As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Melhores práticas operacionais para a NBC TRMG
Os pacotes de conformidade fornecem uma estrutura de conformidade de uso geral projetada para permitir que você crie verificações de governança de segurança, operacionais ou de otimização de custos usando controles gerenciados ou personalizadosAWS Configregras eAWS Configações de remediação. Os pacotes de conformidade, como modelos de exemplo, não foram projetados para garantir totalmente a conformidade com um padrão específico de governança ou conformidade. Você é responsável por fazer sua própria avaliação sobre se o uso dos Serviços atende aos requisitos legais e regulamentares aplicáveis.
O seguinte fornece um exemplo de mapeamento entre a estrutura de Diretrizes de Gerenciamento de Risco Tecnológico (TRM) do Banco Nacional do Camboja (NBC) eAWSregras de configuração gerenciadas. Cada regra de configuração se aplica a um específicoAWSrecurso e está relacionado a uma ou mais diretrizes de TRM da NBC. Uma diretriz NBC TRM pode estar relacionada a várias regras de configuração. Consulte a tabela abaixo para obter mais detalhes e orientações relacionadas a esses mapeamentos.
Este exemplo de modelo de pacote de conformidade contém mapeamentos para controles dentro da estrutura de Diretrizes de Gerenciamento de Risco Tecnológico (TRM) do Banco Nacional do Camboja (NBC), que pode ser acessada aqui:Banco Nacional do Camboja: Diretrizes de gerenciamento de risco tecnológico
ID de controle | Descrição do controle | AWSRegra de configuração | Orientação |
---|---|---|---|
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | O acesso a sistemas e ativos pode ser controlado verificando se o usuário root não tem chaves de acesso anexadas aos seusAWSFunção de gerenciamento de identidade e acesso (IAM). Certifique-se de que as chaves de acesso root sejam excluídas. Em vez disso, crie e use com base em funçõesAWScontas para ajudar a incorporar o princípio da menor funcionalidade. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | O registro do API Gateway exibe visualizações detalhadas dos usuários que acessaram a API e a forma como acessaram a API. Esse insight permite a visibilidade das atividades do usuário. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Use a AmazonCloudWatchpara coletar e gerenciar centralmente a atividade de eventos de registro. Inclusão deAWS CloudTrailos dados fornecem detalhes da atividade de chamadas de API em seuAWSconta. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | A coleta de eventos de dados do Simple Storage Service (Amazon S3) ajuda a detectar qualquer atividade anômala. Os detalhes incluemAWSinformações da conta que acessaram um bucket do Amazon S3, endereço IP e hora do evento. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AmazôniaCloudWatchalertam quando uma métrica ultrapassa o limite de um determinado número de períodos de avaliação. O alarme realiza uma ou mais ações com base no valor da métrica ou na expressão relativa a um limite em alguns períodos. Essa regra exige um valor paraalarmActionRequired(Padrão de configuração: verdadeiro),insufficientDataActionObrigatório (padrão de configuração: verdadeiro),okActionRequired(Padrão de configuração: falso). O valor real deve refletir as ações de alarme do seu ambiente. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | A atividade do Elastic Load Balancing é um ponto central de comunicação dentro de um ambiente. Certifique-se de que o registro do ELB esteja ativado. Os dados coletados fornecem informações detalhadas sobre as solicitações enviadas ao ELB. Cada log contém informações como a hora em que a solicitação foi recebida, o endereço IP do cliente, latências, caminhos de solicitação e respostas do servidor. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AmazôniaGuardDutypode ajudar a monitorar e detectar possíveis eventos de segurança cibernética usando feeds de inteligência de ameaças. Isso inclui listas de IPs maliciosos e aprendizado de máquina para identificar atividades inesperadas, não autorizadas e maliciosas em seuAWSAmbiente em nuvem. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Ative essa regra para ajudar a notificar a equipe apropriada por meio do Amazon Simple Queue Service (Amazon SQS) ou do Amazon Simple Notification Service (Amazon SNS) quando uma função falhar. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | O registro de acesso ao servidor do Amazon Simple Storage Service (Amazon S3) fornece um método para monitorar a rede em busca de possíveis eventos de segurança cibernética. Os eventos são monitorados por meio da captura de registros detalhados das solicitações feitas a um bucket do Amazon S3. Cada registro de registro de acesso fornece detalhes sobre uma única solicitação de acesso. Os detalhes incluem o solicitante, nome do bucket, hora da solicitação, ação da solicitação, status da resposta e um código de erro, se relevante. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AWSO Security Hub ajuda a monitorar pessoal, conexões, dispositivos e software não autorizados.AWS O Security Hub agrega, organiza e prioriza os alertas de segurança, ou descobertas, de váriosAWSserviços. Alguns desses serviços são o Amazon Security Hub, o Amazon Inspector, o Amazon Macie,AWSAnalisador de acesso de gerenciamento de identidade e acesso (IAM) eAWSFirewall Manager eAWSSoluções de parceiros. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Os registros de fluxo do VPC fornecem registros detalhados de informações sobre o tráfego IP que vai e vem das interfaces de rede em sua Amazon Virtual Private Cloud (Amazon VPC). Por padrão, o registro do log de fluxo inclui valores para os diferentes componentes do fluxo IP, incluindo a origem, o destino e o protocolo. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Garanta que uma duração mínima dos dados do registro de eventos seja mantida para seus grupos de registros para ajudar na solução de problemas e nas investigações forenses. A falta de dados de registros de eventos anteriores disponíveis dificulta a reconstrução e a identificação de eventos potencialmente maliciosos. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Para ajudar com o registro e o monitoramento em seu ambiente, certifique-se de que o registro do Amazon Relational Database Service (Amazon RDS) esteja ativado. Com o registro do Amazon RDS, você pode capturar eventos como conexões, desconexões, consultas ou tabelas consultadas. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Para ajudar com o registro e o monitoramento em seu ambiente, habiliteAWSRegistro WAF (V2) em ACLs da web regionais e globais.AWS O registro do WAF fornece informações detalhadas sobre o tráfego que é analisado pela sua ACL da web. Os registros registram a hora em queAWSO WAF recebeu a solicitação do seuAWSrecurso, informações sobre a solicitação e uma ação para a regra à qual cada solicitação correspondeu. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudá-lo com permissões e autorizações de acesso verificando as senhas e chaves de acesso do IAM que não são usadas por um período de tempo especificado. Se essas credenciais não utilizadas forem identificadas, você deverá desabilitar e/ou remover as credenciais, pois isso pode violar o princípio do menor privilégio. Essa regra exige que você defina um valor para omaxCredentialUsageIdade (padrão de configuração: 90). O valor real deve refletir as políticas da sua organização. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Gerenciamento centralizado deAWScontas dentroAWSAs organizações ajudam a garantir a conformidade das contas. A falta de governança centralizada da conta pode levar a configurações de conta inconsistentes, o que pode expor recursos e dados confidenciais. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudá-lo a incorporar os princípios de menor privilégio e separação de funções com permissões e autorizações de acesso, impedindo que as políticas contenham ações bloqueadas em todosAWSChaves do serviço de gerenciamento de chaves. Ter mais privilégios do que o necessário para concluir uma tarefa pode violar o princípio do menor privilégio e da separação de deveres. Essa regra permite que você defina oblockedActionsPatternsparâmetro. (AWSValor fundamental das melhores práticas de segurança: kms:decrypt, kms:ReEncryptFrom). Os valores reais devem refletir as políticas da sua organização | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudar você a incorporar os princípios de menor privilégio e separação de funções com permissões e autorizações de acesso, garantindo que os grupos do IAM tenham pelo menos um usuário. Colocar usuários em grupos com base nas permissões associadas ou na função de trabalho é uma forma de incorporar o mínimo de privilégios. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Garanta umAWSO usuário, a função ou o grupo do IAM (Identity and Access Management) não têm uma política embutida para permitir ações bloqueadas em todosAWSChaves do serviço de gerenciamento de chaves.AWSrecomenda usar políticas gerenciadas em vez de políticas em linha. As políticas gerenciadas permitem a reutilização, o controle de versões, a reversão e a delegação do gerenciamento de permissões. Essa regra permite que você defina oblockedActionsPatternsparâmetro. (AWSValor fundamental das melhores práticas de segurança: kms:decrypt, kms:ReEncryptFrom). Os valores reais devem refletir as políticas da sua organização. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudar você a restringir as permissões e autorizações de acesso, garantindo que os usuários sejam membros de pelo menos um grupo. Permitir aos usuários mais privilégios do que o necessário para concluir uma tarefa pode violar o princípio do menor privilégio e da separação de funções. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Os perfis de instância do EC2 transmitem uma função do IAM para uma instância do EC2. Anexar um perfil de instância às suas instâncias pode ajudar no menor gerenciamento de privilégios e permissões. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Certifique-se de que as ações do IAM sejam restritas somente às ações necessárias. Permitir que os usuários tenham mais privilégios do que o necessário para concluir uma tarefa pode violar o princípio do menor privilégio e da separação de funções. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Se uma definição de tarefa tem privilégios elevados, é porque o cliente optou especificamente por essas configurações. Esse controle verifica o aumento inesperado de privilégios quando uma definição de tarefa tem a rede do host habilitada, mas o cliente não optou por privilégios elevados. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. Os registros de erros do domínio podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.1.1 (d) | d) Entre os controles importantes que precisam ser considerados estão: - Um processo sistemático de aplicação e autorização da criação de IDs de usuário e da matriz de controle de acesso - Realização de uma avaliação de risco e concessão de direitos de acesso com base na mesma. - Implementação de controle de acesso baseado em funções projetado para garantir a segregação efetiva de funções - Alteração de nomes de usuário e/ou senhas padrão de sistemas e proibição do compartilhamento de IDs de usuário e senhas de contas genéricas - Modificação dos direitos de acesso sempre que houver uma mudança na função ou responsabilidade e remoção dos direitos de acesso na cessação do emprego/contrato - Processos para notificar em tempo hábil a função de segurança da informação sobre adições, exclusões e mudanças de função de usuários - Reconciliação periódica de IDs de usuário em um sistema e usuários reais necessário ter acesso e exclusão de quaisquer IDs desnecessários, se houver - Auditoria, registro e monitoramento do acesso a ativos de TI por todos os usuários e - Considerando a desativação de IDs de usuários de aplicativos essenciais que estão em licença prolongada | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. OpenSearchOs registros de erros do serviço podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.1.1 (f) | f) Para fins de prestação de contas, garanta que os usuários e ativos de TI sejam identificados de forma exclusiva e que suas ações sejam auditáveis. | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3.1.1 (f) | f) Para fins de prestação de contas, garanta que os usuários e ativos de TI sejam identificados de forma exclusiva e que suas ações sejam auditáveis. | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3.1.1 (f) | f) Para fins de prestação de contas, garanta que os usuários e ativos de TI sejam identificados de forma exclusiva e que suas ações sejam auditáveis. | Garanta que o registro de auditoria esteja habilitado em sua AmazonOpenSearchDomínios de serviço. O registro de auditoria permite que você acompanhe a atividade do usuário em seuOpenSearchdomínios, incluindo sucessos e falhas de autenticação, solicitações paraOpenSearch, alterações no índice e consultas de pesquisa recebidas. | |
3.1.1 (f) | f) Para fins de prestação de contas, garanta que os usuários e ativos de TI sejam identificados de forma exclusiva e que suas ações sejam auditáveis. | Para capturar informações sobre conexões e atividades do usuário em seu cluster do Amazon Redshift, garanta que o registro de auditoria esteja ativado. | |
