールできます。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

s3-bucket-public-write-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

acm-certificate-expiration-check

X509 証明書が AWS ACM によって発行されるようにすることで、ネットワークの整合性が保護されていることを確認します。これらの証明書は有効で、期限切れではない必要があります。このルールには、 daysToExpiration (AWS Foundational Security Best Practices の値: 90) の値が必要です。実際の値には、組織のポリシーを反映する必要があります。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

EC2-instance-no-public-ip

Amazon Elastic Compute AWS Cloud (Amazon EC2) インスタンスにパブリックにアクセスできないようにすることで、 クラウドへのアクセスを管理します。Amazon EC2 インスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

elasticsearch-in-vpc-only

Amazon OpenSearch サービス (OpenSearch サービス) ドメインが Amazon Virtual Private AWS Cloud (Amazon VPC) 内にあることを確認することで、 クラウドへのアクセスを管理します。 Amazon Virtual Private Cloud Amazon VPC 内の OpenSearch サービスドメインを使用すると、インターネットゲートウェイ、NAT デバイス、または VPN 接続を必要とせずに、Amazon VPC 内の OpenSearch サービスと他のサービス間の安全な通信が可能になります。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

dms-replication-not-public

DMS レプリケーションインスタンスにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。DMS レプリケーションインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

ebs-snapshot-public-restorable- チェック

EBS スナップショットをパブリックに復元できないようにすることで、 AWS クラウドへのアクセスを管理します。EBS ボリュームスナップショットには機密情報が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

emr-master-no-public-ip

Amazon EMR クラスターマスターノードにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。Amazon EMR クラスターのマスターノードには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-4 情報システムは、[Assignment: organization-defined information flow control policies (割り当て: 組織で定義された情報フローの管理ポリシー)] に基づいて、システム内および相互接続されたシステム間の情報フローを制御するための承認された認可を実施します。

internet-gateway-authorized-vpcのみ

インターネットゲートウェイが承認された Amazon Virtual Private AWS Cloud (Amazon VPC) にのみアタッチされるようにすることで、 クラウド内のリソースへのアクセスを管理します。 Amazon Virtual Private Cloud インターネットゲートウェイは、Amazon VPC との間の双方向インターネットアクセスを可能にしますが、これにより Amazon VPC リソースへの不正アクセスが発生する可能性があります。
AC-5c 組織: c。職務の分離をサポートするための情報システムのアクセス許可を定義します。

emr-kerberos-enabled

Amazon EMR クラスターで Kerberos を有効にすることで、最小特権と職務の分離の原則に基づいてアクセス許可と認可を管理して組み込むことができます。Kerberos では、認証を必要とするサービスとユーザーをプリンシパルと呼びます。プリンシパルは Kerberos 領域内に存在します。この領域内では、Kerberos サーバーを KDC (キー配布センター) と呼びます。これは、プリンシパルが認証を行うための手段を提供するものです。KDC は、チケットを発行して認証を行います。KDC は、領域内にあるプリンシパルのデータベースに加え、プリンシパルのパスワードや、各プリンシパルに関するその他の管理情報を保持しています。
AC-5c 組織: c。職務の分離をサポートするための情報システムのアクセス許可を定義します。

iam-group-has-users- チェック

AWS Identity and Access Management (IAM) は、IAM グループに少なくとも 1 人のユーザーがいるようにすることで、最小特権と職務分離の原則をアクセス許可と認可に組み込むのに役立ちます。関連するアクセス許可や職務に基づいてユーザーをグループに配置することは、最小特権を組み込む方法の 1 つです。
AC-5c 組織: c。職務の分離をサポートするための情報システムのアクセス許可を定義します。

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) は、アクセス許可と認可に最小特権と職務分離の原則を組み込むのに役立ちます。ポリシーに「Resource」:「*」ではなく「Effect」:「Allow」と「Action」:「*」を含めることを制限できます。タスク完了のために必要以上の権限をユーザーに付与することは、最小特権と職務の分離の原則に反する可能性があります。
AC-5c 組織: c。職務の分離をサポートするための情報システムのアクセス許可を定義します。

iam-user-no-policies- チェック

このルールにより、 AWS Identity and Access Management (IAM) ポリシーがグループまたはロールにのみアタッチされ、システムおよびアセットへのアクセスが制御されます。グループレベルまたはロールレベルで特権を割り当てると、ID が過剰な特権を受け取ったり保持したりする機会を減らすことができます。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

rds-instance-public-access- チェック

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

rds-snapshots-public-prohibited

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報と原則が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

redshift-cluster-public-access- チェック

Amazon Redshift クラスターが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon Redshift クラスターには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

s3 account-level-public-accessブロック

Amazon Simple Storage Service (Amazon S3) バケットにパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。このルールは、パブリックアクセスを防止することで、権限のないリモートユーザーから機密データを保護するのに役立ちます。このルールでは、オプションで ignorePublicAcls (Config Default: True)、 blockPublicPolicy (Config Default: True)、 blockPublicAcls (Config Default: True)、および restrictPublicBuckets パラメータ (Config Default: True) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

s3-bucket-policy-grantee-check

s3_ bucket_policy_grantee_check を有効にして、 AWS クラウドへのアクセスを管理します。このルールは、Amazon S3 バケットによって付与されるアクセスが、指定したプリン AWS シパル、フェデレーティッドユーザー、サービスプリンシパル、IP アドレス、または Amazon Virtual Private Cloud (Amazon VPC) IDs によって制限されていることを確認します。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

s3-bucket-public-read-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

s3-bucket-public-write-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

sagemaker-notebook-no-direct-インターネットアクセス

Amazon SageMaker ノートブックが直接インターネットアクセスを許可しないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。インターネットからの直接アクセスを防止することで、権限のないユーザーが機密データにアクセスするのを防ぐことができます。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

lambda-function-public-access禁止

AWS Lambda 関数にパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。パブリックアクセスにより、リソースの可用性の低下を招く可能性があります。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

codebuild-project-envvar-awscred- チェック

認証情報 AWS_ACCESS_KEY_ID と AWS_SECRET_ACCESS_KEY が AWS Codebuild プロジェクト環境内に存在しないことを確認します。これらの変数をクリアテキストで保存しないでください。これらの変数をクリアテキストで保存すると、意図しないデータ漏えいや不正アクセスを招く可能性があります。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

ebs-snapshot-public-restorable- チェック

EBS スナップショットをパブリックに復元できないようにすることで、 AWS クラウドへのアクセスを管理します。EBS ボリュームスナップショットには機密情報が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

iam-user-unused-credentials- チェック

AWS Identity and Access Management (IAM) は、指定された期間に使用されていない IAM パスワードとアクセスキーをチェックすることで、アクセス許可と承認に役立ちます。これらの未使用の認証情報が特定された場合は、最小特権の原則に反する可能性があるため、その認証情報を無効にするか、削除する必要があります。このルールでは、値を maxCredentialUsageAge (Config デフォルト: 90) に設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

emr-kerberos-enabled

Amazon EMR クラスターで Kerberos を有効にすることで、最小特権と職務の分離の原則に基づいてアクセス許可と認可を管理して組み込むことができます。Kerberos では、認証を必要とするサービスとユーザーをプリンシパルと呼びます。プリンシパルは Kerberos 領域内に存在します。この領域内では、Kerberos サーバーを KDC (キー配布センター) と呼びます。これは、プリンシパルが認証を行うための手段を提供するものです。KDC は、チケットを発行して認証を行います。KDC は、領域内にあるプリンシパルのデータベースに加え、プリンシパルのパスワードや、各プリンシパルに関するその他の管理情報を保持しています。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

iam-group-has-users- チェック

AWS Identity and Access Management (IAM) は、IAM グループに少なくとも 1 人のユーザーがいるようにすることで、最小特権と職務分離の原則をアクセス許可と認可に組み込むのに役立ちます。関連するアクセス許可や職務に基づいてユーザーをグループに配置することは、最小特権を組み込む方法の 1 つです。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) は、アクセス許可と認可に最小特権と職務分離の原則を組み込むのに役立ちます。ポリシーに「Resource」:「*」ではなく「Effect」:「Allow」と「Action」:「*」を含めることを制限できます。タスク完了のために必要以上の権限をユーザーに付与することは、最小特権と職務の分離の原則に反する可能性があります。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

iam-root-access-key- チェック

ルートユーザーに AWS Identity and Access Management (IAM) ロールにアタッチされたアクセスキーがないことを確認することで、システムとアセットへのアクセスを制御できます。root アクセスキーが削除されていることを確認します。代わりに、最小機能の原則を組み込むのに役立つ AWS アカウント ロールベースを作成して使用します。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

iam-user-group-membership- チェック

AWS Identity and Access Management (IAM) は、ユーザーが少なくとも 1 つのグループのメンバーであることを確認することで、アクセス許可と認可を制限するのに役立ちます。タスク完了のために必要以上の権限をユーザーに許可することは、最小特権と職務の分離の原則に反する可能性があります。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

iam-user-no-policies- チェック

このルールにより、 AWS Identity and Access Management (IAM) ポリシーがグループまたはロールにのみアタッチされ、システムおよびアセットへのアクセスが制御されます。グループレベルまたはロールレベルで特権を割り当てると、ID が過剰な特権を受け取ったり保持したりする機会を減らすことができます。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

dms-replication-not-public

DMS レプリケーションインスタンスにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。DMS レプリケーションインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

EC2-instance-no-public-ip

Amazon Elastic Compute AWS Cloud (Amazon EC2) インスタンスにパブリックにアクセスできないようにすることで、 クラウドへのアクセスを管理します。Amazon EC2 インスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

ec2-imdsv2-check

Instance Metadata Service Version 2 (IMDSv2) メソッドが有効になっていることを確認することで、Amazon Elastic Compute Cloud (Amazon EC2) のインスタンスメタデータのアクセスとコントロールを保護します。IMDSv2 メソッドでは、セッションベースのコントロールを使用します。IMDSv2 を使用すると、インスタンスメタデータへの変更を制限するためのコントロールを実装できます。
AC-6 組織は、最小特権の原則を採用し、組織のミッションとビジネス機能に従って割り当てられたタスクを達成するために必要なユーザー (またはユーザーに代わるプロセス) の認可されたアクセスのみを許可します。

iam-no-inline-policy- チェック

AWS Identity and Access Management (IAM) ユーザー、IAM ロール、または IAM グループに、システムおよびアセットへのアクセスを制御するインラインポリシーがないことを確認します。 AWS は、インラインポリシーの代わりに 管理ポリシーを使用することをお勧めします。管理ポリシーにより、再利用性、バージョニング、ロールバック、権限管理の委任が可能になります。
AC-6 (10) 情報システムは、非特権ユーザーが特権的機能を実行して、実装されたセキュリティの保護/対策を無効化、回避、変更することを防ぎます。

iam-root-access-key- チェック

ルートユーザーに AWS Identity and Access Management (IAM) ロールにアタッチされたアクセスキーがないことを確認することで、システムとアセットへのアクセスを制御できます。root アクセスキーが削除されていることを確認します。代わりに、最小機能の原則を組み込むのに役立つ AWS アカウント ロールベースを作成して使用します。
AC-17 (1) 情報システムは、リモートアクセスの方法をモニタリングおよびコントロールします。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
AC-17 (1) 情報システムは、リモートアクセスの方法をモニタリングおよびコントロールします。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティ、不正なアクティビティ、悪意のあるアクティビティを特定するための悪意のある IPs と機械学習のリストが含まれます。
AC-17 (2) 情報システムは、リモートアクセスセッションの機密性と整合性を保護するための暗号化メカニズムを実装します。

alb-http-to-https-リダイレクトチェック

転送中のデータを保護するため、暗号化されていない HTTP リクエストを Application Load Balancer が HTTPS に自動的にリダイレクトするようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
AC-17 (2) 情報システムは、リモートアクセスセッションの機密性と整合性を保護するための暗号化メカニズムを実装します。

redshift-require-tls-ssl

Amazon Redshift クラスターで、SQL クライアントに接続するために TLS/SSL 暗号化が必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
AC-17 (2) 情報システムは、リモートアクセスセッションの機密性と整合性を保護するための暗号化メカニズムを実装します。

acm-certificate-expiration-check

X509 証明書が AWS ACM によって発行されるようにすることで、ネットワークの整合性が保護されていることを確認します。これらの証明書は有効で、期限切れではない必要があります。このルールには、 daysToExpiration (AWS Foundational Security Best Practices の値: 90) の値が必要です。実際の値には、組織のポリシーを反映する必要があります。
AC-17 (2) 情報システムは、リモートアクセスセッションの機密性と整合性を保護するための暗号化メカニズムを実装します。

s3-bucket-ssl-requests-only

転送中のデータを保護するため、Amazon Simple Storage Service (Amazon S3) バケットで、Secure Sockets Layer (SSL) を使用するためのリクエストが必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
AC-17 (2) 情報システムは、リモートアクセスセッションの機密性と整合性を保護するための暗号化メカニズムを実装します。

elb-acm-certificate-required

機密データが含まれている可能性があるため、転送中のデータを保護するために Elastic Load Balancing で暗号化を有効にします。 AWS Certificate Manager を使用して、 AWS サービスおよび内部リソースでパブリックおよびプライベート SSL/TLS 証明書を管理、プロビジョニング、デプロイします。
AC-17 (2) 情報システムは、リモートアクセスセッションの機密性と整合性を保護するための暗号化メカニズムを実装します。

alb-http-drop-invalidヘッダー対応

Elastic Load Balancing (ELB) が、http ヘッダーを削除するように設定されていることを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
AC-17 (2) 情報システムは、リモートアクセスセッションの機密性と整合性を保護するための暗号化メカニズムを実装します。

elb-tls-https-listenersのみ

Elastic Load Balancing (ELB) が、SSL または HTTPS リスナーを使用して設定されるようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
AC-17 (3) 情報システムは、[Assignment: organization-defined number (割り当て: 組織で定義された数)] で管理されるネットワークアクセスコントロールポイントを介して、すべてのリモートアクセスをルーティングします。

internet-gateway-authorized-vpcのみ

インターネットゲートウェイが承認された Amazon Virtual Private AWS Cloud (Amazon VPC) にのみアタッチされるようにすることで、 クラウド内のリソースへのアクセスを管理します。 Amazon Virtual Private Cloud インターネットゲートウェイは、Amazon VPC との間の双方向インターネットアクセスを可能にしますが、これにより Amazon VPC リソースへの不正アクセスが発生する可能性があります。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

dms-replication-not-public

DMS レプリケーションインスタンスにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。DMS レプリケーションインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

ebs-snapshot-public-restorable- チェック

EBS スナップショットをパブリックに復元できないようにすることで、 AWS クラウドへのアクセスを管理します。EBS ボリュームスナップショットには機密情報が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

EC2-instance-no-public-ip

Amazon Elastic Compute AWS Cloud (Amazon EC2) インスタンスにパブリックにアクセスできないようにすることで、 クラウドへのアクセスを管理します。Amazon EC2 インスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

emr-master-no-public-ip

Amazon EMR クラスターマスターノードにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。Amazon EMR クラスターのマスターノードには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

lambda-function-public-access禁止

AWS Lambda 関数にパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。パブリックアクセスにより、リソースの可用性の低下を招く可能性があります。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

rds-instance-public-access- チェック

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

rds-snapshots-public-prohibited

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報と原則が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

redshift-cluster-public-access- チェック

Amazon Redshift クラスターが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon Redshift クラスターには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

s3 account-level-public-accessブロック

Amazon Simple Storage Service (Amazon S3) バケットにパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。このルールは、パブリックアクセスを防止することで、権限のないリモートユーザーから機密データを保護するのに役立ちます。このルールでは、オプションで ignorePublicAcls (Config Default: True)、 blockPublicPolicy (Config Default: True)、 blockPublicAcls (Config Default: True)、および restrictPublicBuckets パラメータ (Config Default: True) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

s3-bucket-public-read-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

s3-bucket-public-write-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
AC-21 (b) 組織: b。ユーザーによる情報共有と共同作業の意思決定を支援するため、[Assignment: organization-defined automated mechanisms or manual processes (割り当て: 組織で定義された自動化されたメカニズムまたは手動のプロセス)] を採用します。

sagemaker-notebook-no-direct-インターネットアクセス

Amazon SageMaker ノートブックが直接インターネットアクセスを許可しないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。インターネットからの直接アクセスを防止することで、権限のないユーザーが機密データにアクセスするのを防ぐことができます。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

api-gw-execution-loggingが有効

API Gateway のログ記録では、API にアクセスしたユーザーと API にアクセスした方法に関する詳細ビューが表示されます。このインサイトにより、ユーザーアクティビティを可視化することができます。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

cloudtrail-s3-dataevents-enabled

Simple Storage Service (Amazon S3) のデータイベントを収集することで、異常性の高いアクティビティを検出できます。詳細には、Amazon S3 バケットにアクセスした AWS アカウント の情報、IP アドレス、イベント発生時刻が含まれます。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

cloudtrail-enabled

AWS CloudTrail は、 マネジメントコンソールのアクションと API コールを記録 AWS することで、否認防止に役立ちます。 AWS サービスを呼び出し AWS アカウント たユーザーと 、呼び出しが生成された送信元 IP アドレス、呼び出しのタイミングを特定できます。キャプチャされたデータの詳細は、 AWS CloudTrail レコードコンテンツ内に表示されます。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

elb-logging-enabled

Elastic Load Balancing でのアクティビティは、環境内の通信の中心となるポイントです。ELB ログ記録が有効になっていることを確認します。収集されたデータから、ELB に送信されるリクエストについての詳細情報が得られます。各ログには、リクエストを受け取った時刻、クライアントの IP アドレス、レイテンシー、リクエストのパス、サーバーレスポンスなどの情報が含まれます。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

multi-region-cloudtrail-enabled

AWS CloudTrail は AWS 、 マネジメントコンソールのアクションと API コールを記録します。を呼び出したユーザーとアカウント AWS、呼び出し元の IP アドレス、呼び出しが発生した日時を特定できます。 CloudTrail MULTI_REGION_CLOUD_TRAIL_ENABLED が有効になっている場合、 はすべての から S3 バケット AWS リージョン にログファイルを配信します。さらに、 が新しいリージョンを起動すると AWS 、 CloudTrail は新しいリージョンに同じ証跡を作成します。その結果、アクションを実行しなくても、新しいリージョンの API アクティビティを含むログファイルを受け取ることができるようになります。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

s3-bucket-logging-enabled

Amazon Simple Storage Service (Amazon S3) サーバーアクセスのログ記録によって、ネットワークをモニタリングし、潜在的なサイバーセキュリティイベントに対応することができます。Amazon S3 バケットに対して行われたリクエストの詳細な記録をキャプチャすることで、イベントをモニタリングします。各アクセスのログレコードから、1 つのアクセスリクエストについての詳細情報を取得できます。詳細情報には、リクエスタ、バケット名、リクエスト時刻、リクエストアクション、レスポンスのステータス、エラーコード (該当する場合) などの情報が含まれます。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

vpc-flow-logs-enabled

VPC フローログでは、Amazon Virtual Private Cloud (Amazon VPC) 内のネットワークインターフェイス間で送受信される IP トラフィックに関する情報の詳細な記録を提供します。フローログレコードには、送信元、送信先、プロトコルなど、IP フローのさまざまなコンポーネントの値がデフォルトで含まれています。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

rds-logging-enabled

環境内でログ記録とモニタリングを行うため、Amazon Relational Database Service (Amazon RDS) でログ記録を有効にします。Amazon RDS のログ記録を使用すると、接続、切断、クエリ、クエリされたテーブルなどのイベントをキャプチャできます。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

wafv2-logging-enabled

環境内のログ記録とモニタリングに役立つように、リージョンおよびグローバルウェブ ACL で AWS WAF (V2) ログ記録を有効にします。 ACLs AWS WAF ログ記録は、ウェブ ACL によって分析されるトラフィックに関する詳細情報を提供します。ログには、 AWS WAF が AWS リソースからリクエストを受信した時刻、リクエストに関する情報、および各リクエストが一致したルールのアクションが記録されます。
AU-2 (a)(d) 組織: a。情報システムが以下のイベントを監査可能であることを決定します: [Assignment: organization-defined auditable events (割り当て: 組織で定義された監査可能なイベント)]: d。以下のイベントを情報システム内で監査することを決定します。[Assignment: organization-defined audited events (the subset of the auditable events defined in AU-2 a (割り当て: 組織で定義された監査可能なイベント (AU-2 a で定義された監査可能なイベントのサブ集合)]。

redshift-cluster-configuration-check

保管中のデータを保護するため、Amazon Redshift クラスターで暗号化が有効になっていることを確認します。また、必要な設定が Amazon Redshift クラスターにデプロイされていることを確認する必要があります。監査ログを有効にして、データベース内の接続とユーザーアクティビティに関する情報を提供します。このルールでは、 clusterDbEncrypted (Config Default : TRUE) と loggingEnabled (Config Default: TRUE) の値を設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

api-gw-execution-loggingが有効

API Gateway のログ記録では、API にアクセスしたユーザーと API にアクセスした方法に関する詳細ビューが表示されます。このインサイトにより、ユーザーアクティビティを可視化することができます。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

cloudtrail-s3-dataevents-enabled

Simple Storage Service (Amazon S3) のデータイベントを収集することで、異常性の高いアクティビティを検出できます。詳細には、Amazon S3 バケットにアクセスした AWS アカウント の情報、IP アドレス、イベント発生時刻が含まれます。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

rds-logging-enabled

環境内でログ記録とモニタリングを行うため、Amazon Relational Database Service (Amazon RDS) でログ記録を有効にします。Amazon RDS のログ記録を使用すると、接続、切断、クエリ、クエリされたテーブルなどのイベントをキャプチャできます。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

cloudtrail-enabled

AWS CloudTrail は、 マネジメントコンソールのアクションと API コールを記録 AWS することで、否認防止に役立ちます。 AWS サービスを呼び出し AWS アカウント たユーザーと 、呼び出しが生成された送信元 IP アドレス、呼び出しのタイミングを特定できます。キャプチャされたデータの詳細は、 AWS CloudTrail レコードコンテンツ内に表示されます。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

elb-logging-enabled

Elastic Load Balancing でのアクティビティは、環境内の通信の中心となるポイントです。ELB ログ記録が有効になっていることを確認します。収集されたデータから、ELB に送信されるリクエストについての詳細情報が得られます。各ログには、リクエストを受け取った時刻、クライアントの IP アドレス、レイテンシー、リクエストのパス、サーバーレスポンスなどの情報が含まれます。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

multi-region-cloudtrail-enabled

AWS CloudTrail は AWS 、 マネジメントコンソールのアクションと API コールを記録します。を呼び出したユーザーとアカウント AWS、呼び出し元の IP アドレス、呼び出しが発生した日時を特定できます。 CloudTrail MULTI_REGION_CLOUD_TRAIL_ENABLED が有効になっている場合、 はすべての から S3 バケット AWS リージョン にログファイルを配信します。さらに、 が新しいリージョンを起動すると AWS 、 CloudTrail は新しいリージョンに同じ証跡を作成します。その結果、アクションを実行しなくても、新しいリージョンの API アクティビティを含むログファイルを受け取ることができるようになります。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

s3-bucket-logging-enabled

Amazon Simple Storage Service (Amazon S3) サーバーアクセスのログ記録によって、ネットワークをモニタリングし、潜在的なサイバーセキュリティイベントに対応することができます。Amazon S3 バケットに対して行われたリクエストの詳細な記録をキャプチャすることで、イベントをモニタリングします。各アクセスのログレコードから、1 つのアクセスリクエストについての詳細情報を取得できます。詳細情報には、リクエスタ、バケット名、リクエスト時刻、リクエストアクション、レスポンスのステータス、エラーコード (該当する場合) などの情報が含まれます。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

vpc-flow-logs-enabled

VPC フローログでは、Amazon Virtual Private Cloud (Amazon VPC) 内のネットワークインターフェイス間で送受信される IP トラフィックに関する情報の詳細な記録を提供します。フローログレコードには、送信元、送信先、プロトコルなど、IP フローのさまざまなコンポーネントの値がデフォルトで含まれています。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

redshift-cluster-configuration-check

保管中のデータを保護するため、Amazon Redshift クラスターで暗号化が有効になっていることを確認します。また、必要な設定が Amazon Redshift クラスターにデプロイされていることを確認する必要があります。監査ログを有効にして、データベース内の接続とユーザーアクティビティに関する情報を提供します。このルールでは、 clusterDbEncrypted (Config Default : TRUE) と loggingEnabled (Config Default: TRUE) の値を設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
AU-3 情報システムは、発生したイベントのタイプ、イベントの発生日時、イベントの発生場所、イベントのソース、イベントの結果、イベントに関連付けられた個人またはサブジェクトの ID を証明する情報を含む監査レコードを生成します。

wafv2-logging-enabled

環境内のログ記録とモニタリングに役立つように、リージョンおよびグローバルウェブ ACL で AWS WAF (V2) ログ記録を有効にします。 ACLs AWS WAF ログ記録は、ウェブ ACL によって分析されるトラフィックに関する詳細情報を提供します。ログには、 AWS WAF が AWS リソースからリクエストを受信した時刻、リクエストに関する情報、および各リクエストが一致したルールのアクションが記録されます。
AU-6 (1)(3) (1) 組織は、疑わしいアクティビティを調査し対応するための組織のプロセスをサポートするための監査のレビュー、分析、および報告のプロセスを統合する自動化されたメカニズムを採用します。(3) 組織は、さまざまなリポジトリ間で監査レコードを分析し相互に関連付けて、組織全体の状況認識を行います。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティ、不正なアクティビティ、悪意のあるアクティビティを特定するための悪意のある IPs と機械学習のリストが含まれます。
AU-6 (1)(3) (1) 組織は、疑わしいアクティビティを調査し対応するための組織のプロセスをサポートするための監査のレビュー、分析、および報告のプロセスを統合する自動化されたメカニズムを採用します。(3) 組織は、さまざまなリポジトリ間で監査レコードを分析し相互に関連付けて、組織全体の状況認識を行います。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
AU-6 (1)(3) (1) 組織は、疑わしいアクティビティを調査し対応するための組織のプロセスをサポートするための監査のレビュー、分析、および報告のプロセスを統合する自動化されたメカニズムを採用します。(3) 組織は、さまざまなリポジトリ間で監査レコードを分析し相互に関連付けて、組織全体の状況認識を行います。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
AU-6 (1)(3) (1) 組織は、疑わしいアクティビティを調査し対応するための組織のプロセスをサポートするための監査のレビュー、分析、および報告のプロセスを統合する自動化されたメカニズムを採用します。(3) 組織は、さまざまなリポジトリ間で監査レコードを分析し相互に関連付けて、組織全体の状況認識を行います。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
AU-7 (1) 情報システムは、[Assignment: organization-defined audit fields within audit records (割り当て: 組織で定義された監査レコード内の監査フィールド)] に基づいて、対象のイベントの監査レコードを処理する機能を提供します。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
AU-7 (1) 情報システムは、[Assignment: organization-defined audit fields within audit records (割り当て: 組織で定義された監査レコード内の監査フィールド)] に基づいて、対象のイベントの監査レコードを処理する機能を提供します。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
AU-9 情報システムは、監査情報と監査ツールを不正アクセス、変更、削除から保護します。

cloud-trail-encryption-enabled

機密データが存在する可能性があるため、保管中のデータを保護するために、 AWS CloudTrail 証跡で暗号化が有効になっていることを確認してください。
AU-9 情報システムは、監査情報と監査ツールを不正アクセス、変更、削除から保護します。

cloudwatch-log-group-encrypted

保管中の機密データを保護するために、Amazon CloudWatch Log Groups で暗号化が有効になっていることを確認します。
AU-9 (2) 情報システムは、監査対象のシステムやコンポーネントとは物理的に異なるシステムまたはシステムコンポーネントに、監査記録 [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] をバックアップします。

s3-bucket-replication-enabled

Amazon Simple Storage Service (Amazon S3) クロスリージョンレプリケーション (CRR) は、十分な容量と可用性の維持をサポートします。CRR により、Amazon S3 バケット間でオブジェクトを自動的に非同期コピーできるため、データの可用性が維持されます。
AU-11 組織は [Assignment: organization-defined time period consistent with records retention policy] の監査記録を保持し、セキュリティインシデント after-the-fact の調査をサポートし、規制および組織情報の保存要件を満たします。

cw-loggroup-retention-period- チェック

トラブルシューティングとフォレンジック調査を実行するため、ロググループでイベントログデータの最小期間が保持されていることを確認します。利用可能な過去のイベントログデータを入手できない場合、悪意のあるイベントの再構築と特定が困難になります。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

api-gw-execution-loggingが有効

API Gateway のログ記録では、API にアクセスしたユーザーと API にアクセスした方法に関する詳細ビューが表示されます。このインサイトにより、ユーザーアクティビティを可視化することができます。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

cloudtrail-s3-dataevents-enabled

Simple Storage Service (Amazon S3) のデータイベントを収集することで、異常性の高いアクティビティを検出できます。詳細には、Amazon S3 バケットにアクセスした AWS アカウント の情報、IP アドレス、イベント発生時刻が含まれます。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

rds-logging-enabled

環境内でログ記録とモニタリングを行うため、Amazon Relational Database Service (Amazon RDS) でログ記録を有効にします。Amazon RDS のログ記録を使用すると、接続、切断、クエリ、クエリされたテーブルなどのイベントをキャプチャできます。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

cloudtrail-enabled

AWS CloudTrail は、 マネジメントコンソールのアクションと API コールを記録 AWS することで、否認防止に役立ちます。 AWS サービスを呼び出し AWS アカウント たユーザーと 、呼び出しが生成された送信元 IP アドレス、呼び出しのタイミングを特定できます。キャプチャされたデータの詳細は、 AWS CloudTrail レコードコンテンツ内に表示されます。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

elb-logging-enabled

Elastic Load Balancing でのアクティビティは、環境内の通信の中心となるポイントです。ELB ログ記録が有効になっていることを確認します。収集されたデータから、ELB に送信されるリクエストについての詳細情報が得られます。各ログには、リクエストを受け取った時刻、クライアントの IP アドレス、レイテンシー、リクエストのパス、サーバーレスポンスなどの情報が含まれます。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

multi-region-cloudtrail-enabled

AWS CloudTrail は AWS 、 マネジメントコンソールのアクションと API コールを記録します。を呼び出したユーザーとアカウント AWS、呼び出し元の IP アドレス、呼び出しが発生した日時を特定できます。 CloudTrail MULTI_REGION_CLOUD_TRAIL_ENABLED が有効になっている場合、 はすべての から S3 バケット AWS リージョン にログファイルを配信します。さらに、 が新しいリージョンを起動すると AWS 、 CloudTrail は新しいリージョンに同じ証跡を作成します。その結果、アクションを実行しなくても、新しいリージョンの API アクティビティを含むログファイルを受け取ることができるようになります。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

s3-bucket-logging-enabled

Amazon Simple Storage Service (Amazon S3) サーバーアクセスのログ記録によって、ネットワークをモニタリングし、潜在的なサイバーセキュリティイベントに対応することができます。Amazon S3 バケットに対して行われたリクエストの詳細な記録をキャプチャすることで、イベントをモニタリングします。各アクセスのログレコードから、1 つのアクセスリクエストについての詳細情報を取得できます。詳細情報には、リクエスタ、バケット名、リクエスト時刻、リクエストアクション、レスポンスのステータス、エラーコード (該当する場合) などの情報が含まれます。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

vpc-flow-logs-enabled

VPC フローログでは、Amazon Virtual Private Cloud (Amazon VPC) 内のネットワークインターフェイス間で送受信される IP トラフィックに関する情報の詳細な記録を提供します。フローログレコードには、送信元、送信先、プロトコルなど、IP フローのさまざまなコンポーネントの値がデフォルトで含まれています。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

wafv2-logging-enabled

環境内のログ記録とモニタリングに役立つように、リージョンおよびグローバルウェブ ACL で AWS WAF (V2) ログ記録を有効にします。 ACLs AWS WAF ログ記録は、ウェブ ACL によって分析されるトラフィックに関する詳細情報を提供します。ログには、 AWS WAF が AWS リソースからリクエストを受信した時刻、リクエストに関する情報、および各リクエストが一致したルールのアクションが記録されます。
AU-12 (a)(c) 情報システム: a。AU-2 a.で定義された監査可能なイベントについて、[Assignment: organization-defined information system components] での監査記録の生成機能を提供します: c。AU-2 d で定義されたイベントの監査レコードを、AU-3 で定義された内容で作成します。

redshift-cluster-configuration-check

保管中のデータを保護するため、Amazon Redshift クラスターで暗号化が有効になっていることを確認します。また、必要な設定が Amazon Redshift クラスターにデプロイされていることを確認する必要があります。監査ログを有効にして、データベース内の接続とユーザーアクティビティに関する情報を提供します。このルールでは、 clusterDbEncrypted (Config Default : TRUE) と loggingEnabled (Config Default: TRUE) の値を設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
CA-7 (a)(b) 組織は、継続的なモニタリング戦略を策定し、以下を含む継続的なモニタリングプログラムを実装します。モニタリング対象の [Assignment: organization-defined metrics (割り当て: 組織で定義されたメトリクス)] の設定。モニタリングのための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] およびそれらのモニタリングを裏付ける評価のための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] の確立