3.1.1 (f) | f) Para fins de prestação de contas, garanta que os usuários e ativos de TI sejam identificados de forma exclusiva e que suas ações sejam auditáveis. | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3.1.1 (f) | f) Para fins de prestação de contas, garanta que os usuários e ativos de TI sejam identificados de forma exclusiva e que suas ações sejam auditáveis. | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. Os registros de erros do domínio podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.1.1 (f) | f) Para fins de prestação de contas, garanta que os usuários e ativos de TI sejam identificados de forma exclusiva e que suas ações sejam auditáveis. | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. OpenSearchOs registros de erros do serviço podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | As credenciais são auditadas para dispositivos, usuários e processos autorizados, garantindo que as chaves de acesso do IAM sejam alternadas de acordo com a política organizacional. Alterar as chaves de acesso regularmente é uma prática recomendada de segurança. Isso reduz o período em que uma chave de acesso está ativa e reduz o impacto nos negócios se as chaves forem comprometidas. Essa regra exige um valor de rotação da chave de acesso (padrão de configuração: 90). O valor real deve refletir as políticas da sua organização. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | As permissões e autorizações de acesso podem ser gerenciadas e incorporadas com os princípios de menor privilégio e separação de funções, habilitando o Kerberos para clusters do Amazon EMR. No Kerberos, os serviços e os usuários que precisam se autenticar são conhecidos como principais. Os diretores existem dentro de um reino de Kerberos. Dentro do reino, um servidor Kerberos é conhecido como o centro de distribuição de chaves (KDC). Ele fornece um meio para os diretores se autenticarem. O KDC se autentica emitindo tíquetes para autenticação. O KDC mantém um banco de dados das entidades principais dentro do realm, as senhas e outras informações administrativas sobre cada principal. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | As identidades e as credenciais são emitidas, gerenciadas e verificadas com base em uma política de senha organizacional do IAM. Eles atendem ou excedem os requisitos, conforme declarado pelo NIST SP 800-63 e peloAWSPadrão básico de melhores práticas de segurança para segurança de senhas. Essa regra permite que você defina opcionalmenteRequireUppercaseCharacters(AWSAs melhores práticas básicas de segurança (valor: verdadeiro),RequireLowercaseCharacters(AWSAs melhores práticas básicas de segurança (valor: verdadeiro),RequireSymbols(AWSAs melhores práticas básicas de segurança (valor: verdadeiro),RequireNumbers(AWSAs melhores práticas básicas de segurança (valor: verdadeiro),MinimumPasswordLength(AWSValor fundamental das melhores práticas de segurança: 14),PasswordReusePrevention(AWSValor fundamental das melhores práticas de segurança: 24) eMaxPasswordAge(AWSValor fundamental das melhores práticas de segurança: 90) para sua política de senha do IAM. Os valores reais devem refletir as políticas da sua organização. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudá-lo a incorporar os princípios de menor privilégio e separação de funções com permissões e autorizações de acesso, impedindo que as políticas contenham “Efeito”: “Permitir” com “Ação”: “*” em vez de “Recurso”: “*”. Permitir que os usuários tenham mais privilégios do que o necessário para concluir uma tarefa pode violar o princípio do menor privilégio e da separação de funções. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | O acesso a sistemas e ativos pode ser controlado verificando se o usuário root não tem chaves de acesso anexadas aos seusAWSFunção de gerenciamento de identidade e acesso (IAM). Certifique-se de que as chaves de acesso root sejam excluídas. Em vez disso, crie e use com base em funçõesAWScontas para ajudar a incorporar o princípio da menor funcionalidade. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Ative essa regra para restringir o acesso aos recursos noAWSNuvem. Essa regra garante que a autenticação multifator (MFA) esteja habilitada para todos os usuários. A MFA adiciona uma camada extra de proteção às credenciais de login. Reduza os incidentes de contas comprometidas exigindo MFA para os usuários. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Esta regra garanteAWSAs políticas de gerenciamento de identidade e acesso (IAM) são vinculadas somente a grupos ou funções para controlar o acesso a sistemas e ativos. A atribuição de privilégios no nível do grupo ou da função ajuda a reduzir a oportunidade de uma identidade receber ou reter privilégios excessivos. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudá-lo com permissões e autorizações de acesso verificando as senhas e chaves de acesso do IAM que não são usadas por um período de tempo especificado. Se essas credenciais não utilizadas forem identificadas, você deverá desabilitar e/ou remover as credenciais, pois isso pode violar o princípio do menor privilégio. Essa regra exige que você defina um valor para omaxCredentialUsageIdade (padrão de configuração: 90). O valor real deve refletir as políticas da sua organização. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Gerencie o acesso aos recursos noAWSNuvem, garantindo que a MFA esteja habilitada para todosAWSUsuários do Gerenciamento de Identidade e Acesso (IAM) que têm uma senha de console. A MFA adiciona uma camada extra de proteção às credenciais de login. Ao exigir a MFA para os usuários, você pode reduzir os incidentes de contas comprometidas e impedir que dados confidenciais sejam acessados por usuários não autorizados. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Gerencie o acesso aos recursos noAWSNuvem, garantindo que a MFA de hardware esteja habilitada para o usuário root. O usuário root é o usuário mais privilegiado em umAWSconta. O MFA adiciona uma camada extra de proteção às credenciais de login. Ao exigir MFA para o usuário root, você pode reduzir os incidentes de comprometimentoAWScontas. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Gerencie o acesso aos recursos noAWSNuvem, garantindo que o MFA esteja habilitado para o usuário root. O usuário root é o usuário mais privilegiado em umAWSconta. O MFA adiciona uma camada extra de proteção às credenciais de login. Ao exigir MFA para o usuário root, você pode reduzir os incidentes de comprometimentoAWScontas. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Garanta umAWSO usuário, a função ou o grupo do IAM (Identity and Access Management) não têm uma política em linha para controlar o acesso a sistemas e ativos.AWSrecomenda usar políticas gerenciadas em vez de políticas em linha. As políticas gerenciadas permitem a reutilização, o controle de versões e a reversão, além da delegação do gerenciamento de permissões. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | O registro do API Gateway exibe visualizações detalhadas dos usuários que acessaram a API e a forma como acessaram a API. Esse insight permite a visibilidade das atividades do usuário. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Use a AmazonCloudWatchpara coletar e gerenciar centralmente a atividade de eventos de registro. Inclusão deAWS CloudTrailos dados fornecem detalhes da atividade de chamadas de API em seuAWSconta. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | A coleta de eventos de dados do Simple Storage Service (Amazon S3) ajuda a detectar qualquer atividade anômala. Os detalhes incluemAWSinformações da conta que acessaram um bucket do Amazon S3, endereço IP e hora do evento. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | A atividade do Elastic Load Balancing é um ponto central de comunicação dentro de um ambiente. Certifique-se de que o registro do ELB esteja ativado. Os dados coletados fornecem informações detalhadas sobre as solicitações enviadas ao ELB. Cada log contém informações como a hora em que a solicitação foi recebida, o endereço IP do cliente, latências, caminhos de solicitação e respostas do servidor. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | O registro de acesso ao servidor do Amazon Simple Storage Service (Amazon S3) fornece um método para monitorar a rede em busca de possíveis eventos de segurança cibernética. Os eventos são monitorados por meio da captura de registros detalhados das solicitações feitas a um bucket do Amazon S3. Cada registro de registro de acesso fornece detalhes sobre uma única solicitação de acesso. Os detalhes incluem o solicitante, nome do bucket, hora da solicitação, ação da solicitação, status da resposta e um código de erro, se relevante. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Os registros de fluxo do VPC fornecem registros detalhados de informações sobre o tráfego IP que vai e vem das interfaces de rede em sua Amazon Virtual Private Cloud (Amazon VPC). Por padrão, o registro do log de fluxo inclui valores para os diferentes componentes do fluxo IP, incluindo a origem, o destino e o protocolo. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Garanta que uma duração mínima dos dados do registro de eventos seja mantida para seus grupos de registros para ajudar na solução de problemas e nas investigações forenses. A falta de dados de registros de eventos anteriores disponíveis dificulta a reconstrução e a identificação de eventos potencialmente maliciosos. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Para ajudar com o registro e o monitoramento em seu ambiente, certifique-se de que o registro do Amazon Relational Database Service (Amazon RDS) esteja ativado. Com o registro do Amazon RDS, você pode capturar eventos como conexões, desconexões, consultas ou tabelas consultadas. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Para ajudar com o registro e o monitoramento em seu ambiente, habiliteAWSRegistro WAF (V2) em ACLs da web regionais e globais.AWS O registro do WAF fornece informações detalhadas sobre o tráfego que é analisado pela sua ACL da web. Os registros registram a hora em queAWSO WAF recebeu a solicitação do seuAWSrecurso, informações sobre a solicitação e uma ação para a regra à qual cada solicitação correspondeu. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Gerenciamento centralizado deAWScontas dentroAWSAs organizações ajudam a garantir a conformidade das contas. A falta de governança centralizada da conta pode levar a configurações de conta inconsistentes, o que pode expor recursos e dados confidenciais. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudá-lo a incorporar os princípios de menor privilégio e separação de funções com permissões e autorizações de acesso, impedindo que as políticas contenham ações bloqueadas em todosAWSChaves do serviço de gerenciamento de chaves. Ter mais privilégios do que o necessário para concluir uma tarefa pode violar o princípio do menor privilégio e da separação de deveres. Essa regra permite que você defina oblockedActionsPatternsparâmetro. (AWSValor fundamental das melhores práticas de segurança: kms:decrypt, kms:ReEncryptFrom). Os valores reais devem refletir as políticas da sua organização | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudar você a incorporar os princípios de menor privilégio e separação de funções com permissões e autorizações de acesso, garantindo que os grupos do IAM tenham pelo menos um usuário. Colocar usuários em grupos com base nas permissões associadas ou na função de trabalho é uma forma de incorporar o mínimo de privilégios. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Garanta umAWSO usuário, a função ou o grupo do IAM (Identity and Access Management) não têm uma política embutida para permitir ações bloqueadas em todosAWSChaves do serviço de gerenciamento de chaves.AWSrecomenda usar políticas gerenciadas em vez de políticas em linha. As políticas gerenciadas permitem a reutilização, o controle de versões, a reversão e a delegação do gerenciamento de permissões. Essa regra permite que você defina oblockedActionsPatternsparâmetro. (AWSValor fundamental das melhores práticas de segurança: kms:decrypt, kms:ReEncryptFrom). Os valores reais devem refletir as políticas da sua organização. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudar você a restringir as permissões e autorizações de acesso, garantindo que os usuários sejam membros de pelo menos um grupo. Permitir aos usuários mais privilégios do que o necessário para concluir uma tarefa pode violar o princípio do menor privilégio e da separação de funções. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Os perfis de instância do EC2 transmitem uma função do IAM para uma instância do EC2. Anexar um perfil de instância às suas instâncias pode ajudar no menor gerenciamento de privilégios e permissões. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Certifique-se de que as ações do IAM sejam restritas somente às ações necessárias. Permitir que os usuários tenham mais privilégios do que o necessário para concluir uma tarefa pode violar o princípio do menor privilégio e da separação de funções. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Se uma definição de tarefa tem privilégios elevados, é porque o cliente optou especificamente por essas configurações. Esse controle verifica o aumento inesperado de privilégios quando uma definição de tarefa tem a rede do host habilitada, mas o cliente não optou por privilégios elevados. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. Os registros de erros do domínio podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. OpenSearchOs registros de erros do serviço podem ajudar nas auditorias de segurança e acesso, além de ajudar a diagnosticar problemas de disponibilidade. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Certifique-se de que a criptografia esteja habilitada para seus snapshots do Amazon Relational Database Service (Amazon RDS). Como dados confidenciais podem existir em repouso, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Para ajudar a proteger os dados em repouso, garanta que a criptografia esteja habilitada para suas instâncias do Amazon Relational Database Service (Amazon RDS). Como dados confidenciais podem existir em repouso nas instâncias do Amazon RDS, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Para ajudar a proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus volumes do Amazon Elastic Block Store (Amazon EBS). Como dados confidenciais podem existir em repouso nesses volumes, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.1 (h) | h) Administradores de sistemas, agentes de segurança, programadores e funcionários que realizam operações críticas invariavelmente possuem a capacidade de infligir danos graves aos sistemas financeiros que mantêm ou operam em virtude de suas funções de trabalho e acesso privilegiado. O pessoal com elevados direitos de acesso ao sistema deve ser supervisionado de perto, com todas as atividades de seus sistemas registradas, pois possuem conhecimento interno e recursos para contornar os controles de sistemas e os procedimentos de segurança. Algumas das práticas de controle e segurança enumeradas abaixo precisam ser consideradas: - Implementar autenticação de dois fatores para usuários privilegiados - Instituir controles fortes sobre o acesso remoto por usuários privilegiados - Restringir o número de usuários privilegiados - Conceder acesso privilegiado em um 'need-to-have'ou'need-to-do'base - Manter o registro de auditoria das atividades do sistema realizadas por usuários privilegiados - Garantir que usuários privilegiados não tenham acesso aos registros do sistema nos quais suas atividades estão sendo capturadas - Realizar auditoria ou revisão gerencial regular dos registros - Proibir o compartilhamento de IDs privilegiados e seus códigos de acesso - Impedir que fornecedores e contratados obtenham acesso privilegiado aos sistemas sem supervisão e monitoramento rigorosos e _ Protegendo os dados de backup contra acesso não autorizado | Como dados confidenciais podem existir e, para ajudar a proteger os dados em repouso, garanta que a criptografia esteja habilitada para seu Amazon Elastic File System (EFS). | |