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティIPs と機械学習のリストが含まれます。
CA-7 (a)(b) 組織は、継続的なモニタリング戦略を策定し、以下を含む継続的なモニタリングプログラムを実装します。モニタリング対象の [Assignment: organization-defined metrics (割り当て: 組織で定義されたメトリクス)] の設定。モニタリングのための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] およびそれらのモニタリングをサポートする評価のための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] の確立。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
CA-7 (a)(b) 組織は、継続的なモニタリング戦略を策定し、以下を含む継続的なモニタリングプログラムを実装します。モニタリング対象の [Assignment: organization-defined metrics (割り当て: 組織で定義されたメトリクス)] の設定。モニタリングのための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] およびそれらのモニタリングをサポートする評価のための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] の確立。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
CA-7 (a)(b) 組織は、継続的なモニタリング戦略を策定し、以下を含む継続的なモニタリングプログラムを実装します。モニタリング対象の [Assignment: organization-defined metrics (割り当て: 組織で定義されたメトリクス)] の設定。モニタリングのための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] およびそれらのモニタリングをサポートする評価のための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] の確立。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
CA-7 (a)(b) 組織は、継続的なモニタリング戦略を策定し、以下を含む継続的なモニタリングプログラムを実装します。モニタリング対象の [Assignment: organization-defined metrics (割り当て: 組織で定義されたメトリクス)] の設定。モニタリングのための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] およびそれらのモニタリングをサポートする評価のための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] の確立。

EC2-instance-detailed-monitoring-enabled

このルールを有効にすると、Amazon EC2 コンソールでの Amazon Elastic Compute Cloud (Amazon EC2) インスタンスのモニタリングを改善できます。このルールでは、インスタンスの 1 分ごとのモニタリンググラフが表示されます。
CA-7 (a)(b) 組織は、継続的なモニタリング戦略を策定し、以下を含む継続的なモニタリングプログラムを実装します。モニタリング対象の [Assignment: organization-defined metrics (割り当て: 組織で定義されたメトリクス)] の設定。モニタリングのための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] およびそれらのモニタリングをサポートする評価のための [Assignment: organization-defined frequencies (割り当て: 組織で定義された頻度)] の確立。

rds-enhanced-monitoring-enabled

Amazon Relational Database Service (Amazon RDS) を有効にすると、Amazon RDS の可用性をモニタリングできます。これにより、Amazon RDS データベースインスタンスのヘルスステータスの詳細が可視化されます。Amazon RDS ストレージが、複数の基盤となる物理デバイスを使用している場合、拡張モニタリングによって各デバイスのデータが収集されます。また、Amazon RDS データベースインスタンスがマルチ AZ 配置で実行されている場合、セカンダリホスト上の各デバイスのデータと、セカンダリホストのメトリクスが収集されます。
CM-2 組織は、情報システムの現在のベースラインの設定を開発し、ドキュメント化し、設定を管理して維持します。

EC2 instance-managed-by-systemsマネージャー

AWS Systems Manager で Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを管理することで、組織内のソフトウェアプラットフォームとアプリケーションのインベントリを作成できます。 AWS Systems Manager を使用して、詳細なシステム設定、オペレーティングシステムのパッチレベル、サービス名とタイプ、ソフトウェアのインストール、アプリケーション名、パブリッシャーとバージョン、および環境に関するその他の詳細を提供します。
CM-2 組織は、情報システムの現在のベースラインの設定を開発し、ドキュメント化し、設定を管理して維持します。

EC2 managedinstance-association-compliance-statusチェック

AWS Systems Manager の関連付けを使用すると、組織内のソフトウェアプラットフォームやアプリケーションのインベントリを作成できます。 AWS Systems Manager では、マネージドインスタンスに設定のステータスを割り当て、オペレーティングシステムのパッチレベル、ソフトウェアのインストール、アプリケーション設定、環境に関するその他の詳細のベースラインを設定できます。
CM-2 組織は、情報システムの現在のベースラインの設定を開発し、ドキュメント化し、設定を管理して維持します。

ec2-stopped-instance

このルールを有効にすると、Amazon EC2 インスタンスが、組織の基準に従って許可された日数を超えて停止しているかどうかを確認することで、Amazon Elastic Compute Cloud (Amazon EC2) インスタンスのベースラインの設定を行うことができます。
CM-2 組織は、情報システムの現在のベースラインの設定を開発し、ドキュメント化し、設定を管理して維持します。

EC2-volume-inuse-check

このルールにより、Amazon Elastic Compute Cloud (Amazon EC2) インスタンスにアタッチされた Amazon Elastic Block Store ボリュームが、インスタンスの終了時に削除対象としてマークされるようになります。Amazon EBS ボリュームが、アタッチされているインスタンスの終了時に削除されていない場合、最小限の機能の概念に反する可能性があります。
CM-2 組織は、情報システムの現在のベースラインの設定を開発し、ドキュメント化し、設定を管理して維持します。

elb-deletion-protection-enabled

このルールにより、Elastic Load Balancing で削除保護が有効になっているかどうかを確認します。この機能を使用すると、ロードバランサーが誤って削除されたり悪意を持って削除されることで、アプリケーションの可用性が失われることを防ぐことができます。
CM-2 組織は、情報システムの現在のベースラインの設定を開発し、ドキュメント化し、設定を管理して維持します。

restricted-common-ports

Amazon Elastic Compute AWS Cloud (Amazon EC2) セキュリティグループで共通ポートが制限されるようにすることで、 クラウド内のリソースへのアクセスを管理します。ポートへのアクセスを信頼できるソースに制限しなければ、システムの可用性、完全性、機密性に対する脅威を招く可能性があります。このルールでは、blockedPort1 - blockedPort5 パラメータを必要に応じて設定できます (Config デフォルト: 20、21、3389、3306、4333)。実際の値には、組織のポリシーを反映する必要があります。
CM-2 組織は、情報システムの現在のベースラインの設定を開発し、ドキュメント化し、設定を管理して維持します。

cloudtrail-security-trail-enabled

このルールは、複数の設定が有効になっていることをチェックすることで AWS CloudTrail、 に AWS 推奨されるセキュリティのベストプラクティスを確実に使用するのに役立ちます。これには、ログ暗号化の使用、ログの検証、複数のリージョン AWS CloudTrail での の有効化が含まれます。
CM-7 (a) 組織: a。重要な機能のみを提供するように情報システムを設定します。

EC2 instance-managed-by-systemsマネージャー

AWS Systems Manager で Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを管理することで、組織内のソフトウェアプラットフォームとアプリケーションのインベントリを作成できます。 AWS Systems Manager を使用して、詳細なシステム設定、オペレーティングシステムのパッチレベル、サービス名とタイプ、ソフトウェアのインストール、アプリケーション名、パブリッシャーとバージョン、および環境に関するその他の詳細を提供します。
CM-7 (a) 組織: a。重要な機能のみを提供するように情報システムを設定します。

ec2managedinstance-association-compliance-status-check

AWS Systems Manager の関連付けを使用すると、組織内のソフトウェアプラットフォームやアプリケーションのインベントリを作成できます。 AWS Systems Manager では、マネージドインスタンスに設定のステータスを割り当て、オペレーティングシステムのパッチレベル、ソフトウェアのインストール、アプリケーション設定、環境に関するその他の詳細のベースラインを設定できます。
CM-8 (1) 組織は、コンポーネントのインストール、削除、および情報システムの更新において不可欠な部分である情報システムコンポーネントのインベントリを更新します。

EC2 instance-managed-by-systemsマネージャー

AWS Systems Manager で Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを管理することで、組織内のソフトウェアプラットフォームとアプリケーションのインベントリを作成できます。 AWS Systems Manager を使用して、詳細なシステム設定、オペレーティングシステムのパッチレベル、サービス名とタイプ、ソフトウェアのインストール、アプリケーション名、パブリッシャーとバージョン、および環境に関するその他の詳細を提供します。
CM-8 (3)(a) 組織: a。自動化されたメカニズム [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] を採用して、情報システム内に存在する未許可のハードウェア、ソフトウェア、ファームウェアコンポーネントを検出します。

EC2 instance-managed-by-systemsマネージャー

AWS Systems Manager で Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを管理することで、組織内のソフトウェアプラットフォームとアプリケーションのインベントリを作成できます。 AWS Systems Manager を使用して、詳細なシステム設定、オペレーティングシステムのパッチレベル、サービス名とタイプ、ソフトウェアのインストール、アプリケーション名、パブリッシャーとバージョン、および環境に関するその他の詳細を提供します。
CM-8 (3)(a) 組織: a。自動化されたメカニズム [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] を採用して、情報システム内に存在する未許可のハードウェア、ソフトウェア、ファームウェアコンポーネントを検出します。

EC2 managedinstance-association-compliance-statusチェック

AWS Systems Manager の関連付けを使用すると、組織内のソフトウェアプラットフォームやアプリケーションのインベントリを作成できます。 AWS Systems Manager では、マネージドインスタンスに設定のステータスを割り当て、オペレーティングシステムのパッチレベル、ソフトウェアのインストール、アプリケーション設定、環境に関するその他の詳細のベースラインを設定できます。
CM-8 (3)(a) 組織: a。自動化されたメカニズム [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] を採用して、情報システム内に存在する未許可のハードウェア、ソフトウェア、ファームウェアコンポーネントを検出します。

ec2managedinstance-patch-compliance-status-check

このルールを有効にすると、Amazon Elastic Compute Cloud (Amazon EC2) の脆弱性の特定とドキュメント化ができます。このルールは、組織のポリシーと手順で要求される Systems Manager AWS の Amazon EC2 インスタンスパッチコンプライアンスをチェックする。
CP-9 (b) 組織: b。情報システムの [Assignment: organization-defined frequency consistent with recovery time and recovery point objectives] に含まれるシステムレベルの情報のバックアップを実行します。

db-instance-backup-enabled

Amazon RDS のバックアップ機能では、データベースとトランザクションログのバックアップが作成されます。Amazon RDS により、DB インスタンスクラスターのストレージボリュームのスナップショットが自動的に作成され、DB インスタンス全体がバックアップされます。このシステムでは、回復性の要件を満たす特定の保持期間を設定できます。
CP-9 (b) 組織: b。情報システムの [Assignment: organization-defined frequency consistent with recovery time and recovery point objectives] に含まれるシステムレベルの情報のバックアップを実行します。

dynamodb-pitr-enabled

このルールを有効にして、情報がバックアップされているかどうかをチェックします。また、Amazon DynamoDB で point-in-time リカバリが有効になっていることを確認することで、バックアップを維持します。リカバリによって、過去 35 日間のテーブルの継続的なバックアップが維持されます。
CP-9 (b) 組織: b。情報システムの [Assignment: organization-defined frequency consistent with recovery time and recovery point objectives] に含まれるシステムレベルの情報のバックアップを実行します。

elasticache-redis-cluster-automatic-backup-check

自動バックアップが有効になっている場合、Amazon ElastiCache はクラスターのバックアップを毎日作成します。バックアップは、組織の指定により数日間、保持することができます。自動バックアップは、データ損失を防ぐのに役立ちます。障害が発生した場合は、新しいクラスターを作成して、最新のバックアップからデータを復元できます。
CP-9 (b) 組織: b。情報システムの [Assignment: organization-defined frequency consistent with recovery time and recovery point objectives] に含まれるシステムレベルの情報のバックアップを実行します。

s3-bucket-replication-enabled

Amazon Simple Storage Service (Amazon S3) クロスリージョンレプリケーション (CRR) は、十分な容量と可用性の維持をサポートします。CRR により、Amazon S3 バケット間でオブジェクトを自動的に非同期コピーできるため、データの可用性が維持されます。
CP-9 (b) 組織: b。情報システムの [Assignment: organization-defined frequency consistent with recovery time and recovery point objectives] に含まれるシステムレベルの情報のバックアップを実行します。

dynamodb-in-backup-plan

データのバックアッププロセスを支援するために、Amazon DynamoDB テーブルが AWS Backup プランの一部であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージド型のバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
CP-9 (b) 組織: b。情報システムの [Assignment: organization-defined frequency consistent with recovery time and recovery point objectives] に含まれるシステムレベルの情報のバックアップを実行します。

ebs-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Elastic Block Store (Amazon EBS) ボリュームが AWS Backup プランの一部であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージド型のバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
CP-9 (b) 組織: b。情報システムの [Assignment: organization-defined frequency consistent with recovery time and recovery point objectives] に含まれるシステムレベルの情報のバックアップを実行します。

efs-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Elastic File System (Amazon EFS) ファイルシステムが AWS Backup プランの一部であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージドバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
CP-9 (b) 組織: b。情報システムの [Assignment: organization-defined frequency consistent with recovery time and recovery point objectives] に含まれるシステムレベルの情報のバックアップを実行します。

rds-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Relational Database Service (Amazon RDS) インスタンスが Backup プランの一部 AWS であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージドバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

dynamodb-autoscaling-enabled

Amazon DynamoDB Auto Scaling は、 AWS Application Auto Scaling サービスを使用して、実際のトラフィックパターンに自動的に応答するプロビジョニングされたスループットキャパシティを調整します。 Auto Scaling これにより、テーブルまたはグローバルセカンダリインデックスで、プロビジョンされた読み取りおよび書き込みの容量が拡張され、トラフィックの急激な増加をスロットリングなしで処理できるようになります。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

elb-deletion-protection-enabled

このルールにより、Elastic Load Balancing で削除保護が有効になっているかどうかを確認します。この機能を使用すると、ロードバランサーが誤って削除されたり悪意を持って削除されることで、アプリケーションの可用性が失われることを防ぐことができます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

rds-multi-az-support

Amazon Relational Database Service (Amazon RDS) のマルチ AZ のサポートにより、データベースインスタンスの可用性と耐久性が強化されます。マルチ AZ のデータベースインスタンスをプロビジョニングすると、Amazon RDS はプライマリデータベースのインスタンスを自動的に作成し、別のアベイラビリティーゾーンのスタンバイインスタンスにデータを同期的にレプリケートします。各アベイラビリティーゾーンは、物理的に独立した独自のインフラストラクチャで実行されますが、高度な信頼性を実現できるよう設計されています。インフラストラクチャに障害が発生した場合、Amazon RDS ではスタンバイへの自動フェイルオーバーが実行されるため、フェイルオーバーが完了するとすぐにデータベース運用を再開できます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

s3-bucket-versioning-enabled

Amazon Simple Storage Service (Amazon S3) バケットのバージョニングは、同じ Amazon S3 バケットでオブジェクトの複数のバリアントを保持するのに役立ちます。バージョニングを使用すると、Amazon S3 バケットに保存されたあらゆるオブジェクトのすべてのバージョンを、保存、取得、復元することができます。バージョニングによって、意図しないユーザーアクションやアプリケーション障害から簡単に復旧できます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

vpc-vpn-2-tunnels-up

冗長な Site-to-Site VPN トンネルを実装することで、回復性の要件を満たすことができます。2 つのトンネルを使用することで、Site-to-Site VPN 接続の 1 つが使用できなくなった場合の接続を確保します。カスタマーゲートウェイが使用できなくなった場合に接続が失われるのを防ぐために、2 つ目のカスタマーゲートウェイを使用して Amazon Virtual Private Cloud (Amazon VPC) および仮想プライベートゲートウェイへの 2 つ目の Site-to-Site VPN 接続を設定できます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

db-instance-backup-enabled

Amazon RDS のバックアップ機能では、データベースとトランザクションログのバックアップが作成されます。Amazon RDS により、DB インスタンスクラスターのストレージボリュームのスナップショットが自動的に作成され、DB インスタンス全体がバックアップされます。このシステムでは、回復性の要件を満たす特定の保持期間を設定できます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

dynamodb-pitr-enabled

このルールを有効にして、情報がバックアップされているかどうかをチェックします。また、Amazon DynamoDB で point-in-time リカバリが有効になっていることを確認することで、バックアップを維持します。リカバリによって、過去 35 日間のテーブルの継続的なバックアップが維持されます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