3.1.2 (a) | a) O BFI deve instalar dispositivos de segurança de rede, como firewalls, software antivírus/antimalware, bem como sistemas de detecção e prevenção de intrusões, em momentos críticos de sua infraestrutura de TI, para proteger os perímetros da rede. | GarantaAWSO WAF está habilitado nos Elastic Load Balancers (ELB) para ajudar a proteger aplicativos da web. Um WAF ajuda a proteger seus aplicativos ou APIs da web contra explorações comuns da web. Essas explorações na web podem afetar a disponibilidade, comprometer a segurança ou consumir recursos excessivos em seu ambiente. | |
3.1.2 (a) | a) O BFI deve instalar dispositivos de segurança de rede, como firewalls, software antivírus/antimalware, bem como sistemas de detecção e prevenção de intrusões, em momentos críticos de sua infraestrutura de TI, para proteger os perímetros da rede. | AmazôniaGuardDutypode ajudar a monitorar e detectar possíveis eventos de segurança cibernética usando feeds de inteligência de ameaças. Isso inclui listas de IPs maliciosos e aprendizado de máquina para identificar atividades inesperadas, não autorizadas e maliciosas em seuAWSAmbiente em nuvem. | |
3.1.2 (a) | a) O BFI deve instalar dispositivos de segurança de rede, como firewalls, software antivírus/antimalware, bem como sistemas de detecção e prevenção de intrusões, em momentos críticos de sua infraestrutura de TI, para proteger os perímetros da rede. | AWSO WAF permite que você configure um conjunto de regras (chamado de lista de controle de acesso à web (ACL da web)) que permitem, bloqueiam ou contam solicitações da Web com base nas regras e condições de segurança da Web personalizáveis que você define. Certifique-se de que seu estágio do Amazon API Gateway esteja associado a uma WAF Web ACL para protegê-lo contra ataques maliciosos | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Garanta que a integridade da rede esteja protegida garantindo que os certificados X509 sejam emitidos porAWSCÂMERA. Esses certificados devem ser válidos e não expirados. Essa regra exige um valor paradaysToExpiration(AWSValor das melhores práticas básicas de segurança: 90). O valor real deve refletir as políticas da sua organização. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Para ajudar a proteger os dados em trânsito, certifique-se de que seu Application Load Balancer redirecione automaticamente solicitações HTTP não criptografadas para HTTPS. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Certifique-se de que seus clusters do Amazon Redshift exijam criptografia TLS/SSL para se conectar aos clientes SQL. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Para ajudar a proteger os dados em trânsito, certifique-se de que seus buckets do Amazon Simple Storage Service (Amazon S3) exijam solicitações para usar o Secure Socket Layer (SSL). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Certifique-se de que seus Elastic Load Balancers (ELB) estejam configurados para eliminar cabeçalhos http. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Garantanode-to-nodecriptografia para AmazonOpenSearchO serviço está habilitado. Node-to-nodea criptografia permite a criptografia TLS 1.2 para todas as comunicações dentro da Amazon Virtual Private Cloud (Amazon VPC). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Garantanode-to-nodecriptografia para AmazonOpenSearchO serviço está habilitado. Node-to-nodea criptografia permite a criptografia TLS 1.2 para todas as comunicações dentro da Amazon Virtual Private Cloud (Amazon VPC). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Certifique-se de que seus Elastic Load Balancers (ELBs) estejam configurados com ouvintes SSL ou HTTPS. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | O registro do API Gateway exibe visualizações detalhadas dos usuários que acessaram a API e a forma como acessaram a API. Esse insight permite a visibilidade das atividades do usuário. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Use a AmazonCloudWatchpara coletar e gerenciar centralmente a atividade de eventos de registro. Inclusão deAWS CloudTrailos dados fornecem detalhes da atividade de chamadas de API em seuAWSconta. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | A coleta de eventos de dados do Simple Storage Service (Amazon S3) ajuda a detectar qualquer atividade anômala. Os detalhes incluemAWSinformações da conta que acessaram um bucket do Amazon S3, endereço IP e hora do evento. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | AmazôniaCloudWatchalertam quando uma métrica ultrapassa o limite de um determinado número de períodos de avaliação. O alarme realiza uma ou mais ações com base no valor da métrica ou na expressão relativa a um limite em alguns períodos. Essa regra exige um valor paraalarmActionRequired(Padrão de configuração: verdadeiro),insufficientDataActionObrigatório (padrão de configuração: verdadeiro),okActionRequired(Padrão de configuração: falso). O valor real deve refletir as ações de alarme do seu ambiente. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | A atividade do Elastic Load Balancing é um ponto central de comunicação dentro de um ambiente. Certifique-se de que o registro do ELB esteja ativado. Os dados coletados fornecem informações detalhadas sobre as solicitações enviadas ao ELB. Cada log contém informações como a hora em que a solicitação foi recebida, o endereço IP do cliente, latências, caminhos de solicitação e respostas do servidor. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | AmazôniaGuardDutypode ajudar a monitorar e detectar possíveis eventos de segurança cibernética usando feeds de inteligência de ameaças. Isso inclui listas de IPs maliciosos e aprendizado de máquina para identificar atividades inesperadas, não autorizadas e maliciosas em seuAWSAmbiente em nuvem. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Ative essa regra para ajudar a notificar a equipe apropriada por meio do Amazon Simple Queue Service (Amazon SQS) ou do Amazon Simple Notification Service (Amazon SNS) quando uma função falhar. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | O registro de acesso ao servidor do Amazon Simple Storage Service (Amazon S3) fornece um método para monitorar a rede em busca de possíveis eventos de segurança cibernética. Os eventos são monitorados por meio da captura de registros detalhados das solicitações feitas a um bucket do Amazon S3. Cada registro de registro de acesso fornece detalhes sobre uma única solicitação de acesso. Os detalhes incluem o solicitante, nome do bucket, hora da solicitação, ação da solicitação, status da resposta e um código de erro, se relevante. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | AWSO Security Hub ajuda a monitorar pessoal, conexões, dispositivos e software não autorizados.AWS O Security Hub agrega, organiza e prioriza os alertas de segurança, ou descobertas, de váriosAWSserviços. Alguns desses serviços são o Amazon Security Hub, o Amazon Inspector, o Amazon Macie,AWSAnalisador de acesso de gerenciamento de identidade e acesso (IAM) eAWSFirewall Manager eAWSSoluções de parceiros. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Para ajudar com o registro e o monitoramento em seu ambiente, certifique-se de que o registro do Amazon Relational Database Service (Amazon RDS) esteja ativado. Com o registro do Amazon RDS, você pode capturar eventos como conexões, desconexões, consultas ou tabelas consultadas. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Para ajudar com o registro e o monitoramento em seu ambiente, habiliteAWSRegistro WAF (V2) em ACLs da web regionais e globais.AWS O registro do WAF fornece informações detalhadas sobre o tráfego que é analisado pela sua ACL da web. Os registros registram a hora em queAWSO WAF recebeu a solicitação do seuAWSrecurso, informações sobre a solicitação e uma ação para a regra à qual cada solicitação correspondeu. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aoAWSNuvem, garantindo que as instâncias de replicação do DMS não possam ser acessadas publicamente. As instâncias de replicação do DMS podem conter informações confidenciais e o controle de acesso é necessário para essas contas. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aoAWSNuvem garantindo que os snapshots do EBS não possam ser restaurados publicamente. Os instantâneos de volume do EBS podem conter informações confidenciais e o controle de acesso é necessário para essas contas. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aoAWSNuvem garantindo que as instâncias do Amazon Elastic Compute Cloud (Amazon EC2) não possam ser acessadas publicamente. As instâncias do Amazon EC2 podem conter informações confidenciais e o controle de acesso é necessário para essas contas. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aoAWSNuvem ao garantir a AmazonOpenSearchServiço (OpenSearch(Serviço) Os domínios estão dentro de uma Amazon Virtual Private Cloud (Amazon VPC). UmOpenSearchO domínio de serviço em um Amazon VPC permite a comunicação segura entreOpenSearchServiço e outros serviços dentro do Amazon VPC sem a necessidade de um gateway de internet, dispositivo NAT ou conexão VPN. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aoAWSNuvem ao garantir a AmazonOpenSearchOs domínios de serviço estão dentro de uma Amazon Virtual Private Cloud (Amazon VPC). Uma AmazôniaOpenSearchO domínio de serviço em um Amazon VPC permite a comunicação segura entre a AmazonOpenSearchServiço e outros serviços dentro do Amazon VPC sem a necessidade de um gateway de internet, dispositivo NAT ou conexão VPN. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aoAWSNuvem, garantindo que os nós principais do cluster Amazon EMR não possam ser acessados publicamente. Os nós principais do cluster do Amazon EMR podem conter informações confidenciais e o controle de acesso é necessário para essas contas. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Os grupos de segurança do Amazon Elastic Compute Cloud (Amazon EC2) podem ajudar a gerenciar o acesso à rede fornecendo filtragem de estado do tráfego de entrada e saída da rede paraAWSrecursos. Não permitir tráfego de entrada (ou remoto) de 0.0.0.0/0 para a porta 22 em seus recursos ajuda a restringir o acesso remoto. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Implante instâncias do Amazon Elastic Compute Cloud (Amazon EC2) em uma Amazon Virtual Private Cloud (Amazon VPC) para permitir a comunicação segura entre uma instância e outros serviços dentro da Amazon VPC, sem exigir um gateway de internet, dispositivo NAT ou conexão VPN. Todo o tráfego permanece com segurança na Nuvem AWS. Devido ao isolamento lógico, os domínios que residem em um Amazon VPC têm uma camada extra de segurança quando comparados aos domínios que usam endpoints públicos. Atribua instâncias do Amazon EC2 a uma Amazon VPC para gerenciar adequadamente o acesso. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem garantindo que os gateways de internet estejam conectados somente à Amazon Virtual Private Cloud (Amazon VPC) autorizada. Os gateways da Internet permitem acesso bidirecional à Internet de e para o Amazon VPC, o que pode potencialmente levar ao acesso não autorizado aos recursos do Amazon VPC. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem, garantindoAWSAs funções do Lambda não podem ser acessadas publicamente. O acesso público pode potencialmente levar à degradação da disponibilidade de recursos. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | ImplantarAWSO Lambda funciona em uma Amazon Virtual Private Cloud (Amazon VPC) para uma comunicação segura entre uma função e outros serviços dentro da Amazon VPC. Com essa configuração, não há necessidade de um gateway de Internet, dispositivo NAT ou conexão VPN. Todo o tráfego permanece seguro dentro doAWSNuvem. Devido ao isolamento lógico, os domínios que residem em um Amazon VPC têm uma camada extra de segurança quando comparados aos domínios que usam endpoints públicos. Para gerenciar adequadamente o acesso,AWSAs funções lambda devem ser atribuídas a uma VPC. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem garantindo que as instâncias do Amazon Relational Database Service (Amazon RDS) não sejam públicas. As instâncias de banco de dados do Amazon RDS podem conter informações confidenciais, e princípios e controle de acesso são necessários para essas contas. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem garantindo que as instâncias do Amazon Relational Database Service (Amazon RDS) não sejam públicas. As instâncias de banco de dados do Amazon RDS podem conter informações e princípios confidenciais, e o controle de acesso é necessário para essas contas. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem garantindo que os clusters do Amazon Redshift não sejam públicos. Os clusters do Amazon Redshift podem conter informações e princípios confidenciais, e o controle de acesso é necessário para essas contas. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem garantindo que as portas comuns sejam restritas nos grupos de segurança do Amazon Elastic Compute Cloud (Amazon EC2). Não restringir o acesso às portas a fontes confiáveis pode levar a ataques contra a disponibilidade, integridade e confidencialidade dos sistemas. Essa regra permite que você defina opcionalmente os parâmetros BlockedPort1 - BlockedPort5 (padrões de configuração: 20,21,3389,3306,4333). Os valores reais devem refletir as políticas da sua organização. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem ao permitir que usuários, processos e dispositivos autorizados acessem apenas buckets do Amazon Simple Storage Service (Amazon S3). O gerenciamento do acesso deve ser consistente com a classificação dos dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem ao permitir que usuários, processos e dispositivos autorizados acessem apenas buckets do Amazon Simple Storage Service (Amazon S3). O gerenciamento do acesso deve ser consistente com a classificação dos dados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem, garantindo que a AmazonSageMakeros notebooks não permitem acesso direto à internet. Ao impedir o acesso direto à Internet, você pode impedir que dados confidenciais sejam acessados por usuários não autorizados. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Os grupos de segurança do Amazon Elastic Compute Cloud (Amazon EC2) podem ajudar no gerenciamento do acesso à rede fornecendo filtragem de estado do tráfego de entrada e saída da rede paraAWSrecursos. Restringir todo o tráfego no grupo de segurança padrão ajuda a restringir o acesso remoto ao seuAWSrecursos. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem garantindo que as portas comuns sejam restritas nos grupos de segurança do Amazon Elastic Compute Cloud (Amazon EC2). Não restringir o acesso às portas a fontes confiáveis pode levar a ataques contra a disponibilidade, integridade e confidencialidade dos sistemas. Ao restringir o acesso a recursos dentro de um grupo de segurança da Internet (0.0.0.0/0), o acesso remoto pode ser controlado aos sistemas internos. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Certifique-se de que as tabelas de rotas do Amazon EC2 não tenham rotas irrestritas para um gateway da Internet. Remover ou limitar o acesso à Internet para cargas de trabalho nas Amazon VPCs pode reduzir o acesso não intencional em seu ambiente. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem garantindo que os buckets do Amazon Simple Storage Service (Amazon S3) não possam ser acessados publicamente. Essa regra ajuda a manter os dados confidenciais protegidos de usuários remotos não autorizados, impedindo o acesso público no nível do bucket. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aoAWSNuvem garantindo que as sub-redes Amazon Virtual Private Cloud (VPC) não recebam automaticamente um endereço IP público. As instâncias do Amazon Elastic Compute Cloud (EC2) que são lançadas em sub-redes que têm esse atributo ativado têm um endereço IP público atribuído à sua interface de rede primária. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Se você configurar suas interfaces de rede com um endereço IP público, os recursos associados a essas interfaces de rede poderão ser acessados pela Internet. Os recursos do EC2 não devem ser acessíveis ao público, pois isso pode permitir acesso não intencional aos seus aplicativos ou servidores. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | O roteamento aprimorado da VPC força todo o tráfego COPY e UNLOAD entre o cluster e os repositórios de dados a passar pelo Amazon VPC. Em seguida, você pode usar os recursos da VPC, como grupos de segurança e listas de controle de acesso à rede, para proteger o tráfego da rede. Você também pode usar os registros de fluxo da VPC para monitorar o tráfego da rede. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Certifique-se de que os estágios da API REST do Amazon API Gateway estejam configurados com certificados SSL para permitir que os sistemas de back-end autentiquem que as solicitações são originadas do API Gateway. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. Os registros de erros do domínio podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. OpenSearchOs registros de erros do serviço podem ajudar nas auditorias de segurança e acesso, além de ajudar a diagnosticar problemas de disponibilidade. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | Gerencie o acesso aos recursos noAWSNuvem garantindo que os buckets do Amazon Simple Storage Service (Amazon S3) não possam ser acessados publicamente. Essa regra ajuda a manter os dados confidenciais protegidos de usuários remotos não autorizados, impedindo o acesso público. Essa regra permite que você defina opcionalmente oignorePublicAcls(Padrão de configuração: verdadeiro),blockPublicPolicy(Padrão de configuração: verdadeiro),blockPublicAcls(Config Default: True), erestrictPublicBucketsparâmetros (Config Default: True). Os valores reais devem refletir as políticas da sua organização. | |
3.1.2 (c) | c) Os controles devem ser implementados para garantir a segurança das informações nas redes e a proteção dos serviços conectados contra acesso não autorizado. Em particular, os seguintes itens devem ser considerados: - Devem ser estabelecidas responsabilidades e procedimentos para o gerenciamento de equipamentos de rede - A responsabilidade operacional pelas redes deve ser separada das operações do computador, quando apropriado - Controles especiais devem ser estabelecidos para salvaguardar a confidencialidade e a integridade dos dados que passam por redes públicas ou por redes sem fio e para proteger os sistemas e aplicativos conectados (inclua protocolos de criptografia de rede ao se conectar a sistemas/redes não confiáveis). - O registro e o monitoramento apropriados devem ser aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação - As atividades de gerenciamento devem ser estreitamente coordenadas para otimizar o serviço à organização e garantir que os controles sejam aplicados de forma consistente em toda a infraestrutura de processamento de informações - Os sistemas na rede devem ser autenticados e - As conexões não confiáveis do sistema com a rede devem ser restritas | GarantaAWSOs documentos do Systems Manager (SSM) não são públicos, pois isso pode permitir acesso não intencional aos seus documentos SSM. Um documento SSM público pode expor informações sobre sua conta, recursos e processos internos. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Garanta que a integridade da rede esteja protegida garantindo que os certificados X509 sejam emitidos porAWSCÂMERA. Esses certificados devem ser válidos e não expirados. Essa regra exige um valor paradaysToExpiration(AWSValor das melhores práticas básicas de segurança: 90). O valor real deve refletir as políticas da sua organização. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Para ajudar a proteger os dados em trânsito, certifique-se de que seu Application Load Balancer redirecione automaticamente solicitações HTTP não criptografadas para HTTPS. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Certifique-se de que seus clusters do Amazon Redshift exijam criptografia TLS/SSL para se conectar aos clientes SQL. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Para ajudar a proteger os dados em trânsito, certifique-se de que seus buckets do Amazon Simple Storage Service (Amazon S3) exijam solicitações para usar o Secure Socket Layer (SSL). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Certifique-se de que seus Elastic Load Balancers (ELB) estejam configurados para eliminar cabeçalhos http. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Garantanode-to-nodecriptografia para AmazonOpenSearchO serviço está habilitado. Node-to-nodea criptografia permite a criptografia TLS 1.2 para todas as comunicações dentro da Amazon Virtual Private Cloud (Amazon VPC). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Garantanode-to-nodecriptografia para AmazonOpenSearchO serviço está habilitado. Node-to-nodea criptografia permite a criptografia TLS 1.2 para todas as comunicações dentro da Amazon Virtual Private Cloud (Amazon VPC). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Certifique-se de que seus Elastic Load Balancers (ELBs) estejam configurados com ouvintes SSL ou HTTPS. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Certifique-se de que os estágios da API REST do Amazon API Gateway estejam configurados com certificados SSL para permitir que os sistemas de back-end autentiquem que as solicitações são originadas do API Gateway. | |
3.1.2 (e) | e) Os serviços de rede podem variar de uma simples largura de banda não gerenciada a serviços sofisticados, como VPN, Voice over IP, VSAT, etc. Os recursos de segurança dos serviços de rede devem ser: - Tecnologia aplicada à segurança dos serviços de rede, como controles de autenticação, criptografia e conexão de rede - Parâmetros técnicos necessários para conexão segura com os serviços de rede de acordo com as regras de segurança e conexão de rede e - Procedimentos para o uso do serviço de rede para restringir o acesso a serviços ou aplicativos de rede, quando necessário | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Garanta que a integridade da rede esteja protegida garantindo que os certificados X509 sejam emitidos porAWSCÂMERA. Esses certificados devem ser válidos e não expirados. Essa regra exige um valor paradaysToExpiration(AWSValor das melhores práticas básicas de segurança: 90). O valor real deve refletir as políticas da sua organização. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Para ajudar a proteger os dados em trânsito, certifique-se de que seu Application Load Balancer redirecione automaticamente solicitações HTTP não criptografadas para HTTPS. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Certifique-se de que seus clusters do Amazon Redshift exijam criptografia TLS/SSL para se conectar aos clientes SQL. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Para ajudar a proteger os dados em trânsito, certifique-se de que seus buckets do Amazon Simple Storage Service (Amazon S3) exijam solicitações para usar o Secure Socket Layer (SSL). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Certifique-se de que seus Elastic Load Balancers (ELB) estejam configurados para eliminar cabeçalhos http. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Garantanode-to-nodecriptografia para AmazonOpenSearchO serviço está habilitado. Node-to-nodea criptografia permite a criptografia TLS 1.2 para todas as comunicações dentro da Amazon Virtual Private Cloud (Amazon VPC). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Garantanode-to-nodecriptografia para AmazonOpenSearchO serviço está habilitado. Node-to-nodea criptografia permite a criptografia TLS 1.2 para todas as comunicações dentro da Amazon Virtual Private Cloud (Amazon VPC). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Certifique-se de que seus Elastic Load Balancers (ELBs) estejam configurados com ouvintes SSL ou HTTPS. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Certifique-se de que os estágios da API REST do Amazon API Gateway estejam configurados com certificados SSL para permitir que os sistemas de back-end autentiquem que as solicitações são originadas do API Gateway. | |
3.1.3 (e) | e) Use criptografia para proteger os canais de comunicação entre o dispositivo de acesso remoto e a instituição para restringir os riscos relacionados à falsificação de rede. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | O registro do API Gateway exibe visualizações detalhadas dos usuários que acessaram a API e a forma como acessaram a API. Esse insight permite a visibilidade das atividades do usuário. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | Use a AmazonCloudWatchpara coletar e gerenciar centralmente a atividade de eventos de registro. Inclusão deAWS CloudTrailos dados fornecem detalhes da atividade de chamadas de API em seuAWSconta. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | A coleta de eventos de dados do Simple Storage Service (Amazon S3) ajuda a detectar qualquer atividade anômala. Os detalhes incluemAWSinformações da conta que acessaram um bucket do Amazon S3, endereço IP e hora do evento. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | A atividade do Elastic Load Balancing é um ponto central de comunicação dentro de um ambiente. Certifique-se de que o registro do ELB esteja ativado. Os dados coletados fornecem informações detalhadas sobre as solicitações enviadas ao ELB. Cada log contém informações como a hora em que a solicitação foi recebida, o endereço IP do cliente, latências, caminhos de solicitação e respostas do servidor. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | O registro de acesso ao servidor do Amazon Simple Storage Service (Amazon S3) fornece um método para monitorar a rede em busca de possíveis eventos de segurança cibernética. Os eventos são monitorados por meio da captura de registros detalhados das solicitações feitas a um bucket do Amazon S3. Cada registro de registro de acesso fornece detalhes sobre uma única solicitação de acesso. Os detalhes incluem o solicitante, nome do bucket, hora da solicitação, ação da solicitação, status da resposta e um código de erro, se relevante. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | Os registros de fluxo do VPC fornecem registros detalhados de informações sobre o tráfego IP que vai e vem das interfaces de rede em sua Amazon Virtual Private Cloud (Amazon VPC). Por padrão, o registro do log de fluxo inclui valores para os diferentes componentes do fluxo IP, incluindo a origem, o destino e o protocolo. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | Garanta que uma duração mínima dos dados do registro de eventos seja mantida para seus grupos de registros para ajudar na solução de problemas e nas investigações forenses. A falta de dados de registros de eventos anteriores disponíveis dificulta a reconstrução e a identificação de eventos potencialmente maliciosos. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | Para ajudar com o registro e o monitoramento em seu ambiente, certifique-se de que o registro do Amazon Relational Database Service (Amazon RDS) esteja ativado. Com o registro do Amazon RDS, você pode capturar eventos como conexões, desconexões, consultas ou tabelas consultadas. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | Para ajudar com o registro e o monitoramento em seu ambiente, habiliteAWSRegistro WAF (V2) em ACLs da web regionais e globais.AWS O registro do WAF fornece informações detalhadas sobre o tráfego que é analisado pela sua ACL da web. Os registros registram a hora em queAWSO WAF recebeu a solicitação do seuAWSrecurso, informações sobre a solicitação e uma ação para a regra à qual cada solicitação correspondeu. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. Os registros de erros do domínio podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.1.3 (g) | g) Manter registros para comunicações de acesso remoto. Os registros devem incluir a data, a hora, o usuário, a localização do usuário, a duração e a finalidade de todo o acesso remoto, incluindo todas as atividades realizadas por meio do acesso remoto | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. OpenSearchOs registros de erros do serviço podem ajudar nas auditorias de segurança e acesso, além de ajudar a diagnosticar problemas de disponibilidade. | |
3.1.3 (i) | i) Aplique o processo de autenticação de dois fatores para acesso remoto (por exemplo, cartão de token baseado em PIN com um gerador de senha aleatória único ou PKI baseada em token) | Ative essa regra para restringir o acesso aos recursos noAWSNuvem. Essa regra garante que a autenticação multifator (MFA) esteja habilitada para todos os usuários. A MFA adiciona uma camada extra de proteção às credenciais de login. Reduza os incidentes de contas comprometidas exigindo MFA para os usuários. | |
3.1.3 (i) | i) Aplique o processo de autenticação de dois fatores para acesso remoto (por exemplo, cartão de token baseado em PIN com um gerador de senha aleatória único ou PKI baseada em token) | Gerencie o acesso aos recursos noAWSNuvem, garantindo que a MFA esteja habilitada para todosAWSUsuários do Gerenciamento de Identidade e Acesso (IAM) que têm uma senha de console. A MFA adiciona uma camada extra de proteção às credenciais de login. Ao exigir a MFA para os usuários, você pode reduzir os incidentes de contas comprometidas e impedir que dados confidenciais sejam acessados por usuários não autorizados. | |
3.1.3 (i) | i) Aplique o processo de autenticação de dois fatores para acesso remoto (por exemplo, cartão de token baseado em PIN com um gerador de senha aleatória único ou PKI baseada em token) | Gerencie o acesso aos recursos noAWSNuvem, garantindo que a MFA de hardware esteja habilitada para o usuário root. O usuário root é o usuário mais privilegiado em umAWSconta. O MFA adiciona uma camada extra de proteção às credenciais de login. Ao exigir MFA para o usuário root, você pode reduzir os incidentes de comprometimentoAWScontas. | |
3.1.3 (i) | i) Aplique o processo de autenticação de dois fatores para acesso remoto (por exemplo, cartão de token baseado em PIN com um gerador de senha aleatória único ou PKI baseada em token) | Gerencie o acesso aos recursos noAWSNuvem, garantindo que o MFA esteja habilitado para o usuário root. O usuário root é o usuário mais privilegiado em umAWSconta. O MFA adiciona uma camada extra de proteção às credenciais de login. Ao exigir MFA para o usuário root, você pode reduzir os incidentes de comprometimentoAWScontas. | |
3.1.4 (c) (e) | c) O processo de gerenciamento de patches deve incluir aspectos como: - Determinar métodos de obtenção e validação de patches para garantir que o patch seja de uma fonte autorizada - Identificar vulnerabilidades aplicáveis aos aplicativos e sistemas usados pela organização - Avaliar o impacto comercial da implementação de patches (ou não implementar um patch específico) - Garantir que os patches sejam testados - Descrever métodos para implantar patches, por exemplo, automaticamente - Relatar o status da implantação de patches em toda a organização e - Incluir métodos para lidar com a falha na implantação de um patch (por exemplo, reimplantação do patch). e) Os BFIs devem implantar ferramentas automatizadas de gerenciamento de patches e ferramentas de atualização de software para todos os sistemas para os quais essas ferramentas estão disponíveis e são seguras | É possível fazer um inventário das plataformas de software e aplicativos dentro da organização gerenciando instâncias do Amazon Elastic Compute Cloud (Amazon EC2) comAWSGerente de sistemas. UseAWSSystems Manager para fornecer configurações detalhadas do sistema, níveis de patch do sistema operacional, nome e tipo de serviços, instalações de software, nome do aplicativo, editor e versão e outros detalhes sobre seu ambiente. | |
3.1.4 (c) (e) | c) O processo de gerenciamento de patches deve incluir aspectos como: - Determinar métodos de obtenção e validação de patches para garantir que o patch seja de uma fonte autorizada - Identificar vulnerabilidades aplicáveis aos aplicativos e sistemas usados pela organização - Avaliar o impacto comercial da implementação de patches (ou não implementar um patch específico) - Garantir que os patches sejam testados - Descrever métodos para implantar patches, por exemplo, automaticamente - Relatar o status da implantação de patches em toda a organização e - Incluir métodos para lidar com a falha na implantação de um patch (por exemplo, reimplantação do patch). e) Os BFIs devem implantar ferramentas automatizadas de gerenciamento de patches e ferramentas de atualização de software para todos os sistemas para os quais essas ferramentas estão disponíveis e são seguras | UseAWSAssociações de gerentes de sistemas para ajudar no inventário de plataformas e aplicativos de software em uma organização.AWS O Systems Manager atribui um estado de configuração às suas instâncias gerenciadas e permite que você defina linhas de base dos níveis de patch do sistema operacional, instalações de software, configurações de aplicativos e outros detalhes sobre seu ambiente. | |
3.1.4 (c) (e) | c) O processo de gerenciamento de patches deve incluir aspectos como: - Determinar métodos de obtenção e validação de patches para garantir que o patch seja de uma fonte autorizada - Identificar vulnerabilidades aplicáveis aos aplicativos e sistemas usados pela organização - Avaliar o impacto comercial da implementação de patches (ou não implementar um patch específico) - Garantir que os patches sejam testados - Descrever métodos para implantar patches, por exemplo, automaticamente - Relatar o status da implantação de patches em toda a organização e - Incluir métodos para lidar com a falha na implantação de um patch (por exemplo, reimplantação do patch). e) Os BFIs devem implantar ferramentas automatizadas de gerenciamento de patches e ferramentas de atualização de software para todos os sistemas para os quais essas ferramentas estão disponíveis e são seguras | Ative essa regra para ajudar na identificação e documentação das vulnerabilidades do Amazon Elastic Compute Cloud (Amazon EC2). A regra verifica se a instância do Amazon EC2 está em conformidade com o patch emAWSGerenciador de sistemas conforme exigido pelas políticas e procedimentos da sua organização. | |
3.1.4 (c) (e) | c) O processo de gerenciamento de patches deve incluir aspectos como: - Determinar métodos de obtenção e validação de patches para garantir que o patch seja de uma fonte autorizada - Identificar vulnerabilidades aplicáveis aos aplicativos e sistemas usados pela organização - Avaliar o impacto comercial da implementação de patches (ou não implementar um patch específico) - Garantir que os patches sejam testados - Descrever métodos para implantar patches, por exemplo, automaticamente - Relatar o status da implantação de patches em toda a organização e - Incluir métodos para lidar com a falha na implantação de um patch (por exemplo, reimplantação do patch). e) Os BFIs devem implantar ferramentas automatizadas de gerenciamento de patches e ferramentas de atualização de software para todos os sistemas para os quais essas ferramentas estão disponíveis e são seguras | Essa regra garante que os clusters do Amazon Redshift tenham as configurações preferenciais para sua organização. Especificamente, que eles têm janelas de manutenção preferidas e períodos automatizados de retenção de instantâneos para o banco de dados. Essa regra exige que você defina oallowVersionUpgrade. O padrão é verdadeiro. Também permite que você defina opcionalmente opreferredMaintenanceWindow(o padrão é sáb: 16:00 -sáb: 16:30), e oautomatedSnapshotRetentionPeríodo (o padrão é 1). Os valores reais devem refletir as políticas da sua organização. | |
3.1.4 (c) (e) | c) O processo de gerenciamento de patches deve incluir aspectos como: - Determinar métodos de obtenção e validação de patches para garantir que o patch seja de uma fonte autorizada - Identificar vulnerabilidades aplicáveis aos aplicativos e sistemas usados pela organização - Avaliar o impacto comercial da implementação de patches (ou não implementar um patch específico) - Garantir que os patches sejam testados - Descrever métodos para implantar patches, por exemplo, automaticamente - Relatar o status da implantação de patches em toda a organização e - Incluir métodos para lidar com a falha na implantação de um patch (por exemplo, reimplantação do patch). e) Os BFIs devem implantar ferramentas automatizadas de gerenciamento de patches e ferramentas de atualização de software para todos os sistemas para os quais essas ferramentas estão disponíveis e são seguras | A ativação de atualizações gerenciadas de plataforma para um ambiente do Amazon Elastic Beanstalk garante que as últimas correções, atualizações e recursos de plataforma disponíveis para o ambiente sejam instalados. Manter-se atualizado com a instalação de patches é a melhor prática para proteger sistemas. | |
3.1.4 (c) (e) | c) O processo de gerenciamento de patches deve incluir aspectos como: - Determinar métodos de obtenção e validação de patches para garantir que o patch seja de uma fonte autorizada - Identificar vulnerabilidades aplicáveis aos aplicativos e sistemas usados pela organização - Avaliar o impacto comercial da implementação de patches (ou não implementar um patch específico) - Garantir que os patches sejam testados - Descrever métodos para implantar patches, por exemplo, automaticamente - Relatar o status da implantação de patches em toda a organização e - Incluir métodos para lidar com a falha na implantação de um patch (por exemplo, reimplantação do patch). e) Os BFIs devem implantar ferramentas automatizadas de gerenciamento de patches e ferramentas de atualização de software para todos os sistemas para os quais essas ferramentas estão disponíveis e são seguras | Habilite atualizações automáticas de versões secundárias em suas instâncias do Amazon Relational Database Service (RDS) para garantir que as atualizações secundárias mais recentes do Sistema de Gerenciamento de Banco de Dados Relacional (RDBMS) sejam instaladas, o que pode incluir patches de segurança e correções de erros. | |
3.1.5 (d) (e) | d) O gerenciamento adequado de chaves requer processos seguros para gerar, armazenar, arquivar, recuperar, distribuir, desativar e destruir chaves criptográficas e) Todas as chaves criptográficas devem ser protegidas contra modificação e perda. Além disso, as chaves secretas e privadas precisam de proteção contra o uso não autorizado e a divulgação. O equipamento usado para gerar, armazenar e arquivar chaves deve ser protegido fisicamente | Para ajudar a proteger os dados em repouso, certifique-se de que as chaves mestras do cliente (CMKs) necessárias não estejam programadas para exclusão noAWSServiço de gerenciamento de chaves (AWSKMS). Como a exclusão da chave às vezes é necessária, essa regra pode ajudar a verificar todas as chaves programadas para exclusão, caso uma chave tenha sido agendada sem querer. | |
3.1.5 (d) (e) | d) O gerenciamento adequado de chaves requer processos seguros para gerar, armazenar, arquivar, recuperar, distribuir, desativar e destruir chaves criptográficas e) Todas as chaves criptográficas devem ser protegidas contra modificação e perda. Além disso, as chaves secretas e privadas precisam de proteção contra o uso não autorizado e a divulgação. O equipamento usado para gerar, armazenar e arquivar chaves deve ser protegido fisicamente | Ative a rotação de chaves para garantir que as chaves sejam giradas quando chegarem ao final do período criptográfico. | |
3.1.5 (d) (e) | d) O gerenciamento adequado de chaves requer processos seguros para gerar, armazenar, arquivar, recuperar, distribuir, desativar e destruir chaves criptográficas e) Todas as chaves criptográficas devem ser protegidas contra modificação e perda. Além disso, as chaves secretas e privadas precisam de proteção contra o uso não autorizado e a divulgação. O equipamento usado para gerar, armazenar e arquivar chaves deve ser protegido fisicamente | AWSO Gerenciamento de Identidade e Acesso (IAM) pode ajudá-lo a incorporar os princípios de menor privilégio e separação de funções com permissões e autorizações de acesso, impedindo que as políticas contenham ações bloqueadas em todosAWSChaves do serviço de gerenciamento de chaves. Ter mais privilégios do que o necessário para concluir uma tarefa pode violar o princípio do menor privilégio e da separação de deveres. Essa regra permite que você defina oblockedActionsPatternsparâmetro. (AWSValor fundamental das melhores práticas de segurança: kms:decrypt, kms:ReEncryptFrom). Os valores reais devem refletir as políticas da sua organização | |
3.1.5 (d) (e) | d) O gerenciamento adequado de chaves requer processos seguros para gerar, armazenar, arquivar, recuperar, distribuir, desativar e destruir chaves criptográficas e) Todas as chaves criptográficas devem ser protegidas contra modificação e perda. Além disso, as chaves secretas e privadas precisam de proteção contra o uso não autorizado e a divulgação. O equipamento usado para gerar, armazenar e arquivar chaves deve ser protegido fisicamente | Garanta umAWSO usuário, a função ou o grupo do IAM (Identity and Access Management) não têm uma política embutida para permitir ações bloqueadas em todosAWSChaves do serviço de gerenciamento de chaves.AWSrecomenda usar políticas gerenciadas em vez de políticas em linha. As políticas gerenciadas permitem a reutilização, o controle de versões, a reversão e a delegação do gerenciamento de permissões. Essa regra permite que você defina oblockedActionsPatternsparâmetro. (AWSValor fundamental das melhores práticas de segurança: kms:decrypt, kms:ReEncryptFrom). Os valores reais devem refletir as políticas da sua organização. | |