elasticache-redis-cluster-automatic-バックアップチェック

自動バックアップが有効になっている場合、Amazon ElastiCache はクラスターのバックアップを毎日作成します。バックアップは、組織の指定により数日間、保持することができます。自動バックアップは、データ損失を防ぐのに役立ちます。障害が発生した場合は、新しいクラスターを作成して、最新のバックアップからデータを復元できます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

s3-bucket-replication-enabled

Amazon Simple Storage Service (Amazon S3) クロスリージョンレプリケーション (CRR) は、十分な容量と可用性の維持をサポートします。CRR により、Amazon S3 バケット間でオブジェクトを自動的に非同期コピーできるため、データの可用性が維持されます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

dynamodb-in-backup-plan

データのバックアッププロセスを支援するために、Amazon DynamoDB テーブルが AWS Backup プランの一部であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージド型のバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

ebs-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Elastic Block Store (Amazon EBS) ボリュームが AWS Backup プランの一部であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージド型のバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

efs-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Elastic File System (Amazon EFS) ファイルシステムが AWS Backup プランの一部であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージドバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

elb-cross-zone-load- バランシングが有効

Elastic Load Balancing (ELB) のクロスゾーン負荷分散を有効にして、十分な容量と可用性を維持します。クロスゾーン負荷分散により、有効な各アベイラビリティーゾーンで同じインスタンス数を維持する必要性が軽減されます。また、1 つ以上のインスタンスの消失を処理するアプリケーションの能力が向上します。
CP-10 組織は、中断、侵害、障害の発生後、情報システムを既知の状態に復旧し再構成します。

rds-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Relational Database Service (Amazon RDS) インスタンスが Backup プランの一部 AWS であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージドバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
IA-2 情報システムは、組織のユーザー (または組織のユーザーに代わって実行するプロセス) を一意に識別し認証します。

iam-password-policy

ID と認証情報は、組織の IAM パスワードポリシーに基づいて発行、管理、検証されます。パスワード強度に関する NIST SP 800-63 および Centers for Internet Security (CIS) AWS Foundations Benchmark に記載されている要件を満たしている、または上回っています。このルールでは、IAM パスワードポリシーにオプションで RequireUppercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true)、 RequireLowercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true) RequireSymbols 、(AWS 基礎セキュリティのベストプラクティスの値: true) RequireNumbers 、(AWS 基礎セキュリティのベストプラクティスの値: true) MinimumPasswordLength、(AWS 基礎セキュリティのベストプラクティスの値: 14)、 PasswordReusePrevention (AWS 基礎セキュリティのベストプラクティスの値: 24)、および MaxPasswordAge (AWS 基礎セキュリティのベストプラクティスの値: 90) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
IA-2(1)(11) (1) 情報システムは、権限のあるアカウントへのネットワークアクセスのための多要素認証を実装します。(11) 情報システムには、特権アカウントと非特権アカウントへのリモートアクセスのための多要素認証を実装します。その際、要素の 1 つはアクセスを取得するシステムとは別のデバイスによって提供され、その装置が [Assignment: organization-defined strength of mechanism requirement] を満たすようにします。

root-account-hardware-mfa対応

ルートユーザーに対してハードウェア MFA が有効になっていることを確認して、 AWS クラウド内のリソースへのアクセスを管理します。ルートユーザーは、最も権限のある AWS アカウントのユーザーです。MFA は、サインイン認証情報に更なる保護手段を追加します。ルートユーザーに MFA を要求することで、侵害された のインシデントを減らすことができます AWS アカウント。
IA-2(1)(11) (1) 情報システムは、権限のあるアカウントへのネットワークアクセスのための多要素認証を実装します。(11) 情報システムには、特権アカウントと非特権アカウントへのリモートアクセスのための多要素認証を実装します。その際、要素の 1 つはアクセスを取得するシステムとは別のデバイスによって提供され、その装置が [Assignment: organization-defined strength of mechanism requirement] を満たすようにします。

root-account-mfa-enabled

ルートユーザーに対して MFA が有効になっていることを確認して、 AWS クラウド内のリソースへのアクセスを管理します。ルートユーザーは、最も権限のある AWS アカウントのユーザーです。MFA は、ユーザー名とパスワードに 1 つの保護レイヤーを追加します。ルートユーザーに MFA を要求することで、侵害された のインシデントを減らすことができます AWS アカウント。
IA-2(1)(2)(11) (1) 情報システムは、権限のあるアカウントへのネットワークアクセスのための多要素認証を実装します。(2) 情報システムは、非特権アカウントへのネットワークアクセスのための多要素認証を実装します。(11) 情報システムには、特権アカウントと非特権アカウントへのリモートアクセスのための多要素認証を実装します。その際、要素の 1 つはアクセスを取得するシステムとは別のデバイスによって提供され、その装置が [Assignment: organization-defined strength of mechanism requirement] を満たすようにします。

mfa-enabled-for-iamコンソールアクセス

コンソールパスワードを持つすべての AWS Identity and Access Management (IAM) ユーザーに対して MFA が有効になっていることを確認して、 AWS クラウド内のリソースへのアクセスを管理します。MFA は、サインイン認証情報に加えて更なる保護手段を追加します。ユーザーに MFA を要求することで、アカウントが侵害されるインシデントを減らし、権限のないユーザーが機密データにアクセスできないようにすることができます。
IA-2(1)(2)(11) (1) 情報システムは、権限のあるアカウントへのネットワークアクセスのための多要素認証を実装します。(2) 情報システムは、非特権アカウントへのネットワークアクセスのための多要素認証を実装します。(11) 情報システムには、特権アカウントと非特権アカウントへのリモートアクセスのための多要素認証を実装します。その際、要素の 1 つはアクセスを取得するシステムとは別のデバイスによって提供され、その装置が [Assignment: organization-defined strength of mechanism requirement] を満たすようにします。

iam-user-mfa-enabled

AWS クラウド内のリソースへのアクセスを制限するには、このルールを有効にします。このルールにより、すべてのユーザーの多要素認証 (MFA) が有効になります。MFA は、ユーザー名とパスワードに更なる保護手段を追加します。ユーザーに MFA を要求することで、アカウントが侵害されるインシデントを減らします。
IA-5 (1)(a)(d)(e) パスワードベースの認証のための情報システム: a。[Assignment: organization-defined requirements for case sensitivity, number of characters, mix of upper-case letters, lower-case letters, numbers, and special characters, including minimum requirements for each type (割り当て: 組織で定義された大文字と小文字の区別、文字数、大文字、小文字、数字、特殊文字の組み合わせに関する、各タイプの最小要件を含む要件)] のパスワードの複雑さを最小限に抑えます: d。[Assignment: organization- defined numbers for lifetime minimum, lifetime maximum (割り当て: 組織で定義されたライフタイムの最小および最大の数値)] のパスワードの最小および最大有効期間の制限を適用します: e。[Assignment: organization-defined number (割り当て: 組織で定義された数)] 世代のパスワードの再利用を禁止します。

iam-password-policy

ID と認証情報は、組織の IAM パスワードポリシーに基づいて発行、管理、検証されます。パスワード強度に関する NIST SP 800-63 および Centers for Internet Security (CIS) AWS Foundations Benchmark に記載されている要件を満たしている、または上回っています。このルールでは、IAM パスワードポリシーにオプションで RequireUppercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true)、 RequireLowercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true) RequireSymbols 、(AWS 基礎セキュリティのベストプラクティスの値: true) RequireNumbers 、(AWS 基礎セキュリティのベストプラクティスの値: true) MinimumPasswordLength、(AWS 基礎セキュリティのベストプラクティスの値: 14)、 PasswordReusePrevention (AWS 基礎セキュリティのベストプラクティスの値: 24)、および MaxPasswordAge (AWS 基礎セキュリティのベストプラクティスの値: 90) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
IA-5 (4) 組織は、自動化されたツールを使用して、パスワード認証システムに [Assignment: organization-defined requirements (割り当て: 組織で定義された要件)] を満たす十分な強度があるかどうかを判断します。

iam-password-policy

ID と認証情報は、組織の IAM パスワードポリシーに基づいて発行、管理、検証されます。パスワード強度に関する NIST SP 800-63 および Centers for Internet Security (CIS) AWS Foundations Benchmark に記載されている要件を満たしている、または上回っています。このルールでは、IAM パスワードポリシーにオプションで RequireUppercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true)、 RequireLowercaseCharacters (AWS 基礎セキュリティのベストプラクティスの値: true) RequireSymbols 、(AWS 基礎セキュリティのベストプラクティスの値: true) RequireNumbers 、(AWS 基礎セキュリティのベストプラクティスの値: true) MinimumPasswordLength、(AWS 基礎セキュリティのベストプラクティスの値: 14)、 PasswordReusePrevention (AWS 基礎セキュリティのベストプラクティスの値: 24)、および MaxPasswordAge (AWS 基礎セキュリティのベストプラクティスの値: 90) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
IA-5 (7) 組織は、暗号化されていない静的オーセンティケーターが、アプリケーションやアクセススクリプトに埋め込まれたり、ファンクションキーに割り当てられたりしていないことを確認します。

codebuild-project-envvar-awscredチェック

認証情報 AWS_ACCESS_KEY_ID と AWS_SECRET_ACCESS_KEY が AWS Codebuild プロジェクト環境内に存在しないことを確認します。これらの変数をクリアテキストで保存しないでください。これらの変数をクリアテキストで保存すると、意図しないデータ漏えいや不正アクセスを招く可能性があります。
IR-4 (1) 組織は、インシデント対応プロセスをサポートするための自動化されたメカニズムを採用します。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
IR-4 (1) 組織は、インシデント対応プロセスをサポートするための自動化されたメカニズムを採用します。

guardduty-non-archived-findings

Amazon GuardDuty は、調査結果を重要度: 低、中、高で分類することで、インシデントの影響を理解するのに役立ちます。これらの分類を使用して、修復戦略と優先度を決定することができます。このルールでは、必要に応じて、アーカイブされていない検出結果の daysLowSev (Config デフォルト: 30)、 daysMediumSev (Config デフォルト: 7)、 daysHighSev (Config デフォルト: 1) を組織のポリシーで要求されているとおりに設定することができます。
IR-6 (1) 組織は、セキュリティインシデントの報告をサポートするための自動化されたメカニズムを採用します。

guardduty-non-archived-findings

Amazon GuardDuty は、調査結果を重要度: 低、中、高で分類することで、インシデントの影響を理解するのに役立ちます。これらの分類を使用して、修復戦略と優先度を決定することができます。このルールでは、必要に応じて、アーカイブされていない検出結果の daysLowSev (Config デフォルト: 30)、 daysMediumSev (Config デフォルト: 7)、 daysHighSev (Config デフォルト: 1) を組織のポリシーで要求されているとおりに設定することができます。
IR-7 (1) 組織は、インシデント対応に関連する情報およびサポートの可用性を高めるための自動化されたメカニズムを採用します。

guardduty-non-archived-findings

Amazon GuardDuty は、調査結果を重要度: 低、中、高で分類することで、インシデントの影響を理解するのに役立ちます。これらの分類を使用して、修復戦略と優先度を決定することができます。このルールでは、必要に応じて、アーカイブされていない検出結果の daysLowSev (Config デフォルト: 30)、 daysMediumSev (Config デフォルト: 7)、 daysHighSev (Config デフォルト: 1) を組織のポリシーで要求されているとおりに設定することができます。
RA-5 組織: a。情報システムおよびホストされているアプリケーションの脆弱性をスキャンし [Assignment: organization-defined frequency and/or randomly in accordance with organization-defined process (割り当て: 組織で定義された頻度および/またはプロセスに従ったランダムな頻度)]、システム/アプリケーションに影響を与える可能性のある新たな脆弱性が特定され、報告された場合にもスキャンします: b。ツール間の相互運用性を促進し、脆弱性管理プロセスの一部を自動化するために、以下の標準を使用した脆弱性スキャンツールおよびテクノロジーを採用します: 1。プラットフォーム、ソフトウェアの欠陥、不適切な構成を列挙します: 2。チェックリストとテスト手順のフォーマット: および 3。脆弱性による影響の測定: c。脆弱性スキャンレポートとセキュリティコントロール評価の結果を分析します: d。リスクの組織的評価に従って、正当な脆弱性を修正します: [Assignment: organization-defined response times (割り当て: 組織で定義された応答時間)]: および e。脆弱性スキャンプロセスおよびセキュリティコントロール評価から取得した情報を [Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] と共有し、他の情報システムにおける同様の脆弱性 (システム的な弱点や欠陥) を排除します。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティIPs と機械学習のリストが含まれます。
RA-5 組織: a。情報システムおよびホストされているアプリケーションの脆弱性をスキャンし [Assignment: organization-defined frequency and/or randomly in accordance with organization-defined process (割り当て: 組織で定義された頻度および/またはプロセスに従ったランダムな頻度)]、システム/アプリケーションに影響を与える可能性のある新たな脆弱性が特定され、報告された場合にもスキャンします: b。ツール間の相互運用性を促進し、脆弱性管理プロセスの一部を自動化するために、以下の標準を使用した脆弱性スキャンツールおよびテクノロジーを採用します: 1。プラットフォーム、ソフトウェアの欠陥、不適切な構成を列挙します: 2。チェックリストとテスト手順のフォーマット: および 3。脆弱性による影響の測定: c。脆弱性スキャンレポートとセキュリティコントロール評価の結果を分析します: d。リスクの組織的評価に従って、正当な脆弱性を修正します: [Assignment: organization-defined response times (割り当て: 組織で定義された応答時間)]: および e。脆弱性スキャンプロセスおよびセキュリティコントロール評価から取得した情報を [Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] と共有し、他の情報システムにおける同様の脆弱性 (システム的な弱点や欠陥) を排除します。

guardduty-non-archived-findings

Amazon GuardDuty は、調査結果を重要度: 低、中、高で分類することで、インシデントの影響を理解するのに役立ちます。これらの分類を使用して、修復戦略と優先度を決定することができます。このルールでは、必要に応じて、アーカイブされていない検出結果の daysLowSev (Config デフォルト: 30)、 daysMediumSev (Config デフォルト: 7)、 daysHighSev (Config デフォルト: 1) を組織のポリシーで要求されているとおりに設定することができます。
SA-3 (a) 組織: a。情報セキュリティの考慮事項が組み込まれた [Assignment: organization-defined system development life cycle (割り当て: 組織で定義されたシステム開発のライフサイクル)] を使用して、情報システムを管理します。

codebuild-project-envvar-awscredチェック

認証情報 AWS_ACCESS_KEY_ID と AWS_SECRET_ACCESS_KEY が AWS Codebuild プロジェクト環境内に存在しないことを確認します。これらの変数をクリアテキストで保存しないでください。これらの変数をクリアテキストで保存すると、意図しないデータ漏えいや不正アクセスを招く可能性があります。
SA-3 (a) 組織: a。情報セキュリティの考慮事項が組み込まれた [Assignment: organization-defined system development life cycle (割り当て: 組織で定義されたシステム開発のライフサイクル)] を使用して、情報システムを管理します。

EC2 instance-managed-by-systemsマネージャー

AWS Systems Manager で Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを管理することで、組織内のソフトウェアプラットフォームとアプリケーションのインベントリを作成できます。 AWS Systems Manager を使用して、詳細なシステム設定、オペレーティングシステムのパッチレベル、サービス名とタイプ、ソフトウェアのインストール、アプリケーション名、パブリッシャーとバージョン、および環境に関するその他の詳細を提供します。
SA-3 (a) 組織: a。情報セキュリティの考慮事項が組み込まれた [Assignment: organization-defined system development life cycle (割り当て: 組織で定義されたシステム開発のライフサイクル)] を使用して、情報システムを管理します。

codebuild-project-source-repo-URL チェック

GitHub または Bitbucket ソースリポジトリ URL に、Codebuild プロジェクト環境内の AWS 個人用アクセストークン、サインイン認証情報が含まれていないことを確認します。個人アクセストークンまたはサインイン認証情報の代わりに OAuth を使用して、 GitHub または Bitbucket リポジトリへのアクセスの認可を付与します。
SA-10 組織は、情報システム、システムコンポーネント、情報システムサービスのデベロッパーに以下を要求します: a。システム、コンポーネント、またはサービスの実行中に設定管理を行います [選択 ( 1 つまたは複数): design; development; implementation; operation]: b。[Assignment: organization-defined configuration items under configuration management (割り当て: 組織で定義された設定管理における設定項目)] への変更の整合性をドキュメント化し、管理および制御する: c。システム、コンポーネント、サービスには組織が承認した変更のみを実装する: d。システム、コンポーネント、サービスに対する承認された変更と、それらの変更による潜在的なセキュリティへの影響をドキュメント化する: および e。システム、コンポーネント、サービス内のセキュリティの欠陥の解決状況を追跡し、結果を [Assignment: organization-defined personnel (割り当て: 組織で定義される担当者)] に報告します。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティIPs と機械学習のリストが含まれます。
SA-10 組織は、情報システム、システムコンポーネント、情報システムサービスのデベロッパーに以下を要求します: a。システム、コンポーネント、またはサービスの実行中に設定管理を行います [選択 ( 1 つまたは複数): design; development; implementation; operation]: b。[Assignment: organization-defined configuration items under configuration management (割り当て: 組織で定義された設定管理における設定項目)] への変更の整合性をドキュメント化し、管理および制御する: c。システム、コンポーネント、サービスには組織が承認した変更のみを実装する: d。システム、コンポーネント、サービスに対する承認された変更と、それらの変更による潜在的なセキュリティへの影響をドキュメント化する: および e。システム、コンポーネント、サービス内のセキュリティの欠陥の解決状況を追跡し、結果を [Assignment: organization-defined personnel (割り当て: 組織で定義される担当者)] に報告します。

guardduty-non-archived-findings

Amazon GuardDuty は、調査結果を重要度: 低、中、高で分類することで、インシデントの影響を理解するのに役立ちます。これらの分類を使用して、修復戦略と優先度を決定することができます。このルールでは、必要に応じて、アーカイブされていない検出結果の daysLowSev (Config デフォルト: 30)、 daysMediumSev (Config デフォルト: 7)、 daysHighSev (Config デフォルト: 1) を組織のポリシーで要求されているとおりに設定することができます。
SA-10 組織は、情報システム、システムコンポーネント、情報システムサービスのデベロッパーに以下を要求します: a。システム、コンポーネント、またはサービスの実行中に設定管理を行います [選択 ( 1 つまたは複数): design; development; implementation; operation]: b。[Assignment: organization-defined configuration items under configuration management (割り当て: 組織で定義された設定管理における設定項目)] への変更の整合性をドキュメント化し、管理および制御する: c。システム、コンポーネント、サービスには組織が承認した変更のみを実装する: d。システム、コンポーネント、サービスに対する承認された変更と、それらの変更による潜在的なセキュリティへの影響をドキュメント化する: および e。システム、コンポーネント、サービス内のセキュリティの欠陥の解決状況を追跡し、結果を [Assignment: organization-defined personnel (割り当て: 組織で定義される担当者)] に報告します。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
SA-10 組織は、情報システム、システムコンポーネント、情報システムサービスのデベロッパーに以下を要求します: a。システム、コンポーネント、またはサービスの実行中に設定管理を行います [選択 ( 1 つまたは複数): design; development; implementation; operation]: b。[Assignment: organization-defined configuration items under configuration management (割り当て: 組織で定義された設定管理における設定項目)] への変更の整合性をドキュメント化し、管理および制御する: c。システム、コンポーネント、サービスには組織が承認した変更のみを実装する: d。システム、コンポーネント、サービスに対する承認された変更と、それらの変更による潜在的なセキュリティへの影響をドキュメント化する: および e。システム、コンポーネント、サービス内のセキュリティの欠陥の解決状況を追跡し、結果を [Assignment: organization-defined personnel (割り当て: 組織で定義される担当者)] に報告します。

EC2 instance-managed-by-systemsマネージャー

AWS Systems Manager で Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを管理することで、組織内のソフトウェアプラットフォームとアプリケーションのインベントリを作成できます。 AWS Systems Manager を使用して、詳細なシステム設定、オペレーティングシステムのパッチレベル、サービス名とタイプ、ソフトウェアのインストール、アプリケーション名、パブリッシャーとバージョン、および環境に関するその他の詳細を提供します。
SC-2 情報システムは、ユーザー機能 (ユーザーインターフェイスサービスを含む) を情報システムの管理機能から分離します。

iam-group-has-users- チェック

AWS Identity and Access Management (IAM) は、IAM グループに少なくとも 1 人のユーザーがいるようにすることで、最小特権と職務分離の原則をアクセス許可と認可に組み込むのに役立ちます。関連するアクセス許可や職務に基づいてユーザーをグループに配置することは、最小特権を組み込む方法の 1 つです。
SC-2 情報システムは、ユーザー機能 (ユーザーインターフェイスサービスを含む) を情報システムの管理機能から分離します。

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) は、アクセス許可と認可に最小特権と職務分離の原則を組み込むのに役立ちます。ポリシーに「Resource」:「*」ではなく「Effect」:「Allow」と「Action」:「*」を含めることを制限できます。タスク完了のために必要以上の権限をユーザーに付与することは、最小特権と職務の分離の原則に反する可能性があります。
SC-4 情報システムは、共有システムリソースを介した不正で意図しない情報転送を防止します。

EC2-volume-inuse-check

このルールにより、Amazon Elastic Compute Cloud (Amazon EC2) インスタンスにアタッチされた Amazon Elastic Block Store ボリュームが、インスタンスの終了時に削除対象としてマークされるようになります。Amazon EBS ボリュームが、アタッチされているインスタンスの終了時に削除されていない場合、最小限の機能の概念に反する可能性があります。
SC-5 情報システムは、[Assignment: organization-defined security safeguards (割り当て: 組織で定義されたセキュリティの安全対策)] を採用することで、以下のタイプのサービス拒否攻撃の影響保護し、またはその影響を制限します。[Assignment: organization-defined types of denial of service attacks or references to sources for such information (割り当て: 組織で定義されたタイプのサービス拒否攻撃またはそれらの情報のソースの参照]。

autoscaling-group-elb-healthcheck必須

Amazon Elastic Compute Cloud (Amazon EC2) Auto Scaling グループの Elastic Load Balancing (ELB) ヘルスチェックは、十分な容量と可用性の維持をサポートします。ロードバランサーは、定期的に ping の送信、接続の試行、リクエストの送信を実行し、Auto scaling グループ内の Amazon EC2 インスタンスのヘルスステータスをテストします。インスタンスによってレポートが返されない場合、新しい Amazon EC2 インスタンスにトラフィックが送信されます。
SC-5 情報システムは、[Assignment: organization-defined security safeguards (割り当て: 組織で定義されたセキュリティの安全対策)] を採用することで、以下のタイプのサービス拒否攻撃の影響保護し、またはその影響を制限します。[Assignment: organization-defined types of denial of service attacks or references to sources for such information (割り当て: 組織で定義されたタイプのサービス拒否攻撃またはそれらの情報のソースの参照]。

dynamodb-autoscaling-enabled

Amazon DynamoDB Auto Scaling は、 AWS Application Auto Scaling サービスを使用して、実際のトラフィックパターンに自動的に応答するプロビジョニングされたスループットキャパシティを調整します。 Auto Scaling これにより、テーブルまたはグローバルセカンダリインデックスで、プロビジョンされた読み取りおよび書き込みの容量が拡張され、トラフィックの急激な増加をスロットリングなしで処理できるようになります。
SC-5 情報システムは、[Assignment: organization-defined security safeguards (割り当て: 組織で定義されたセキュリティの安全対策)] を採用することで、以下のタイプのサービス拒否攻撃の影響保護し、またはその影響を制限します。[Assignment: organization-defined types of denial of service attacks or references to sources for such information (割り当て: 組織で定義されたタイプのサービス拒否攻撃またはそれらの情報のソースの参照]。

rds-multi-az-support

Amazon Relational Database Service (Amazon RDS) のマルチ AZ のサポートにより、データベースインスタンスの可用性と耐久性が強化されます。マルチ AZ のデータベースインスタンスをプロビジョニングすると、Amazon RDS はプライマリデータベースのインスタンスを自動的に作成し、別のアベイラビリティーゾーンのスタンバイインスタンスにデータを同期的にレプリケートします。各アベイラビリティーゾーンは、物理的に独立した独自のインフラストラクチャで実行されますが、高度な信頼性を実現できるよう設計されています。インフラストラクチャに障害が発生した場合、Amazon RDS ではスタンバイへの自動フェイルオーバーが実行されるため、フェイルオーバーが完了するとすぐにデータベース運用を再開できます。
SC-5 情報システムは、[Assignment: organization-defined security safeguards (割り当て: 組織で定義されたセキュリティの安全対策)] を採用することで、以下のタイプのサービス拒否攻撃の影響保護し、またはその影響を制限します。[Assignment: organization-defined types of denial of service attacks or references to sources for such information (割り当て: 組織で定義されたタイプのサービス拒否攻撃またはそれらの情報のソースの参照]。

s3-bucket-replication-enabled

Amazon Simple Storage Service (Amazon S3) クロスリージョンレプリケーション (CRR) は、十分な容量と可用性の維持をサポートします。CRR により、Amazon S3 バケット間でオブジェクトを自動的に非同期コピーできるため、データの可用性が維持されます。
SC-5 情報システムは、[Assignment: organization-defined security safeguards (割り当て: 組織で定義されたセキュリティの安全対策)] を採用することで、以下のタイプのサービス拒否攻撃の影響保護し、またはその影響を制限します。[Assignment: organization-defined types of denial of service attacks or references to sources for such information (割り当て: 組織で定義されたタイプのサービス拒否攻撃またはそれらの情報のソースの参照]。

elb-cross-zone-load- バランシングが有効

Elastic Load Balancing (ELB) のクロスゾーン負荷分散を有効にして、十分な容量と可用性を維持します。クロスゾーン負荷分散により、有効な各アベイラビリティーゾーンで同じインスタンス数を維持する必要性が軽減されます。また、1 つ以上のインスタンスの消失を処理するアプリケーションの能力が向上します。
SC-5 情報システムは、[Assignment: organization-defined security safeguards (割り当て: 組織で定義されたセキュリティの安全対策)] を採用することで、以下のタイプのサービス拒否攻撃の影響保護し、またはその影響を制限します。[Assignment: organization-defined types of denial of service attacks or references to sources for such information (割り当て: 組織で定義されたタイプのサービス拒否攻撃またはそれらの情報のソースの参照]。

rds-instance-deletion-protectionが有効

Amazon Relational Database Service (Amazon RDS) インスタンスで、削除保護が有効になっていることを確認します。削除保護を使用すると、Amazon RDS インスタンが誤って削除されたり、悪意を持って削除されることでアプリケーションの可用性が失われることを防ぐことができます。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

EC2-instance-no-public-ip

Amazon Elastic Compute AWS Cloud (Amazon EC2) インスタンスにパブリックにアクセスできないようにすることで、 クラウドへのアクセスを管理します。Amazon EC2 インスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

s3-bucket-ssl-requests-only

転送中のデータを保護するため、Amazon Simple Storage Service (Amazon S3) バケットで、Secure Sockets Layer (SSL) を使用するためのリクエストが必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

redshift-require-tls-ssl

Amazon Redshift クラスターで、SQL クライアントに接続するために TLS/SSL 暗号化が必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

elb-acm-certificate-required

機密データが含まれている可能性があるため、転送中のデータを保護するために Elastic Load Balancing で暗号化を有効にします。 AWS Certificate Manager を使用して、 AWS サービスおよび内部リソースでパブリックおよびプライベート SSL/TLS 証明書を管理、プロビジョニング、デプロイします。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

alb-http-to-https-リダイレクトチェック

転送中のデータを保護するため、暗号化されていない HTTP リクエストを Application Load Balancer が HTTPS に自動的にリダイレクトするようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

elb-tls-https-listenersのみ

Elastic Load Balancing (ELB) が、SSL または HTTPS リスナーを使用して設定されるようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

wafv2-logging-enabled

環境内のログ記録とモニタリングに役立つように、リージョンおよびグローバルウェブ ACL で AWS WAF (V2) ログ記録を有効にします。 ACLs AWS WAF ログ記録は、ウェブ ACL によって分析されるトラフィックに関する詳細情報を提供します。ログには、 AWS WAF が AWS リソースからリクエストを受信した時刻、リクエストに関する情報、および各リクエストが一致したルールのアクションが記録されます。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

EC2-instances-in-vpc

Amazon Virtual Private Cloud (Amazon VPC) 内に Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを展開し、Amazon VPC 内でのインスタンスとサービス間の安全な通信を、インターネットゲートウェイ、NAT デバイス、VPN 接続を必要とせず可能にします。すべてのトラフィックは AWS クラウド内で安全に保持されます。Amazon VPC 内に存在するドメインは論理的に隔離されているため、パブリックエンドポイントを使用するドメインよりも多くのセキュリティレイヤーが追加されています。Amazon EC2 インスタンスを Amazon VPC に割り当て、アクセスを適切に管理します。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

internet-gateway-authorized-vpcのみ

インターネットゲートウェイが承認された Amazon Virtual Private AWS Cloud (Amazon VPC) にのみアタッチされるようにすることで、 クラウド内のリソースへのアクセスを管理します。 Amazon Virtual Private Cloud インターネットゲートウェイは、Amazon VPC との間の双方向インターネットアクセスを可能にしますが、これにより Amazon VPC リソースへの不正アクセスが発生する可能性があります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

dms-replication-not-public

DMS レプリケーションインスタンスにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。DMS レプリケーションインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

ebs-snapshot-public-restorable- チェック

EBS スナップショットをパブリックに復元できないようにすることで、 AWS クラウドへのアクセスを管理します。EBS ボリュームスナップショットには機密情報が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

elasticsearch-in-vpc-only

Amazon Service ( OpenSearch ServiceOpenSearch ) ドメインが Amazon Virtual Private AWS Cloud (Amazon VPC) 内にあることを確認することで、 クラウドへのアクセスを管理します。 Amazon Virtual Private Cloud Amazon VPC 内の OpenSearch サービスドメインを使用すると、インターネットゲートウェイ、NAT デバイス、または VPN 接続を必要とせずに、Amazon VPC 内の OpenSearch サービスと他のサービス間の安全な通信が可能になります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

emr-master-no-public-ip

Amazon EMR クラスターマスターノードにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。Amazon EMR クラスターのマスターノードには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

restricted-ssh

Amazon Elastic Compute Cloud (Amazon EC2) セキュリティグループは、 AWS リソースへの入出力ネットワークトラフィックをステートフルにフィルタリングすることで、ネットワークアクセスの管理に役立ちます。リソースで 0.0.0.0/0 からポート 22 への入力 (またはリモート) トラフィックを許可しないようにすることで、リモートアクセスを制限できます。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

lambda-function-public-access禁止

AWS Lambda 関数にパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。パブリックアクセスにより、リソースの可用性の低下を招く可能性があります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

lambda-inside-vpc

Amazon Virtual Private Cloud (Amazon VPC) 内に AWS Lambda 関数をデプロイして、関数と Amazon VPC 内の他の サービス間の安全な通信を実現します。この設定では、インターネットゲートウェイ、NAT デバイス、VPN 接続を使用する必要はありません。すべてのトラフィックは AWS クラウド内で安全に維持されます。論理的な隔離により、VPC 内に存在するドメインには、パブリックエンドポイントを使用するドメインに比較して、より拡張されたセキュリティレイヤーがあります。アクセスを適切に管理するには、 AWS Lambda 関数を VPC に割り当てる必要があります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

rds-instance-public-access- チェック

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

rds-snapshots-public-prohibited

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報と原則が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

redshift-cluster-public-access- チェック

Amazon Redshift クラスターが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon Redshift クラスターには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

restricted-common-ports

Amazon Elastic Compute AWS Cloud (Amazon EC2) セキュリティグループで共通ポートが制限されるようにすることで、 クラウド内のリソースへのアクセスを管理します。ポートへのアクセスを信頼できるソースに制限しなければ、システムの可用性、完全性、機密性に対する脅威を招く可能性があります。このルールでは、blockedPort1 - blockedPort5 パラメータを必要に応じて設定できます (Config デフォルト: 20、21、3389、3306、4333)。実際の値には、組織のポリシーを反映する必要があります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

s3-bucket-public-read-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

s3-bucket-public-write-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

sagemaker-notebook-no-direct-インターネットアクセス

Amazon SageMaker ノートブックが直接インターネットアクセスを許可しないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。インターネットからの直接アクセスを防止することで、権限のないユーザーが機密データにアクセスするのを防ぐことができます。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

vpc-default-security-group閉鎖

Amazon Elastic Compute Cloud (Amazon EC2) セキュリティグループは、 AWS リソースへの入出力ネットワークトラフィックをステートフルにフィルタリングすることで、ネットワークアクセスの管理に役立ちます。デフォルトのセキュリティグループですべてのトラフィックを制限すると、 AWS リソースへのリモートアクセスを制限するのに役立ちます。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

alb-waf-enabled

ウェブアプリケーションを保護するために、Elastic Load Balancer (ELB) で AWS WAF が有効になっていることを確認します。WAF は、一般的なウェブの脆弱性からウェブアプリケーションや API を保護するのに役立ちます。これらのウェブの脆弱性は、お客様の環境で可用性に影響を与えたり、セキュリティを侵害したり、リソースを過剰に消費したりする可能性があります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

s3-bucket-policy-grantee-check

s3_ bucket_policy_grantee_check を有効にして、 AWS クラウドへのアクセスを管理します。このルールは、Amazon S3 バケットによって付与されるアクセスが、指定したプリン AWS シパル、フェデレーティッドユーザー、サービスプリンシパル、IP アドレス、または Amazon Virtual Private Cloud (Amazon VPC) IDs によって制限されていることを確認します。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

s3 account-level-public-accessブロック

Amazon Simple Storage Service (Amazon S3) バケットにパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。このルールは、パブリックアクセスを防止することで、権限のないリモートユーザーから機密データを保護するのに役立ちます。このルールでは、オプションで ignorePublicAcls (Config Default: True)、 blockPublicPolicy (Config Default: True)、 blockPublicAcls (Config Default: True)、および restrictPublicBuckets パラメータ (Config Default: True) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

vpc-sg-open-only-to-authorized-ports

Amazon Elastic Compute AWS Cloud (Amazon EC2) セキュリティグループで共通ポートが制限されるようにすることで、 クラウド内のリソースへのアクセスを管理します。信頼できるソースへのポートに対するアクセスを制限しないと、システムの可用性、完全性、機密性に対する攻撃を招く可能性があります。インターネットからのセキュリティグループ内のリソースへのアクセスを制限することで (0.0.0.0/0)、内部システムへのリモートアクセスをコントロールできます。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

alb-http-drop-invalidヘッダー対応

Elastic Load Balancing (ELB) が、http ヘッダーを削除するように設定されていることを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-7 情報システム: a。システムの外部境界およびシステム内の主要な内部境界での通信をモニタリングおよびコントロールします: b 組織内のネットワークから分離された [Selection: physically; logically] でパブリックにアクセス可能なシステムコンポーネントのためのサブネットワークを採用します: および c。外部のネットワークや情報システムへの接続は、組織のセキュリティアーキテクチャに従って配置された境界保護装置で構成される管理されたインターフェイスを通じてのみ行います。

elasticsearch-node-to-node暗号化チェック

Amazon OpenSearch Service の node-to-node 暗号化が有効になっていることを確認します。N ode-to-node 暗号化は、Amazon Virtual Private Cloud (Amazon VPC) 内のすべての通信に対して TLS 1.2 暗号化を有効にします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

EC2-instances-in-vpc

Amazon Virtual Private Cloud (Amazon VPC) 内に Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを展開し、Amazon VPC 内でのインスタンスとサービス間の安全な通信を、インターネットゲートウェイ、NAT デバイス、VPN 接続を必要とせず可能にします。すべてのトラフィックは AWS クラウド内で安全に保持されます。Amazon VPC 内に存在するドメインは論理的に隔離されているため、パブリックエンドポイントを使用するドメインよりも多くのセキュリティレイヤーが追加されています。Amazon EC2 インスタンスを Amazon VPC に割り当て、アクセスを適切に管理します。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

internet-gateway-authorized-vpcのみ

インターネットゲートウェイが承認された Amazon Virtual Private AWS Cloud (Amazon VPC) にのみアタッチされるようにすることで、 クラウド内のリソースへのアクセスを管理します。 Amazon Virtual Private Cloud インターネットゲートウェイは、Amazon VPC との間の双方向インターネットアクセスを可能にしますが、これにより Amazon VPC リソースへの不正アクセスが発生する可能性があります。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

dms-replication-not-public

DMS レプリケーションインスタンスにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。DMS レプリケーションインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

ebs-snapshot-public-restorable- チェック

EBS スナップショットをパブリックに復元できないようにすることで、 AWS クラウドへのアクセスを管理します。EBS ボリュームスナップショットには機密情報が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

EC2-instance-no-public-ip

Amazon Elastic Compute AWS Cloud (Amazon EC2) インスタンスにパブリックにアクセスできないようにすることで、 クラウドへのアクセスを管理します。Amazon EC2 インスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

elasticsearch-in-vpc-only

Amazon Service ( OpenSearch ServiceOpenSearch ) ドメインが Amazon Virtual Private AWS Cloud (Amazon VPC) 内にあることを確認することで、 クラウドへのアクセスを管理します。 Amazon Virtual Private Cloud Amazon VPC 内の OpenSearch サービスドメインを使用すると、インターネットゲートウェイ、NAT デバイス、または VPN 接続を必要とせずに、Amazon VPC 内の OpenSearch サービスと他のサービス間の安全な通信が可能になります。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

emr-master-no-public-ip

Amazon EMR クラスターマスターノードにパブリックにアクセスできないようにすることで、 AWS クラウドへのアクセスを管理します。Amazon EMR クラスターのマスターノードには機密情報が含まれている可能性があるため、これらのアカウントに対するアクセスコントロールが必要です。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

restricted-ssh

Amazon Elastic Compute Cloud (Amazon EC2) セキュリティグループは、 AWS リソースへの入出力ネットワークトラフィックをステートフルにフィルタリングすることで、ネットワークアクセスの管理に役立ちます。リソースで 0.0.0.0/0 からポート 22 への入力 (またはリモート) トラフィックを許可しないようにすることで、リモートアクセスを制限できます。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

lambda-function-public-access禁止

AWS Lambda 関数にパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。パブリックアクセスにより、リソースの可用性の低下を招く可能性があります。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

lambda-inside-vpc

Amazon Virtual Private Cloud (Amazon VPC) 内に AWS Lambda 関数をデプロイして、関数と Amazon VPC 内の他の サービス間の安全な通信を実現します。この設定では、インターネットゲートウェイ、NAT デバイス、VPN 接続を使用する必要はありません。すべてのトラフィックは AWS クラウド内で安全に維持されます。論理的な隔離により、VPC 内に存在するドメインには、パブリックエンドポイントを使用するドメインに比較して、より拡張されたセキュリティレイヤーがあります。アクセスを適切に管理するには、 AWS Lambda 関数を VPC に割り当てる必要があります。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

rds-instance-public-access- チェック

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

rds-snapshots-public-prohibited

Amazon Relational Database Service (Amazon RDS) インスタンスが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon RDS データベースインスタンスには機密情報と原則が含まれている可能性があるため、それらのアカウントに対するアクセスコントロールが必要です。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

redshift-cluster-public-access- チェック

Amazon Redshift クラスターが公開されていないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。Amazon Redshift クラスターには機密情報が含まれている可能性があるため、これらのアカウントに対する原則とアクセスコントロールが必要です。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

restricted-common-ports

Amazon Elastic Compute AWS Cloud (Amazon EC2) セキュリティグループで共通ポートが制限されるようにすることで、 クラウド内のリソースへのアクセスを管理します。ポートへのアクセスを信頼できるソースに制限しなければ、システムの可用性、完全性、機密性に対する脅威を招く可能性があります。このルールでは、blockedPort1 - blockedPort5 パラメータを必要に応じて設定できます (Config デフォルト: 20、21、3389、3306、4333)。実際の値には、組織のポリシーを反映する必要があります。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

s3 account-level-public-accessブロック

Amazon Simple Storage Service (Amazon S3) バケットにパブリックにアクセスできないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。このルールは、パブリックアクセスを防止することで、権限のないリモートユーザーから機密データを保護するのに役立ちます。このルールでは、オプションで ignorePublicAcls (Config Default: True)、 blockPublicPolicy (Config Default: True)、 blockPublicAcls (Config Default: True)、および restrictPublicBuckets パラメータ (Config Default: True) を設定できます。実際の値には、組織のポリシーを反映する必要があります。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

s3-bucket-policy-grantee-check

s3_ bucket_policy_grantee_check を有効にして、 AWS クラウドへのアクセスを管理します。このルールは、Amazon S3 バケットによって付与されるアクセスが、指定したプリン AWS シパル、フェデレーティッドユーザー、サービスプリンシパル、IP アドレス、または Amazon Virtual Private Cloud (Amazon VPC) IDs によって制限されていることを確認します。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

s3-bucket-public-read-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

s3-bucket-public-write-prohibited

Amazon Simple Storage Service (Amazon S3) バケットへのアクセスを許可されたユーザー、プロセス、およびデバイスのみに許可することで、 AWS クラウド内のリソースへのアクセスを管理します。アクセスの管理は、データの分類と一致している必要があります。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

sagemaker-notebook-no-direct-インターネットアクセス

Amazon SageMaker ノートブックが直接インターネットアクセスを許可しないようにすることで、 AWS クラウド内のリソースへのアクセスを管理します。インターネットからの直接アクセスを防止することで、権限のないユーザーが機密データにアクセスするのを防ぐことができます。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

vpc-default-security-group- 閉じている

Amazon Elastic Compute Cloud (Amazon EC2) セキュリティグループは、 AWS リソースへの入出力ネットワークトラフィックをステートフルにフィルタリングすることで、ネットワークアクセスの管理に役立ちます。デフォルトのセキュリティグループですべてのトラフィックを制限すると、 AWS リソースへのリモートアクセスを制限するのに役立ちます。
SC-7 (3) 組織は、情報システムへの外部ネットワーク接続の数を制限します。

vpc-sg-open-only-to-authorized-ports

Amazon Elastic Compute AWS Cloud (Amazon EC2) セキュリティグループで共通ポートが制限されるようにすることで、 クラウド内のリソースへのアクセスを管理します。信頼できるソースへのポートに対するアクセスを制限しないと、システムの可用性、完全性、機密性に対する攻撃を招く可能性があります。インターネットからのセキュリティグループ内のリソースへのアクセスを制限することで (0.0.0.0/0)、内部システムへのリモートアクセスをコントロールできます。
SC-8 情報システムは、転送される情報の [選択 ( 1 つまたは複数): confidentiality; integrity] を保護します。

alb-http-to-https-リダイレクトチェック

転送中のデータを保護するため、暗号化されていない HTTP リクエストを Application Load Balancer が HTTPS に自動的にリダイレクトするようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 情報システムは、転送される情報の [選択 ( 1 つまたは複数): confidentiality; integrity] を保護します。

alb-http-drop-invalidヘッダー対応

Elastic Load Balancing (ELB) が、http ヘッダーを削除するように設定されていることを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 情報システムは、転送される情報の [選択 ( 1 つまたは複数): confidentiality; integrity] を保護します。

elasticsearch-node-to-node暗号化チェック

Amazon OpenSearch Service の node-to-node 暗号化が有効になっていることを確認します。N ode-to-node 暗号化は、Amazon Virtual Private Cloud (Amazon VPC) 内のすべての通信に対して TLS 1.2 暗号化を有効にします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 情報システムは、転送される情報の [選択 ( 1 つまたは複数): confidentiality; integrity] を保護します。

elb-tls-https-listenersのみ

Elastic Load Balancing (ELB) が、SSL または HTTPS リスナーを使用して設定されるようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 情報システムは、転送される情報の [選択 ( 1 つまたは複数): confidentiality; integrity] を保護します。

redshift-require-tls-ssl

Amazon Redshift クラスターで、SQL クライアントに接続するために TLS/SSL 暗号化が必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 情報システムは、転送される情報の [選択 ( 1 つまたは複数): confidentiality; integrity] を保護します。

s3-bucket-ssl-requests-only

転送中のデータを保護するため、Amazon Simple Storage Service (Amazon S3) バケットで、Secure Sockets Layer (SSL) を使用するためのリクエストが必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 情報システムは、転送される情報の [選択 ( 1 つまたは複数): confidentiality; integrity] を保護します。

elb-acm-certificate-required

機密データが含まれている可能性があるため、転送中のデータを保護するために Elastic Load Balancing で暗号化を有効にします。 AWS Certificate Manager を使用して、 AWS サービスおよび内部リソースでパブリックおよびプライベート SSL/TLS 証明書を管理、プロビジョニング、デプロイします。
SC-8 (1) 情報システムでは、[Assignment: organization-defined alternative physical safeguards (割り当て: 組織で定義された代替の物理的な安全対策)] によって保護されている場合を除き、転送中の [選択 ( 1 つまたは複数): prevent unauthorized disclosure of information; detect changes to information (選択 (1 つ以上): 情報の不正開示の防止、情報の変更の検出)] のための暗号メカニズムを実装します。

alb-http-to-https-リダイレクトチェック

転送中のデータを保護するため、暗号化されていない HTTP リクエストを Application Load Balancer が HTTPS に自動的にリダイレクトするようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 (1) 情報システムでは、[Assignment: organization-defined alternative physical safeguards (割り当て: 組織で定義された代替の物理的な安全対策)] によって保護されている場合を除き、転送中の [選択 ( 1 つまたは複数): prevent unauthorized disclosure of information; detect changes to information (選択 (1 つ以上): 情報の不正開示の防止、情報の変更の検出)] のための暗号メカニズムを実装します。

alb-http-drop-invalidヘッダー対応

Elastic Load Balancing (ELB) が、http ヘッダーを削除するように設定されていることを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 (1) 情報システムでは、[Assignment: organization-defined alternative physical safeguards (割り当て: 組織で定義された代替の物理的な安全対策)] によって保護されている場合を除き、転送中の [選択 ( 1 つまたは複数): prevent unauthorized disclosure of information; detect changes to information (選択 (1 つ以上): 情報の不正開示の防止、情報の変更の検出)] のための暗号メカニズムを実装します。

elasticsearch-node-to-node暗号化チェック

Amazon OpenSearch Service の node-to-node 暗号化が有効になっていることを確認します。N ode-to-node 暗号化は、Amazon Virtual Private Cloud (Amazon VPC) 内のすべての通信に対して TLS 1.2 暗号化を有効にします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 (1) 情報システムでは、[Assignment: organization-defined alternative physical safeguards (割り当て: 組織で定義された代替の物理的な安全対策)] によって保護されている場合を除き、転送中の [選択 ( 1 つまたは複数): prevent unauthorized disclosure of information; detect changes to information (選択 (1 つ以上): 情報の不正開示の防止、情報の変更の検出)] のための暗号メカニズムを実装します。

elb-tls-https-listenersのみ

Elastic Load Balancing (ELB) が、SSL または HTTPS リスナーを使用して設定されるようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 (1) 情報システムでは、[Assignment: organization-defined alternative physical safeguards (割り当て: 組織で定義された代替の物理的な安全対策)] によって保護されている場合を除き、転送中の [選択 ( 1 つまたは複数): prevent unauthorized disclosure of information; detect changes to information (選択 (1 つ以上): 情報の不正開示の防止、情報の変更の検出)] のための暗号メカニズムを実装します。

redshift-require-tls-ssl

Amazon Redshift クラスターで、SQL クライアントに接続するために TLS/SSL 暗号化が必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 (1) 情報システムでは、[Assignment: organization-defined alternative physical safeguards (割り当て: 組織で定義された代替の物理的な安全対策)] によって保護されている場合を除き、転送中の [選択 ( 1 つまたは複数): prevent unauthorized disclosure of information; detect changes to information (選択 (1 つ以上): 情報の不正開示の防止、情報の変更の検出)] のための暗号メカニズムを実装します。

s3-bucket-ssl-requests-only

転送中のデータを保護するため、Amazon Simple Storage Service (Amazon S3) バケットで、Secure Sockets Layer (SSL) を使用するためのリクエストが必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-8 (1) 情報システムでは、[Assignment: organization-defined alternative physical safeguards (割り当て: 組織で定義された代替の物理的な安全対策)] によって保護されている場合を除き、転送中の [選択 ( 1 つまたは複数): prevent unauthorized disclosure of information; detect changes to information (選択 (1 つ以上): 情報の不正開示の防止、情報の変更の検出)] のための暗号メカニズムを実装します。

elb-acm-certificate-required

機密データが含まれている可能性があるため、転送中のデータを保護するために Elastic Load Balancing で暗号化を有効にします。 AWS Certificate Manager を使用して、 AWS サービスおよび内部リソースでパブリックおよびプライベート SSL/TLS 証明書を管理、プロビジョニング、デプロイします。
SC-12 組織は、[Assignment: organization-defined requirements for key generation, distribution, storage, access, and destruction] に従って、情報システム内で使用される必要な暗号化の暗号化キーを確立および管理します。

cmk-backing-key-rotationが有効

キーのローテーションを有効にして、暗号化期間の最後に到達したときにキーがローテーションされるようにします。
SC-12 組織は、[Assignment: organization-defined requirements for key generation, distribution, storage, access, and destruction] に従って、情報システム内で使用される必要な暗号化の暗号化キーを確立および管理します。

acm-certificate-expiration-check

X509 証明書が AWS ACM によって発行されるようにすることで、ネットワークの整合性が保護されていることを確認します。これらの証明書は有効で、期限切れではない必要があります。このルールには、 daysToExpiration (AWS Foundational Security Best Practices の値: 90) の値が必要です。実際の値には、組織のポリシーを反映する必要があります。
SC-12 組織は、[Assignment: organization-defined requirements for key generation, distribution, storage, access, and destruction] に従って、情報システム内で使用される必要な暗号化の暗号化キーを確立および管理します。

kms-cmk-not-scheduled削除対象

保管中のデータを保護するため、必要なカスタマーマスターキー (CMKsが AWS Key Management Service (AWS KMS) で削除されるようにスケジュールされていないことを確認します。キーの削除が必要になる場合があるため、このルールでは、キーが意図せずスケジュールされた場合に備えて、削除予定のすべてのキーをチェックすることができます。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

elb-acm-certificate-required

機密データが含まれている可能性があるため、転送中のデータを保護するために Elastic Load Balancing で暗号化を有効にします。 AWS Certificate Manager を使用して、 AWS サービスおよび内部リソースでパブリックおよびプライベート SSL/TLS 証明書を管理、プロビジョニング、デプロイします。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

alb-http-to-https-リダイレクトチェック

転送中のデータを保護するため、暗号化されていない HTTP リクエストを Application Load Balancer が HTTPS に自動的にリダイレクトするようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

api-gw-cache-enabled暗号化済み

保管中のデータを保護するため、API Gateway ステージのキャッシュで暗号化が有効になっていることを確認します。機密データは API のメソッドでキャプチャされる可能性があるため、保管時の暗号化を有効にしてデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

cloud-trail-encryption-enabled

機密データが存在する可能性があるため、保管中のデータを保護するために、 AWS CloudTrail 証跡で暗号化が有効になっていることを確認してください。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

cloudwatch-log-group-encrypted

保管中の機密データを保護するために、Amazon CloudWatch Log Groups で暗号化が有効になっていることを確認します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

efs-encrypted-check

機密データが含まれている可能性があるため、保管中のデータを保護するために Amazon Elastic File System (EFS) で暗号化が有効になっていることを確認します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

elasticsearch-encrypted-at-rest

機密データが存在する可能性があるため、Amazon OpenSearch Service (OpenSearch Service) ドメインで暗号化が有効になっていることを確認してください。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

encrypted-volumes

機密データが含まれている可能性があるため、保管中のデータを保護するために Amazon Elastic Block Store (Amazon EBS) ボリュームで暗号化が有効になっていることを確認します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

rds-storage-encrypted

保管中のデータを保護するため、Amazon Relational Database Service (Amazon RDS) インスタンスで暗号化が有効になっていることを確認します。Amazon RDS インスタンスには機密データが含まれている可能性があるため、保管時の暗号化を有効にしてデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

redshift-cluster-configuration-check

保管中のデータを保護するため、Amazon Redshift クラスターで暗号化が有効になっていることを確認します。また、必要な設定が Amazon Redshift クラスターにデプロイされていることを確認する必要があります。監査ログを有効にして、データベース内の接続とユーザーアクティビティに関する情報を提供します。このルールでは、 clusterDbEncrypted (Config Default : TRUE) と loggingEnabled (Config Default: TRUE) の値を設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

redshift-require-tls-ssl

Amazon Redshift クラスターで、SQL クライアントに接続するために TLS/SSL 暗号化が必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

s3 bucket-server-side-encryption対応

保管中のデータを保護するため、Amazon Simple Storage Service (Amazon S3) バケットで暗号化が有効になっていることを確認します。Amazon S3 バケットには機密データが含まれている可能性があるため、暗号化を有効にしてデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

s3-bucket-ssl-requests-only

転送中のデータを保護するため、Amazon Simple Storage Service (Amazon S3) バケットで、Secure Sockets Layer (SSL) を使用するためのリクエストが必要かどうかを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

sagemaker-endpoint-configuration-kms-キー設定済み

保管中のデータを保護するため、 SageMaker エンドポイントで Key Management Service (AWS KMS) による AWS 暗号化が有効になっていることを確認します。機密データは SageMaker エンドポイントに保管中に存在する可能性があるため、保管中の暗号化を有効にして、そのデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

sagemaker-notebook-instance-kms-キー設定済み

保管中のデータを保護するために、 SageMaker ノートブックで Key Management Service (AWS KMS) による AWS 暗号化が有効になっていることを確認します。機密データは SageMaker ノートブックに保管中に存在する可能性があるため、保管中の暗号化を有効にしてデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、[Assignment: organization-defined cryptographic uses and type of cryptography required for each use (割り当て: 組織で定義された暗号化の使用と、各用途に必要な暗号化のタイプ)] を実装します。

sns-encrypted-kms

保管中のデータを保護するために、Amazon Simple Notification Service (Amazon SNS) トピックで Key Management Service (AWS KMS) を使用した AWS 暗号化が必要であることを確認してください。公開されたメッセージには機密データが含まれている可能性があるため、保管時の暗号化を有効にしてデータを保護します。
SC-13 情報システムは、適用される連邦法、大統領令、指令、ポリシー、規制、標準に従って、FIPS で検証された、または NSA で承認された暗号化を実装します。

dynamodb-table-encrypted-kms

Amazon DynamoDB テーブルで、暗号化が有効になっていることを確認します。これらのテーブルには機密データが含まれている可能性があるため、保管時の暗号化を有効にしてデータを保護します。デフォルトでは、DynamoDB テーブルは AWS 所有のカスタマーマスターキー (CMK) で暗号化されます。
SC-23 情報システムは、通信セッションの信頼性を保護します。

alb-http-to-https-リダイレクトチェック

転送中のデータを保護するため、暗号化されていない HTTP リクエストを Application Load Balancer が HTTPS に自動的にリダイレクトするようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-23 情報システムは、通信セッションの信頼性を保護します。

alb-http-drop-invalidヘッダー対応

Elastic Load Balancing (ELB) が、http ヘッダーを削除するように設定されていることを確認します。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-23 情報システムは、通信セッションの信頼性を保護します。

elb-tls-https-listenersのみ

Elastic Load Balancing (ELB) が、SSL または HTTPS リスナーを使用して設定されるようにします。機密データが含まれている可能性があるため、転送中の暗号化を有効にしてデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

api-gw-cache-enabled暗号化済み

保管中のデータを保護するため、API Gateway ステージのキャッシュで暗号化が有効になっていることを確認します。機密データは API のメソッドでキャプチャされる可能性があるため、保管時の暗号化を有効にしてデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

cloud-trail-encryption-enabled

機密データが存在する可能性があるため、保管中のデータを保護するために、 AWS CloudTrail 証跡で暗号化が有効になっていることを確認してください。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

cloudwatch-log-group-encrypted

保管中の機密データを保護するために、Amazon CloudWatch Log Groups で暗号化が有効になっていることを確認します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

efs-encrypted-check

機密データが含まれている可能性があるため、保管中のデータを保護するために Amazon Elastic File System (EFS) で暗号化が有効になっていることを確認します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

elasticsearch-encrypted-at-rest

機密データが存在する可能性があるため、Amazon OpenSearch Service (OpenSearch Service) ドメインで暗号化が有効になっていることを確認してください。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

encrypted-volumes

機密データが含まれている可能性があるため、保管中のデータを保護するために Amazon Elastic Block Store (Amazon EBS) ボリュームで暗号化が有効になっていることを確認します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

kms-cmk-not-scheduled削除対象

保管中のデータを保護するため、必要なカスタマーマスターキー (CMKsが AWS Key Management Service (AWS KMS) で削除されるようにスケジュールされていないことを確認します。キーの削除が必要になる場合があるため、このルールでは、キーが意図せずスケジュールされた場合に備えて、削除予定のすべてのキーをチェックすることができます。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

redshift-cluster-configuration-check

保管中のデータを保護するため、Amazon Redshift クラスターで暗号化が有効になっていることを確認します。また、必要な設定が Amazon Redshift クラスターにデプロイされていることを確認する必要があります。監査ログを有効にして、データベース内の接続とユーザーアクティビティに関する情報を提供します。このルールでは、 clusterDbEncrypted (Config Default : TRUE) と loggingEnabled (Config Default: TRUE) の値を設定する必要があります。実際の値には、組織のポリシーを反映する必要があります。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

s3-bucket-default-lock-enabled

Amazon Simple Storage Service (Amazon S3) バケットで、 デフォルトでロックが有効になっていることを確認します。S3 バケットには機密データが含まれている可能性があるため、保管時にオブジェクトロックを適用してデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

s3 bucket-server-side-encryption対応

保管中のデータを保護するため、Amazon Simple Storage Service (Amazon S3) バケットで暗号化が有効になっていることを確認します。Amazon S3 バケットには機密データが含まれている可能性があるため、暗号化を有効にしてデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

sagemaker-endpoint-configuration-kms-キー設定済み

保管中のデータを保護するため、 SageMaker エンドポイントで Key Management Service (AWS KMS) による AWS 暗号化が有効になっていることを確認します。機密データは SageMaker エンドポイントに保管中に存在する可能性があるため、保管中の暗号化を有効にして、そのデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

sagemaker-notebook-instance-kms- キー設定済み

保管中のデータを保護するために、 SageMaker ノートブックで Key Management Service (AWS KMS) による AWS 暗号化が有効になっていることを確認します。機密データは SageMaker ノートブックに保管中に存在する可能性があるため、保管中の暗号化を有効にしてデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

sns-encrypted-kms

保管中のデータを保護するために、Amazon Simple Notification Service (Amazon SNS) トピックで Key Management Service (AWS KMS) を使用した AWS 暗号化が必要であることを確認してください。公開されたメッセージには機密データが含まれている可能性があるため、保管時の暗号化を有効にしてデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

EC2-ebs-encryption-by-default

保管中のデータを保護するため、Amazon Elastic Block Store (Amazon EBS) ボリュームで暗号化が有効になっていることを確認します。これらのボリュームには機密データが含まれている可能性があるため、保管時の暗号化を有効にしてデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

rds-snapshot-encrypted

Amazon Relational Database Service (Amazon RDS) スナップショットで、暗号化が有効になっていることを確認します。機密データが含まれている可能性があるため、保管時の暗号化を有効にしてデータを保護します。
SC-28 情報システムは、[Assignment: organization-defined information at rest (割り当て: 組織で定義された保管時の情報)] の [選択 ( 1 つまたは複数): confidentiality; integrity (選択 (1 つ以上): 機密性、完全性)] を保護します。

rds-storage-encrypted

保管中のデータを保護するため、Amazon Relational Database Service (Amazon RDS) インスタンスで暗号化が有効になっていることを確認します。Amazon RDS インスタンスには機密データが含まれている可能性があるため、保管時の暗号化を有効にしてデータを保護します。
SC-36 組織は、[Assignment: organization-defined processing and storage (割り当て: 組織で定義された処理とストレージ)] を、複数の物理的な場所に配布します。

rds-multi-az-support

Amazon Relational Database Service (Amazon RDS) のマルチ AZ のサポートにより、データベースインスタンスの可用性と耐久性が強化されます。マルチ AZ のデータベースインスタンスをプロビジョニングすると、Amazon RDS はプライマリデータベースのインスタンスを自動的に作成し、別のアベイラビリティーゾーンのスタンバイインスタンスにデータを同期的にレプリケートします。各アベイラビリティーゾーンは、物理的に独立した独自のインフラストラクチャで実行されますが、高度な信頼性を実現できるよう設計されています。インフラストラクチャに障害が発生した場合、Amazon RDS ではスタンバイへの自動フェイルオーバーが実行されるため、フェイルオーバーが完了するとすぐにデータベース運用を再開できます。
SC-36 組織は、[Assignment: organization-defined processing and storage (割り当て: 組織で定義された処理とストレージ)] を、複数の物理的な場所に配布します。

s3-bucket-replication-enabled

Amazon Simple Storage Service (Amazon S3) クロスリージョンレプリケーション (CRR) は、十分な容量と可用性の維持をサポートします。CRR により、Amazon S3 バケット間でオブジェクトを自動的に非同期コピーできるため、データの可用性が維持されます。
SI-2 (2) 組織は、自動化されたメカニズム [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] を使用して、情報システムコンポーネントでの欠陥の修正に関する状態を判断します。

ec2managedinstance-patch-compliance-status-check

このルールを有効にすると、Amazon Elastic Compute Cloud (Amazon EC2) の脆弱性の特定とドキュメント化ができます。このルールは、組織のポリシーと手順で要求される Systems Manager AWS の Amazon EC2 インスタンスパッチコンプライアンスをチェックする。
SI-2 (2) 組織は、自動化されたメカニズム [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] を使用して、情報システムコンポーネントでの欠陥の修正に関する状態を判断します。

EC2 instance-managed-by-systemsマネージャー

AWS Systems Manager で Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを管理することで、組織内のソフトウェアプラットフォームとアプリケーションのインベントリを作成できます。 AWS Systems Manager を使用して、詳細なシステム設定、オペレーティングシステムのパッチレベル、サービス名とタイプ、ソフトウェアのインストール、アプリケーション名、パブリッシャーとバージョン、および環境に関するその他の詳細を提供します。
SI-2 (2) 組織は、自動化されたメカニズム [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] を使用して、情報システムコンポーネントでの欠陥の修正に関する状態を判断します。

ec2managedinstance-association-compliance-status-check

AWS Systems Manager の関連付けを使用すると、組織内のソフトウェアプラットフォームやアプリケーションのインベントリを作成できます。 AWS Systems Manager では、マネージドインスタンスに設定のステータスを割り当て、オペレーティングシステムのパッチレベル、ソフトウェアのインストール、アプリケーション設定、環境に関するその他の詳細のベースラインを設定できます。
SI-4 (1) 組織は、個々の侵入検知ツールを情報システム全体の侵入検知システムに接続し、設定します。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティ、不正なアクティビティ、悪意のあるアクティビティを特定するための悪意のある IPs と機械学習のリストが含まれます。
SI-4 (2) 組織は、ほぼリアルタイムのイベント分析をサポートするための自動化されたツールを採用します。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティ、不正なアクティビティ、悪意のあるアクティビティを特定するための悪意のある IPs と機械学習のリストが含まれます。
SI-4 (2) 組織は、ほぼリアルタイムのイベント分析をサポートするための自動化されたツールを採用します。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
SI-4 (2) 組織は、ほぼリアルタイムのイベント分析をサポートするための自動化されたツールを採用します。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
SI-4 (2) 組織は、ほぼリアルタイムのイベント分析をサポートするための自動化されたツールを採用します。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
SI-4 (2) 組織は、ほぼリアルタイムのイベント分析をサポートするための自動化されたツールを採用します。

EC2-instance-detailed-monitoring-enabled

このルールを有効にすると、Amazon EC2 コンソールでの Amazon Elastic Compute Cloud (Amazon EC2) インスタンスのモニタリングを改善できます。このルールでは、インスタンスの 1 分ごとのモニタリンググラフが表示されます。
SI-4 (4) 情報システムは、異常なまたは許可されていない活動または状態について、インバウンドおよびアウトバウンドの通信トラフィック [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] をモニタリングします。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティ、不正なアクティビティ、悪意のあるアクティビティを特定するための悪意のある IPs と機械学習のリストが含まれます。
SI-4 (4) 情報システムは、異常なまたは許可されていない活動または状態について、インバウンドおよびアウトバウンドの通信トラフィック [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] をモニタリングします。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
SI-4 (4) 情報システムは、異常なまたは許可されていない活動または状態について、インバウンドおよびアウトバウンドの通信トラフィック [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] をモニタリングします。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
SI-4 (4) 情報システムは、異常なまたは許可されていない活動または状態について、インバウンドおよびアウトバウンドの通信トラフィック [Assignment: organization-defined frequency (割り当て: 組織で定義された頻度)] をモニタリングします。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
SI-4 (5) 情報システムは、以下の侵害または潜在的な侵害の兆候が発生した場合、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に [Assignment: organization- defined compromise indicators (割り当て: 組織で定義された妥協の指標)] のアラートを送信します。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティ、不正なアクティビティ、悪意のあるアクティビティを特定するための悪意のある IPs と機械学習のリストが含まれます。
SI-4 (5) 情報システムは、以下の侵害または潜在的な侵害の兆候が発生した場合、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に [Assignment: organization- defined compromise indicators (割り当て: 組織で定義された妥協の指標)] のアラートを送信します。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
SI-4 (5) 情報システムは、以下の侵害または潜在的な侵害の兆候が発生した場合、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に [Assignment: organization- defined compromise indicators (割り当て: 組織で定義された妥協の指標)] のアラートを送信します。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
SI-4 (5) 情報システムは、以下の侵害または潜在的な侵害の兆候が発生した場合、[Assignment: organization-defined personnel or roles (割り当て: 組織で定義された人員またはロール)] に [Assignment: organization- defined compromise indicators (割り当て: 組織で定義された妥協の指標)] のアラートを送信します。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
SI-4 (16) 組織は、情報システム全体で採用されているモニタリングツールからの情報を相関させます。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティ、不正なアクティビティ、悪意のあるアクティビティを特定するための悪意のある IPs と機械学習のリストが含まれます。
SI-4 (16) 組織は、情報システム全体で採用されているモニタリングツールからの情報を相関させます。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
SI-4 (a)(b)(c) 組織: a。情報システムをモニタリングして、以下を検出します: 1。[Assignment: organization- defined monitoring objectives] に準拠した攻撃と潜在的な攻撃の指標: 2。未許可のローカル、ネットワーク、リモート接続: b。[Assignment: organization- defined techniques and methods (割り当て: 組織で定義された技術と方法] を通じて、情報システムの不正使用を特定します: c。モニタリング装置のデプロイ: (i) 組織が決定した重要な情報を収集するため、情報システム内に戦略的にデプロイし、(ii) 組織が関心を持つ特定のタイプのトランザクションを追跡するため、システム内のアドホックな場所にデプロイします。

guardduty-enabled-centralized

Amazon GuardDuty は、脅威インテリジェンスフィードを使用して潜在的なサイバーセキュリティイベントをモニタリングおよび検出するのに役立ちます。これには、 AWS クラウド環境内の予期しないアクティビティ、不正なアクティビティ、悪意のあるアクティビティを特定するための悪意のある IPs と機械学習のリストが含まれます。
SI-4 (a)(b)(c) 組織: a。情報システムをモニタリングして、以下を検出します: 1。[Assignment: organization- defined monitoring objectives] に準拠した攻撃と潜在的な攻撃の指標: 2。未許可のローカル、ネットワーク、リモート接続: b。[Assignment: organization- defined techniques and methods (割り当て: 組織で定義された技術と方法] を通じて、情報システムの不正使用を特定します: c。モニタリング装置のデプロイ: (i) 組織が決定した重要な情報を収集するため、情報システム内に戦略的にデプロイし、(ii) 組織が関心を持つ特定のタイプのトランザクションを追跡するため、システム内のアドホックな場所にデプロイします。

guardduty-non-archived-findings

Amazon GuardDuty は、調査結果を重要度: 低、中、高で分類することで、インシデントの影響を理解するのに役立ちます。これらの分類を使用して、修復戦略と優先度を決定することができます。このルールでは、組織のポリシーで要求されるとおり、アーカイブされていない検出結果の (Config daysLowSev デフォルト: 30)、 daysMediumSev (Config デフォルト: 7)、および daysHighSev (Config デフォルト: 1) をオプションで設定できます。
SI-4 (a)(b)(c) 組織: a。情報システムをモニタリングして、以下を検出します: 1。[Assignment: organization- defined monitoring objectives] に準拠した攻撃と潜在的な攻撃の指標: 2。未許可のローカル、ネットワーク、リモート接続: b。[Assignment: organization- defined techniques and methods (割り当て: 組織で定義された技術と方法] を通じて、情報システムの不正使用を特定します: c。モニタリング装置のデプロイ: (i) 組織が決定した重要な情報を収集するため、情報システム内に戦略的にデプロイし、(ii) 組織が関心を持つ特定のタイプのトランザクションを追跡するため、システム内のアドホックな場所にデプロイします。

alb-waf-enabled

ウェブアプリケーションを保護するために、Elastic Load Balancer (ELB) で AWS WAF が有効になっていることを確認します。WAF は、一般的なウェブの脆弱性からウェブアプリケーションや API を保護するのに役立ちます。これらのウェブの脆弱性は、お客様の環境で可用性に影響を与えたり、セキュリティを侵害したり、リソースを過剰に消費したりする可能性があります。
SI-4 (a)(b)(c) 組織: a。情報システムをモニタリングして、以下を検出します: 1。[Assignment: organization- defined monitoring objectives] に準拠した攻撃と潜在的な攻撃の指標: 2。未許可のローカル、ネットワーク、リモート接続: b。[Assignment: organization- defined techniques and methods (割り当て: 組織で定義された技術と方法] を通じて、情報システムの不正使用を特定します: c。モニタリング装置のデプロイ: (i) 組織が決定した重要な情報を収集するため、情報システム内に戦略的にデプロイし、(ii) 組織が関心を持つ特定のタイプのトランザクションを追跡するため、システム内のアドホックな場所にデプロイします。

wafv2-logging-enabled

環境内のログ記録とモニタリングに役立つように、リージョンおよびグローバルウェブ ACL で AWS WAF (V2) ログ記録を有効にします。 ACLs AWS WAF ログ記録は、ウェブ ACL によって分析されるトラフィックに関する詳細情報を提供します。ログには、 AWS WAF が AWS リソースからリクエストを受信した時刻、リクエストに関する情報、および各リクエストが一致したルールのアクションが記録されます。
SI-4 (a)(b)(c) 組織: a。情報システムをモニタリングして、以下を検出します: 1。[Assignment: organization- defined monitoring objectives] に準拠した攻撃と潜在的な攻撃の指標: 2。未許可のローカル、ネットワーク、リモート接続: b。[Assignment: organization- defined techniques and methods (割り当て: 組織で定義された技術と方法] を通じて、情報システムの不正使用を特定します: c。モニタリング装置のデプロイ: (i) 組織が決定した重要な情報を収集するため、情報システム内に戦略的にデプロイし、(ii) 組織が関心を持つ特定のタイプのトランザクションを追跡するため、システム内のアドホックな場所にデプロイします。

securityhub-enabled

AWS Security Hub は、権限のない担当者、接続、デバイス、ソフトウェアをモニタリングするのに役立ちます。 AWS Security Hub は、複数の AWS サービスからセキュリティアラートや検出結果を集約、整理、優先順位付けします。このようなサービスには、Amazon Security Hub、Amazon InspectorAmazon Macie、 AWS Identity and Access Management (IAM) Access Analyzer、 AWS Firewall Manager、および AWS パートナーソリューションなどがあります。
SI-4 (a)(b)(c) 組織: a。情報システムをモニタリングして、以下を検出します: 1。[Assignment: organization- defined monitoring objectives] に準拠した攻撃と潜在的な攻撃の指標: 2。未許可のローカル、ネットワーク、リモート接続: b。[Assignment: organization- defined techniques and methods (割り当て: 組織で定義された技術と方法] を通じて、情報システムの不正使用を特定します: c。モニタリング装置のデプロイ: (i) 組織が決定した重要な情報を収集するため、情報システム内に戦略的にデプロイし、(ii) 組織が関心を持つ特定のタイプのトランザクションを追跡するため、システム内のアドホックな場所にデプロイします。

cloudwatch-alarm-action-check

Amazon CloudWatch アラームは、メトリクスが指定された評価期間数のしきい値を超えたときに警告します。アラームは、複数の期間にわたる閾値に対するメトリックまたはメートルの値に基づいて、1つまたは複数のアクションを実行します。このルールには、 alarmActionRequired (Config デフォルト: True) insufficientDataAction、必須 (Config デフォルト: True)、 okActionRequired (Config デフォルト: False) の値が必要です。実際の値には、環境に合わせたアラームのアクションを反映する必要があります。
SI-4 (a)(b)(c) 組織: a。情報システムをモニタリングして、以下を検出します: 1。[Assignment: organization- defined monitoring objectives] に準拠した攻撃と潜在的な攻撃の指標: 2。未許可のローカル、ネットワーク、リモート接続: b。[Assignment: organization- defined techniques and methods (割り当て: 組織で定義された技術と方法] を通じて、情報システムの不正使用を特定します: c。モニタリング装置のデプロイ: (i) 組織が決定した重要な情報を収集するため、情報システム内に戦略的にデプロイし、(ii) 組織が関心を持つ特定のタイプのトランザクションを追跡するため、システム内のアドホックな場所にデプロイします。

cloud-trail-cloud-watch- ログが有効

Amazon CloudWatch を使用して、ログイベントアクティビティを一元的に収集および管理します。データを含めると AWS CloudTrail 、 内の API コールアクティビティの詳細が表示されます AWS アカウント。
SI-4 (a)(b)(c) 組織: a。情報システムをモニタリングして、以下を検出します: 1。[Assignment: organization- defined monitoring objectives] に準拠した攻撃と潜在的な攻撃の指標: 2。未許可のローカル、ネットワーク、リモート接続: b。[Assignment: organization- defined techniques and methods (割り当て: 組織で定義された技術と方法] を通じて、情報システムの不正使用を特定します: c。モニタリング装置のデプロイ: (i) 組織が決定した重要な情報を収集するため、情報システム内に戦略的にデプロイし、(ii) 組織が関心を持つ特定のタイプのトランザクションを追跡するため、システム内のアドホックな場所にデプロイします。

EC2-instance-detailed-monitoring-enabled

このルールを有効にすると、Amazon EC2 コンソールでの Amazon Elastic Compute Cloud (Amazon EC2) インスタンスのモニタリングを改善できます。このルールでは、インスタンスの 1 分ごとのモニタリンググラフが表示されます。
SI-7 組織は、[Assignment: organization-defined software, firmware, and information (割り当て: 組織で定義されたソフトウェア、ファームウェア、情報)] に対する不正な変更を検出するための整合性検証ツールを採用します。

cloud-trail-log-file-検証が有効

AWS CloudTrail ログファイルの検証を使用して、 CloudTrail ログの整合性を確認します。ログファイルの検証は、 CloudTrail 配信後にログファイルが変更または削除されたか、変更されていないかを判断するのに役立ちます。この機能は、業界標準のアルゴリズムを使用して構築されています。ハッシュ用の SHA-256 とデジタル署名用の RSA を備えた SHA-256。これにより、検出せずに CloudTrail ログファイルを変更、削除、または偽造することが計算上実行不可能になります。
SI-7 (1) 情報システムは、[Assignment: organization-defined software, firmware, and information 割り当て: 組織で定義されたソフトウェア、ファームウェア、情報)] と [Assignment: organization-defined transitional states or security-relevant events (割り当て: 組織で定義された移行ステータスまたはセキュリティ関連イベント)]、[Assignment: organization- defined frequency (割り当て: 組織で定義された頻度)] での [選択 ( 1 つまたは複数): at startup (選択 (1 つ以上): 起動時)] との整合性のチェックを行います。

EC2 instance-managed-by-systemsマネージャー

AWS Systems Manager で Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを管理することで、組織内のソフトウェアプラットフォームとアプリケーションのインベントリを作成できます。 AWS Systems Manager を使用して、詳細なシステム設定、オペレーティングシステムのパッチレベル、サービス名とタイプ、ソフトウェアのインストール、アプリケーション名、パブリッシャーとバージョン、および環境に関するその他の詳細を提供します。
SI-7 (1) 情報システムは、[Assignment: organization-defined software, firmware, and information 割り当て: 組織で定義されたソフトウェア、ファームウェア、情報)] と [Assignment: organization-defined transitional states or security-relevant events (割り当て: 組織で定義された移行ステータスまたはセキュリティ関連イベント)]、[Assignment: organization- defined frequency (割り当て: 組織で定義された頻度)] での [選択 ( 1 つまたは複数): at startup (選択 (1 つ以上): 起動時)] との整合性のチェックを行います。

ec2managedinstance-patch-compliance-status-check

このルールを有効にすると、Amazon Elastic Compute Cloud (Amazon EC2) の脆弱性の特定とドキュメント化ができます。このルールは、組織のポリシーと手順で要求される Systems Manager AWS の Amazon EC2 インスタンスパッチコンプライアンスをチェックする。
SI-7 (1) 情報システムは、[Assignment: organization-defined software, firmware, and information 割り当て: 組織で定義されたソフトウェア、ファームウェア、情報)] と [Assignment: organization-defined transitional states or security-relevant events (割り当て: 組織で定義された移行ステータスまたはセキュリティ関連イベント)]、[Assignment: organization- defined frequency (割り当て: 組織で定義された頻度)] での [選択 ( 1 つまたは複数): at startup (選択 (1 つ以上): 起動時)] との整合性のチェックを行います。

cloud-trail-log-file-検証が有効

AWS CloudTrail ログファイルの検証を使用して、 CloudTrail ログの整合性を確認します。ログファイルの検証は、 CloudTrail 配信後にログファイルが変更または削除されたか、変更されていないかを判断するのに役立ちます。この機能は、業界標準のアルゴリズムを使用して構築されています。ハッシュ用の SHA-256 とデジタル署名用の RSA を備えた SHA-256。これにより、検出せずに CloudTrail ログファイルを変更、削除、または偽造することが計算上実行不可能になります。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

s3-bucket-versioning-enabled

Amazon Simple Storage Service (Amazon S3) バケットのバージョニングは、同じ Amazon S3 バケットでオブジェクトの複数のバリアントを保持するのに役立ちます。バージョニングを使用すると、Amazon S3 バケットに保存されたあらゆるオブジェクトのすべてのバージョンを、保存、取得、復元することができます。バージョニングによって、意図しないユーザーアクションやアプリケーション障害から簡単に復旧できます。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

db-instance-backup-enabled

Amazon RDS のバックアップ機能では、データベースとトランザクションログのバックアップが作成されます。Amazon RDS により、DB インスタンスクラスターのストレージボリュームのスナップショットが自動的に作成され、DB インスタンス全体がバックアップされます。このシステムでは、回復性の要件を満たす特定の保持期間を設定できます。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

dynamodb-pitr-enabled

このルールを有効にして、情報がバックアップされているかどうかをチェックします。また、Amazon DynamoDB で point-in-time リカバリが有効になっていることを確認することで、バックアップを維持します。リカバリによって、過去 35 日間のテーブルの継続的なバックアップが維持されます。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

elasticache-redis-cluster-automatic-backup-check

自動バックアップが有効になっている場合、Amazon ElastiCache はクラスターのバックアップを毎日作成します。バックアップは、組織の指定により数日間、保持することができます。自動バックアップは、データ損失を防ぐのに役立ちます。障害が発生した場合は、新しいクラスターを作成して、最新のバックアップからデータを復元できます。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

rds-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Relational Database Service (Amazon RDS) インスタンスが Backup プランの一部 AWS であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージドバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

ebs-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Elastic Block Store (Amazon EBS) ボリュームが AWS Backup プランの一部であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージド型のバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

efs-in-backup-plan

データのバックアッププロセスを支援するために、Amazon Elastic File System (Amazon EFS) ファイルシステムが AWS Backup プランの一部であることを確認します。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージドバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

dynamodb-in-backup-plan

データのバックアッププロセスを支援するために、Amazon DynamoDB テーブルが AWS Backup プランの一部であることを確認してください。 AWS Backup は、ポリシーベースのバックアップソリューションを備えたフルマネージドバックアップサービスです。このソリューションを使用すると、バックアップの管理が簡素化され、バックアップに関するビジネスおよび規制のコンプライアンス要件を満たすことができます。
SI-12 組織は、適用される連邦法、大統領令、指令、ポリシー、規制、基準、運用要件に従って、情報システム内の情報およびシステムから出力される情報を処理および保持します。

cw-loggroup-retention-period- チェック

トラブルシューティングとフォレンジック調査を実行するため、ロググループでイベントログデータの最小期間が保持されていることを確認します。利用可能な過去のイベントログデータを入手できない場合、悪意のあるイベントの再構築と特定が困難になります。

テンプレート

テンプレートは、 GitHub「: NIST 800-53 rev 4 の運用のベストプラクティス」で入手できます。