3.1.5 (f) | f) Um sistema de gerenciamento de chaves deve ser baseado em um conjunto acordado de padrões, procedimentos e métodos seguros para: - gerar chaves para diferentes sistemas criptográficos e diferentes aplicativos - emitir e obter certificados de chave pública - distribuir chaves às entidades pretendidas, incluindo como as chaves devem ser ativadas quando recebidas - armazenar chaves, incluindo como usuários autorizados obtêm acesso às chaves - alterar ou atualizar chaves, incluindo regras sobre quando as chaves devem ser alteradas e como isso será feito - lidar com chaves comprometidas - revogação de chaves, incluindo chaves de como deve ser retirado ou desativado, por exemplo, quando as chaves foram comprometidas ou quando um usuário sai de uma organização (nesse caso, as chaves também devem ser arquivadas) - recuperando chaves perdidas ou corrompidas - fazendo backup ou arquivando chaves - destruindo chaves e - registrando e auditando atividades relacionadas ao gerenciamento de chaves. | Para ajudar a proteger os dados em repouso, certifique-se de que as chaves mestras do cliente (CMKs) necessárias não estejam programadas para exclusão noAWSServiço de gerenciamento de chaves (AWSKMS). Como a exclusão da chave às vezes é necessária, essa regra pode ajudar a verificar todas as chaves programadas para exclusão, caso uma chave tenha sido agendada sem querer. | |
3.1.5 (f) | f) Um sistema de gerenciamento de chaves deve ser baseado em um conjunto acordado de padrões, procedimentos e métodos seguros para: - gerar chaves para diferentes sistemas criptográficos e diferentes aplicativos - emitir e obter certificados de chave pública - distribuir chaves às entidades pretendidas, incluindo como as chaves devem ser ativadas quando recebidas - armazenar chaves, incluindo como usuários autorizados obtêm acesso às chaves - alterar ou atualizar chaves, incluindo regras sobre quando as chaves devem ser alteradas e como isso será feito - lidar com chaves comprometidas - revogação de chaves, incluindo chaves de como deve ser retirado ou desativado, por exemplo, quando as chaves foram comprometidas ou quando um usuário sai de uma organização (nesse caso, as chaves também devem ser arquivadas) - recuperando chaves perdidas ou corrompidas - fazendo backup ou arquivando chaves - destruindo chaves e - registrando e auditando atividades relacionadas ao gerenciamento de chaves. | Ative a rotação de chaves para garantir que as chaves sejam giradas quando chegarem ao final do período criptográfico. | |
3.1.5 (f) | f) Um sistema de gerenciamento de chaves deve ser baseado em um conjunto acordado de padrões, procedimentos e métodos seguros para: - gerar chaves para diferentes sistemas criptográficos e diferentes aplicativos - emitir e obter certificados de chave pública - distribuir chaves às entidades pretendidas, incluindo como as chaves devem ser ativadas quando recebidas - armazenar chaves, incluindo como usuários autorizados obtêm acesso às chaves - alterar ou atualizar chaves, incluindo regras sobre quando as chaves devem ser alteradas e como isso será feito - lidar com chaves comprometidas - revogação de chaves, incluindo chaves de como deve ser retirado ou desativado, por exemplo, quando as chaves foram comprometidas ou quando um usuário sai de uma organização (nesse caso, as chaves também devem ser arquivadas) - recuperando chaves perdidas ou corrompidas - fazendo backup ou arquivando chaves - destruindo chaves e - registrando e auditando atividades relacionadas ao gerenciamento de chaves. | Garanta que a integridade da rede esteja protegida garantindo que os certificados X509 sejam emitidos porAWSCÂMERA. Esses certificados devem ser válidos e não expirados. Essa regra exige um valor paradaysToExpiration(AWSValor das melhores práticas básicas de segurança: 90). O valor real deve refletir as políticas da sua organização. | |
3.1.5 (f) | f) Um sistema de gerenciamento de chaves deve ser baseado em um conjunto acordado de padrões, procedimentos e métodos seguros para: - gerar chaves para diferentes sistemas criptográficos e diferentes aplicativos - emitir e obter certificados de chave pública - distribuir chaves às entidades pretendidas, incluindo como as chaves devem ser ativadas quando recebidas - armazenar chaves, incluindo como usuários autorizados obtêm acesso às chaves - alterar ou atualizar chaves, incluindo regras sobre quando as chaves devem ser alteradas e como isso será feito - lidar com chaves comprometidas - revogação de chaves, incluindo chaves de como deve ser retirado ou desativado, por exemplo, quando as chaves foram comprometidas ou quando um usuário sai de uma organização (nesse caso, as chaves também devem ser arquivadas) - recuperando chaves perdidas ou corrompidas - fazendo backup ou arquivando chaves - destruindo chaves e - registrando e auditando atividades relacionadas ao gerenciamento de chaves. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.1.5 (f) | f) Um sistema de gerenciamento de chaves deve ser baseado em um conjunto acordado de padrões, procedimentos e métodos seguros para: - gerar chaves para diferentes sistemas criptográficos e diferentes aplicativos - emitir e obter certificados de chave pública - distribuir chaves às entidades pretendidas, incluindo como as chaves devem ser ativadas quando recebidas - armazenar chaves, incluindo como usuários autorizados obtêm acesso às chaves - alterar ou atualizar chaves, incluindo regras sobre quando as chaves devem ser alteradas e como isso será feito - lidar com chaves comprometidas - revogação de chaves, incluindo chaves de como deve ser retirado ou desativado, por exemplo, quando as chaves foram comprometidas ou quando um usuário sai de uma organização (nesse caso, as chaves também devem ser arquivadas) - recuperando chaves perdidas ou corrompidas - fazendo backup ou arquivando chaves - destruindo chaves e - registrando e auditando atividades relacionadas ao gerenciamento de chaves. | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3.1.5 (f) | f) Um sistema de gerenciamento de chaves deve ser baseado em um conjunto acordado de padrões, procedimentos e métodos seguros para: - gerar chaves para diferentes sistemas criptográficos e diferentes aplicativos - emitir e obter certificados de chave pública - distribuir chaves às entidades pretendidas, incluindo como as chaves devem ser ativadas quando recebidas - armazenar chaves, incluindo como usuários autorizados obtêm acesso às chaves - alterar ou atualizar chaves, incluindo regras sobre quando as chaves devem ser alteradas e como isso será feito - lidar com chaves comprometidas - revogação de chaves, incluindo chaves de como deve ser retirado ou desativado, por exemplo, quando as chaves foram comprometidas ou quando um usuário sai de uma organização (nesse caso, as chaves também devem ser arquivadas) - recuperando chaves perdidas ou corrompidas - fazendo backup ou arquivando chaves - destruindo chaves e - registrando e auditando atividades relacionadas ao gerenciamento de chaves. | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3.1.5 (f) | f) Um sistema de gerenciamento de chaves deve ser baseado em um conjunto acordado de padrões, procedimentos e métodos seguros para: - gerar chaves para diferentes sistemas criptográficos e diferentes aplicativos - emitir e obter certificados de chave pública - distribuir chaves às entidades pretendidas, incluindo como as chaves devem ser ativadas quando recebidas - armazenar chaves, incluindo como usuários autorizados obtêm acesso às chaves - alterar ou atualizar chaves, incluindo regras sobre quando as chaves devem ser alteradas e como isso será feito - lidar com chaves comprometidas - revogação de chaves, incluindo chaves de como deve ser retirado ou desativado, por exemplo, quando as chaves foram comprometidas ou quando um usuário sai de uma organização (nesse caso, as chaves também devem ser arquivadas) - recuperando chaves perdidas ou corrompidas - fazendo backup ou arquivando chaves - destruindo chaves e - registrando e auditando atividades relacionadas ao gerenciamento de chaves. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.1.6 (a) | a) O BFI deve implantar uma combinação de ferramentas automatizadas e técnicas manuais para realizar um VA abrangente periodicamente. Para sistemas externos baseados na web, o escopo do VA deve incluir vulnerabilidades comuns da Web, como injeção de SQL e scripts entre sites. | AmazôniaGuardDutypode ajudar a monitorar e detectar possíveis eventos de segurança cibernética usando feeds de inteligência de ameaças. Isso inclui listas de IPs maliciosos e aprendizado de máquina para identificar atividades inesperadas, não autorizadas e maliciosas em seuAWSAmbiente em nuvem. | |
3.1.6 (a) | a) O BFI deve implantar uma combinação de ferramentas automatizadas e técnicas manuais para realizar um VA abrangente periodicamente. Para sistemas externos baseados na web, o escopo do VA deve incluir vulnerabilidades comuns da Web, como injeção de SQL e scripts entre sites. | GarantaAWSO WAF está habilitado nos Elastic Load Balancers (ELB) para ajudar a proteger aplicativos da web. Um WAF ajuda a proteger seus aplicativos ou APIs da web contra explorações comuns da web. Essas explorações na web podem afetar a disponibilidade, comprometer a segurança ou consumir recursos excessivos em seu ambiente. | |
3.1.6 (a) | a) O BFI deve implantar uma combinação de ferramentas automatizadas e técnicas manuais para realizar um VA abrangente periodicamente. Para sistemas externos baseados na web, o escopo do VA deve incluir vulnerabilidades comuns da Web, como injeção de SQL e scripts entre sites. | AWSO WAF permite que você configure um conjunto de regras (chamado de lista de controle de acesso à web (ACL da web)) que permitem, bloqueiam ou contam solicitações da Web com base nas regras e condições de segurança da Web personalizáveis que você define. Certifique-se de que seu estágio do Amazon API Gateway esteja associado a uma WAF Web ACL para protegê-lo contra ataques maliciosos | |
3.1.6 (c) | c) O BFI deve estabelecer um processo para remediar os problemas identificados em VA e PT e realizar a revalidação subsequente da remediação para validar se as lacunas foram totalmente resolvidas. | vuln-mitigated-accepted(Verificação do processo) | Garanta que as vulnerabilidades recém-identificadas sejam corrigidas ou documentadas como riscos aceitos. As vulnerabilidades devem ser corrigidas ou aceitas como riscos de acordo com os requisitos de conformidade da sua organização. |
3.1.6 (f) | f) A função de segurança deve fornecer atualizações de status em relação ao número de vulnerabilidades críticas e absolutas para cada departamento/divisão e planejar a mitigação periódica para a gerência sênior | AmazôniaGuardDutyajuda você a entender o impacto de um incidente classificando as descobertas por gravidade: baixa, média e alta. Você pode usar essas classificações para determinar as estratégias e prioridades de remediação. Essa regra permite que você defina opcionalmente odaysLowSev(Configuração padrão: 30),daysMediumSev(Configuração padrão: 7) edaysHighSev(Padrão de configuração: 1) para descobertas não arquivadas, conforme exigido pelas políticas da sua organização. | |
3.1.8 | Treinamento e conscientização de usuários | security-awareness-program-exists(Verificação do processo) | Estabeleça e mantenha um programa de conscientização sobre segurança para sua organização. Os programas de conscientização sobre segurança instruem os funcionários sobre como proteger sua organização contra várias violações ou incidentes de segurança. |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Como podem existir dados confidenciais e, para ajudar a proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seuAWS CloudTrailtrilhas. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger dados confidenciais em repouso, garanta que a criptografia esteja habilitada para sua AmazonCloudWatchGrupos de registro. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | UtilizeAWS CloudTrailvalidação do arquivo de log para verificar a integridade doCloudTrailtroncos. A validação do arquivo de log ajuda a determinar se um arquivo de log foi modificado, excluído ou inalterado apósCloudTrailentregou. Esse recurso é criado usando algoritmos padrão do setor: SHA-256 para hashing e SHA-256 com RSA para assinaturas digitais. Desse modo, é computacionalmente impraticável modificar, excluir ou forjar arquivos de log CloudTrail sem detectar tais ações. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em repouso, garanta que a criptografia esteja habilitada para seu Amazon Elastic File System (EFS). | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em repouso, garanta que a criptografia esteja habilitada para sua AmazonOpenSearchServiço (OpenSearchDomínios de serviço (). | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em repouso, garanta que a criptografia esteja habilitada para sua AmazonOpenSearchDomínios de serviço. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em repouso, garanta que a criptografia esteja habilitada para seus volumes do Amazon Elastic Block Store (Amazon EBS). | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, garanta que a criptografia esteja habilitada para suas instâncias do Amazon Relational Database Service (Amazon RDS). Como dados confidenciais podem existir em repouso nas instâncias do Amazon RDS, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, garanta que a criptografia esteja habilitada para seus buckets do Amazon Simple Storage Service (Amazon S3). Como dados confidenciais podem existir em repouso nos buckets do Amazon S3, habilite a criptografia para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, garanta a criptografia comAWSServiço de gerenciamento de chaves (AWSO KMS) está habilitado para seuSageMakerponto final. Porque dados confidenciais podem existir em repouso noSageMakerendpoint, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, garanta a criptografia comAWSServiço de gerenciamento de chaves (AWSO KMS) está habilitado para seuSageMakercaderno. Porque dados confidenciais podem existir em repouso noSageMakernotebook, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, certifique-se de que seus tópicos do Amazon Simple Notification Service (Amazon SNS) exijam criptografia usandoAWSServiço de gerenciamento de chaves (AWSKMS). Como dados confidenciais podem existir em repouso nas mensagens publicadas, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus volumes do Amazon Elastic Block Store (Amazon EBS). Como dados confidenciais podem existir em repouso nesses volumes, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Certifique-se de que a criptografia esteja habilitada para seus snapshots do Amazon Relational Database Service (Amazon RDS). Como dados confidenciais podem existir em repouso, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Certifique-se de que a criptografia esteja habilitada para seus buckets do Amazon Simple Storage Service (Amazon S3). Como dados confidenciais podem existir em repouso em um bucket do Amazon S3, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, garanta que a criptografia esteja ativada para o cache do estágio do API Gateway. Como dados confidenciais podem ser capturados pelo método da API, ative a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Certifique-se de que a criptografia esteja habilitada para suas tabelas do Amazon DynamoDB. Como dados confidenciais podem existir em repouso nessas tabelas, habilite a criptografia em repouso para ajudar a proteger esses dados. Por padrão, as tabelas do DynamoDB são criptografadas com umAWSchave mestra do cliente (CMK) de propriedade do cliente. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, garanta a criptografia comAWSServiço de gerenciamento de chaves (AWSO KMS) está habilitado para seu cluster do Amazon Redshift. Como dados confidenciais podem existir em repouso nos clusters do Redshift, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.1.10 (b) | b) Informações confidenciais, como documentação do sistema, código-fonte do aplicativo e dados de transações de produção, devem ter controles mais abrangentes para evitar alterações (por exemplo, verificadores de integridade, hashes criptográficos). Além disso, as políticas devem minimizar a distribuição de informações confidenciais, incluindo impressões que contêm as informações. | Para ajudar a proteger os dados em repouso, garanta a criptografia comAWSServiço de gerenciamento de chaves (AWSO KMS) está habilitado paraAWSSegredos do Secrets Manager. Como dados confidenciais podem existir em repouso nos segredos do Secrets Manager, habilite a criptografia em repouso para ajudar a proteger esses dados. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | O recurso de backup do Amazon RDS cria backups de seus bancos de dados e registros de transações. O Amazon RDS cria automaticamente um snapshot do volume de armazenamento da sua instância de banco de dados, fazendo backup de toda a instância de banco de dados. O sistema permite que você defina períodos de retenção específicos para atender aos seus requisitos de resiliência. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | Ative essa regra para verificar se as informações foram copiadas. Ele também mantém os backups, garantindo quepoint-in-timea recuperação está habilitada no Amazon DynamoDB. A recuperação mantém backups contínuos de sua tabela nos últimos 35 dias. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | Uma instância otimizada no Amazon Elastic Block Store (Amazon EBS) fornece capacidade adicional dedicada para as operações de I/O do Amazon EBS. Essa otimização fornece o desempenho mais eficiente para seus volumes do EBS, minimizando a contenção entre as operações de I/O do Amazon EBS e outros tráfegos da sua instância. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | Quando os backups automáticos estão habilitados, a AmazonElastiCachecria um backup do cluster diariamente. O backup pode ser retido por alguns dias, conforme especificado pela sua organização. Os backups automáticos podem ajudar a proteger contra a perda de dados. Se ocorrer uma falha, você poderá criar um novo cluster, que restaura seus dados do backup mais recente. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | A replicação entre regiões (CRR) do Amazon Simple Storage Service (Amazon S3) suporta a manutenção de capacidade e disponibilidade adequadas. A CRR permite a cópia automática e assíncrona de objetos em buckets do Amazon S3 para ajudar a garantir que a disponibilidade dos dados seja mantida. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | O controle de versão do bucket do Amazon Simple Storage Service (Amazon S3) ajuda a manter várias variantes de um objeto no mesmo bucket do Amazon S3. Use o controle de versão para preservar, recuperar e restaurar todas as versões de cada objeto armazenado em seu bucket do Amazon S3. O controle de versão ajuda você a se recuperar facilmente de ações não intencionais do usuário e falhas de aplicativos. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | Para ajudar nos processos de backup de dados, garanta que suas tabelas do Amazon DynamoDB façam parte de umAWSPlano de backup.AWS O Backup é um serviço de backup totalmente gerenciado com uma solução de backup baseada em políticas. Essa solução simplifica o gerenciamento de backup e permite que você atenda aos requisitos de conformidade comercial e regulamentar de backup. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | Para ajudar nos processos de backup de dados, garanta que seus volumes do Amazon Elastic Block Store (Amazon EBS) façam parte de umAWSPlano de backup.AWS O Backup é um serviço de backup totalmente gerenciado com uma solução de backup baseada em políticas. Essa solução simplifica o gerenciamento de backup e permite que você atenda aos requisitos de conformidade comercial e regulamentar de backup. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | Para ajudar nos processos de backup de dados, garanta que seus sistemas de arquivos do Amazon Elastic File System (Amazon EFS) façam parte de umAWSPlano de backup.AWS O Backup é um serviço de backup totalmente gerenciado com uma solução de backup baseada em políticas. Essa solução simplifica o gerenciamento de backup e permite que você atenda aos requisitos de conformidade comercial e regulamentar de backup. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | Para ajudar nos processos de backup de dados, garanta que suas instâncias do Amazon Relational Database Service (Amazon RDS) façam parte de umAWSPlano de backup.AWS O Backup é um serviço de backup totalmente gerenciado com uma solução de backup baseada em políticas. Essa solução simplifica o gerenciamento de backup e permite que você atenda aos requisitos de conformidade comercial e regulamentar de backup. | |
3.2.1 (h) | h) Para minimizar os riscos associados às mudanças, as BFIs devem realizar backups dos sistemas ou aplicativos afetados antes da alteração. Os BFIs devem estabelecer um plano de reversão para reverter para uma versão anterior do sistema ou aplicativo se um problema for encontrado durante ou após a implantação. | Para ajudar nos processos de backup de dados, garanta que seus clusters do Amazon Redshift tenham snapshots automatizados. Quando os instantâneos automatizados são habilitados para um cluster, o Redshift tira instantâneos desse cluster periodicamente. Por padrão, o Redshift tira um instantâneo a cada oito horas ou a cada 5 GB por nó de alterações de dados, ou o que ocorrer primeiro. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | O registro do API Gateway exibe visualizações detalhadas dos usuários que acessaram a API e a forma como acessaram a API. Esse insight permite a visibilidade das atividades do usuário. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | Use a AmazonCloudWatchpara coletar e gerenciar centralmente a atividade de eventos de registro. Inclusão deAWS CloudTrailos dados fornecem detalhes da atividade de chamadas de API em seuAWSconta. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | A coleta de eventos de dados do Simple Storage Service (Amazon S3) ajuda a detectar qualquer atividade anômala. Os detalhes incluemAWSinformações da conta que acessaram um bucket do Amazon S3, endereço IP e hora do evento. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | A atividade do Elastic Load Balancing é um ponto central de comunicação dentro de um ambiente. Certifique-se de que o registro do ELB esteja ativado. Os dados coletados fornecem informações detalhadas sobre as solicitações enviadas ao ELB. Cada log contém informações como a hora em que a solicitação foi recebida, o endereço IP do cliente, latências, caminhos de solicitação e respostas do servidor. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | O registro de acesso ao servidor do Amazon Simple Storage Service (Amazon S3) fornece um método para monitorar a rede em busca de possíveis eventos de segurança cibernética. Os eventos são monitorados por meio da captura de registros detalhados das solicitações feitas a um bucket do Amazon S3. Cada registro de registro de acesso fornece detalhes sobre uma única solicitação de acesso. Os detalhes incluem o solicitante, nome do bucket, hora da solicitação, ação da solicitação, status da resposta e um código de erro, se relevante. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | Os registros de fluxo do VPC fornecem registros detalhados de informações sobre o tráfego IP que vai e vem das interfaces de rede em sua Amazon Virtual Private Cloud (Amazon VPC). Por padrão, o registro do log de fluxo inclui valores para os diferentes componentes do fluxo IP, incluindo a origem, o destino e o protocolo. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | Garanta que uma duração mínima dos dados do registro de eventos seja mantida para seus grupos de registros para ajudar na solução de problemas e nas investigações forenses. A falta de dados de registros de eventos anteriores disponíveis dificulta a reconstrução e a identificação de eventos potencialmente maliciosos. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | Para ajudar com o registro e o monitoramento em seu ambiente, certifique-se de que o registro do Amazon Relational Database Service (Amazon RDS) esteja ativado. Com o registro do Amazon RDS, você pode capturar eventos como conexões, desconexões, consultas ou tabelas consultadas. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | Para ajudar com o registro e o monitoramento em seu ambiente, habiliteAWSRegistro WAF (V2) em ACLs da web regionais e globais.AWS O registro do WAF fornece informações detalhadas sobre o tráfego que é analisado pela sua ACL da web. Os registros registram a hora em queAWSO WAF recebeu a solicitação do seuAWSrecurso, informações sobre a solicitação e uma ação para a regra à qual cada solicitação correspondeu. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. Os registros de erros do domínio podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.2.1 (k) | k) Os registros de auditoria e segurança são informações úteis que facilitam as investigações e a solução de problemas. O BFI deve garantir que a instalação de registro esteja habilitada a registrar as atividades que são realizadas durante o processo de migração. | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. OpenSearchOs registros de erros do serviço podem ajudar nas auditorias de segurança e acesso, além de ajudar a diagnosticar problemas de disponibilidade. | |
3.2.3 (a) | a) Desenvolver e implementar processos para prevenir, detectar, analisar e responder a incidentes de segurança da informação. | AmazôniaGuardDutypode ajudar a monitorar e detectar possíveis eventos de segurança cibernética usando feeds de inteligência de ameaças. Isso inclui listas de IPs maliciosos e aprendizado de máquina para identificar atividades inesperadas, não autorizadas e maliciosas em seuAWSAmbiente em nuvem. | |
3.2.3 (a) | a) Desenvolver e implementar processos para prevenir, detectar, analisar e responder a incidentes de segurança da informação. | AWSO Security Hub ajuda a monitorar pessoal, conexões, dispositivos e software não autorizados.AWS O Security Hub agrega, organiza e prioriza os alertas de segurança, ou descobertas, de váriosAWSserviços. Alguns desses serviços são o Amazon Security Hub, o Amazon Inspector, o Amazon Macie,AWSAnalisador de acesso de gerenciamento de identidade e acesso (IAM) eAWSFirewall Manager eAWSSoluções de parceiros. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | O escalonamento automático do Amazon DynamoDB usa oAWSServiço de escalonamento automático de aplicativos para ajustar a capacidade de transferência provisionada que responde automaticamente aos padrões reais de tráfego. Isso permite que uma tabela ou um índice secundário global aumente sua capacidade de leitura/gravação provisionada para lidar com aumentos repentinos no tráfego, sem limitação. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | Ative essa regra para verificar se as informações foram copiadas. Ele também mantém os backups, garantindo quepoint-in-timea recuperação está habilitada no Amazon DynamoDB. A recuperação mantém backups contínuos de sua tabela nos últimos 35 dias. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | Uma instância otimizada no Amazon Elastic Block Store (Amazon EBS) fornece capacidade adicional dedicada para as operações de I/O do Amazon EBS. Essa otimização fornece o desempenho mais eficiente para seus volumes do EBS, minimizando a contenção entre as operações de I/O do Amazon EBS e outros tráfegos da sua instância. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | Essa regra garante que o Elastic Load Balancing tenha a proteção contra exclusão ativada. Use esse recurso para evitar que seu balanceador de carga seja excluído acidental ou maliciosamente, o que pode levar à perda de disponibilidade de seus aplicativos. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | O suporte Multi-AZ no Amazon Relational Database Service (Amazon RDS) oferece maior disponibilidade e durabilidade para instâncias de banco de dados. Quando você provisiona uma instância de banco de dados Multi-AZ, o Amazon RDS cria automaticamente uma instância de banco de dados principal e replica os dados de forma síncrona para uma instância em espera em uma zona de disponibilidade diferente. Cada zona de disponibilidade funciona em sua própria infraestrutura fisicamente distinta e independente e foi projetada para ser altamente confiável. Em caso de falha na infraestrutura, o Amazon RDS executa um failover automático no modo de espera para que você possa retomar as operações do banco de dados assim que o failover for concluído. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | A replicação entre regiões (CRR) do Amazon Simple Storage Service (Amazon S3) suporta a manutenção de capacidade e disponibilidade adequadas. A CRR permite a cópia automática e assíncrona de objetos em buckets do Amazon S3 para ajudar a garantir que a disponibilidade dos dados seja mantida. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | O controle de versão do bucket do Amazon Simple Storage Service (Amazon S3) ajuda a manter várias variantes de um objeto no mesmo bucket do Amazon S3. Use o controle de versão para preservar, recuperar e restaurar todas as versões de cada objeto armazenado em seu bucket do Amazon S3. O controle de versão ajuda você a se recuperar facilmente de ações não intencionais do usuário e falhas de aplicativos. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | Túneis VPN redundantes de site a site podem ser implementados para atingir os requisitos de resiliência. Ele usa dois túneis para ajudar a garantir a conectividade caso uma das conexões VPN site a site fique indisponível. Para se proteger contra a perda de conectividade, caso o gateway do cliente fique indisponível, você pode configurar uma segunda conexão VPN site a site com a Amazon Virtual Private Cloud (Amazon VPC) e o gateway privado virtual usando um segundo gateway do cliente. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | Habilite o balanceamento de carga entre zonas para seus Elastic Load Balancers (ELBs) para ajudar a manter a capacidade e a disponibilidade adequadas. O balanceamento de carga entre zonas reduz a necessidade de manter números equivalentes de instâncias em cada zona de disponibilidade ativada. Também melhora a capacidade do seu aplicativo de lidar com a perda de uma ou mais instâncias. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | Garanta que as instâncias do Amazon Relational Database Service (Amazon RDS) tenham a proteção contra exclusão ativada. Use a proteção contra exclusão para evitar que suas instâncias do Amazon RDS sejam excluídas acidental ou maliciosamente, o que pode levar à perda de disponibilidade de seus aplicativos. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | As verificações de integridade do Elastic Load Balancer (ELB) para grupos de Auto Scaling do Amazon Elastic Compute Cloud (Amazon EC2) oferecem suporte à manutenção de capacidade e disponibilidade adequadas. O balanceador de carga envia periodicamente pings, tenta conexões ou envia solicitações para testar a integridade das instâncias do Amazon EC2 em um grupo de escalonamento automático. Se uma instância não estiver reportando, o tráfego será enviado para uma nova instância do Amazon EC2. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | Ative essa regra para garantir que a capacidade de taxa de transferência provisionada seja verificada em suas tabelas do Amazon DynamoDB. Essa é a quantidade de atividade de leitura/gravação que cada tabela pode suportar. O DynamoDB usa essas informações para reservar recursos suficientes do sistema para atender aos seus requisitos de throughput. Essa regra gera um alerta quando a taxa de transferência se aproxima do limite máximo da conta de um cliente. Essa regra permite que você defina opcionalmente AccountRCUThresholdPercentage(Configuração padrão: 80) e AccountWCUThresholdPercentage(Padrão de configuração: 80) parâmetros. Os valores reais devem refletir as políticas da sua organização. | |
3.3.1 (a) | a) Considere fatores importantes associados à manutenção da alta disponibilidade do sistema, capacidade adequada, desempenho confiável, tempo de resposta rápido e escalabilidade como parte do projeto do sistema. | Essa regra garante que os limites altos e baixos de simultaneidade de uma função Lambda sejam estabelecidos. Isso pode ajudar a definir como base o número de solicitações que sua função está atendendo a qualquer momento. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | O registro do API Gateway exibe visualizações detalhadas dos usuários que acessaram a API e a forma como acessaram a API. Esse insight permite a visibilidade das atividades do usuário. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | Use a AmazonCloudWatchpara coletar e gerenciar centralmente a atividade de eventos de registro. Inclusão deAWS CloudTrailos dados fornecem detalhes da atividade de chamadas de API em seuAWSconta. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | A coleta de eventos de dados do Simple Storage Service (Amazon S3) ajuda a detectar qualquer atividade anômala. Os detalhes incluemAWSinformações da conta que acessaram um bucket do Amazon S3, endereço IP e hora do evento. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | UtilizeAWS CloudTrailvalidação do arquivo de log para verificar a integridade doCloudTrailtroncos. A validação do arquivo de log ajuda a determinar se um arquivo de log foi modificado, excluído ou inalterado apósCloudTrailentregou. Esse recurso é criado usando algoritmos padrão do setor: SHA-256 para hashing e SHA-256 com RSA para assinaturas digitais. Desse modo, é computacionalmente impraticável modificar, excluir ou forjar arquivos de log CloudTrail sem detectar tais ações. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | A atividade do Elastic Load Balancing é um ponto central de comunicação dentro de um ambiente. Certifique-se de que o registro do ELB esteja ativado. Os dados coletados fornecem informações detalhadas sobre as solicitações enviadas ao ELB. Cada log contém informações como a hora em que a solicitação foi recebida, o endereço IP do cliente, latências, caminhos de solicitação e respostas do servidor. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | O registro de acesso ao servidor do Amazon Simple Storage Service (Amazon S3) fornece um método para monitorar a rede em busca de possíveis eventos de segurança cibernética. Os eventos são monitorados por meio da captura de registros detalhados das solicitações feitas a um bucket do Amazon S3. Cada registro de registro de acesso fornece detalhes sobre uma única solicitação de acesso. Os detalhes incluem o solicitante, nome do bucket, hora da solicitação, ação da solicitação, status da resposta e um código de erro, se relevante. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | Os registros de fluxo do VPC fornecem registros detalhados de informações sobre o tráfego IP que vai e vem das interfaces de rede em sua Amazon Virtual Private Cloud (Amazon VPC). Por padrão, o registro do log de fluxo inclui valores para os diferentes componentes do fluxo IP, incluindo a origem, o destino e o protocolo. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | Para ajudar com o registro e o monitoramento em seu ambiente, certifique-se de que o registro do Amazon Relational Database Service (Amazon RDS) esteja ativado. Com o registro do Amazon RDS, você pode capturar eventos como conexões, desconexões, consultas ou tabelas consultadas. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | Para ajudar com o registro e o monitoramento em seu ambiente, habiliteAWSRegistro WAF (V2) em ACLs da web regionais e globais.AWS O registro do WAF fornece informações detalhadas sobre o tráfego que é analisado pela sua ACL da web. Os registros registram a hora em queAWSO WAF recebeu a solicitação do seuAWSrecurso, informações sobre a solicitação e uma ação para a regra à qual cada solicitação correspondeu. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. Os registros de erros do domínio podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3.4 (a) (b) (c) (f) (j) | a) Garanta que os registros de acesso do usuário sejam identificados e registrados de forma exclusiva para fins de auditoria e revisão. b) Documentar a responsabilidade e a identificação do acesso não autorizado. c) Habilite o registro de auditoria das atividades do sistema realizadas por usuários privilegiados. f) Garanta que o registro e o monitoramento adequados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. j) Garanta que o registro e o monitoramento de eventos dos conjuntos base para sistemas de monitoramento automatizados capazes de gerar relatórios e alertas consolidados sobre segurança do sistema. | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. OpenSearchOs registros de erros do serviço podem ajudar nas auditorias de segurança e acesso, além de ajudar a diagnosticar problemas de disponibilidade. | |
3.4 (f) | f) Garantir que o registro e o monitoramento apropriados sejam aplicados para permitir o registro e a detecção de ações que possam afetar ou sejam relevantes para a segurança da informação. | AWSO Security Hub ajuda a monitorar pessoal, conexões, dispositivos e software não autorizados.AWS O Security Hub agrega, organiza e prioriza os alertas de segurança, ou descobertas, de váriosAWSserviços. Alguns desses serviços são o Amazon Security Hub, o Amazon Inspector, o Amazon Macie,AWSAnalisador de acesso de gerenciamento de identidade e acesso (IAM) eAWSFirewall Manager eAWSSoluções de parceiros. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | A coleta de eventos de dados do Simple Storage Service (Amazon S3) ajuda a detectar qualquer atividade anômala. Os detalhes incluemAWSinformações da conta que acessaram um bucket do Amazon S3, endereço IP e hora do evento. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | AWS CloudTrailregistrosAWSAções do Management Console e chamadas de API. Você pode identificar quais usuários e contas ligaramAWS, o endereço IP de origem de onde as chamadas foram feitas e quando as chamadas ocorreram. CloudTrailentregará arquivos de log de todosAWSRegiões para seu bucket do S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED estiver ativado. Além disso, quandoAWSlança uma nova região,CloudTrailcriará a mesma trilha na nova região. Como resultado, você receberá arquivos de log contendo a atividade da API para a nova região sem realizar nenhuma ação. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | O registro de acesso ao servidor do Amazon Simple Storage Service (Amazon S3) fornece um método para monitorar a rede em busca de possíveis eventos de segurança cibernética. Os eventos são monitorados por meio da captura de registros detalhados das solicitações feitas a um bucket do Amazon S3. Cada registro de registro de acesso fornece detalhes sobre uma única solicitação de acesso. Os detalhes incluem o solicitante, nome do bucket, hora da solicitação, ação da solicitação, status da resposta e um código de erro, se relevante. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | Para ajudar com o registro e o monitoramento em seu ambiente, certifique-se de que o registro do Amazon Relational Database Service (Amazon RDS) esteja ativado. Com o registro do Amazon RDS, você pode capturar eventos como conexões, desconexões, consultas ou tabelas consultadas. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | Para proteger os dados em repouso, certifique-se de que a criptografia esteja habilitada para seus clusters do Amazon Redshift. Você também deve garantir que as configurações necessárias sejam implantadas nos clusters do Amazon Redshift. O registro de auditoria deve estar habilitado para fornecer informações sobre conexões e atividades do usuário no banco de dados. Essa regra exige que um valor seja definido paraclusterDbEncrypted(Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). Os valores reais devem refletir as políticas da sua organização. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | Para ajudar com o registro e o monitoramento em seu ambiente, habiliteAWSRegistro WAF (V2) em ACLs da web regionais e globais.AWS O registro do WAF fornece informações detalhadas sobre o tráfego que é analisado pela sua ACL da web. Os registros registram a hora em queAWSO WAF recebeu a solicitação do seuAWSrecurso, informações sobre a solicitação e uma ação para a regra à qual cada solicitação correspondeu. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | A atividade do Elastic Load Balancing é um ponto central de comunicação dentro de um ambiente. Certifique-se de que o registro do ELB esteja ativado. Os dados coletados fornecem informações detalhadas sobre as solicitações enviadas ao ELB. Cada log contém informações como a hora em que a solicitação foi recebida, o endereço IP do cliente, latências, caminhos de solicitação e respostas do servidor. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | O registro do API Gateway exibe visualizações detalhadas dos usuários que acessaram a API e a forma como acessaram a API. Esse insight permite a visibilidade das atividades do usuário. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | Use a AmazonCloudWatchpara coletar e gerenciar centralmente a atividade de eventos de registro. Inclusão deAWS CloudTrailos dados fornecem detalhes da atividade de chamadas de API em seuAWSconta. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | AWS CloudTrailpode ajudar na não repúdio gravandoAWSAções do Management Console e chamadas de API. Você pode identificar os usuários eAWScontas que chamaram umAWSserviço, o endereço IP de origem onde as chamadas foram geradas e os horários das chamadas. Os detalhes dos dados capturados são vistos emAWS CloudTrailGrave o conteúdo. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | Os registros de fluxo do VPC fornecem registros detalhados de informações sobre o tráfego IP que vai e vem das interfaces de rede em sua Amazon Virtual Private Cloud (Amazon VPC). Por padrão, o registro do log de fluxo inclui valores para os diferentes componentes do fluxo IP, incluindo a origem, o destino e o protocolo. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | Garanta que uma duração mínima dos dados do registro de eventos seja mantida para seus grupos de registros para ajudar na solução de problemas e nas investigações forenses. A falta de dados de registros de eventos anteriores disponíveis dificulta a reconstrução e a identificação de eventos potencialmente maliciosos. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. Os registros de erros do domínio podem ajudar nas auditorias de segurança e acesso e podem ajudar a diagnosticar problemas de disponibilidade. | |
3,4 (g) | g) Certifique-se de que os registros de eventos incluam, quando relevante: - IDs de usuário - Atividades do sistema - Datas, hora e detalhes dos principais eventos, por exemplo, login e desconexão - Identidade ou localização do dispositivo, se possível, e identificador do sistema - Registros de tentativas bem-sucedidas e rejeitadas de acesso ao sistema - Registros de dados e tentativas de acesso bem-sucedidas e rejeitadas - Alterações na configuração do sistema - Uso de utilitários e aplicativos do sistema - Arquivos acessados e o tipo de acesso - Endereços de rede e protocolos - Alarmes acionados pelo sistema de controle de acesso e - Registros de transações executadas por usuários em aplicativos e transações on-line com clientes | Garanta a AmazonOpenSearchOs domínios de serviço têm registros de erros habilitados e transmitidos para a AmazonCloudWatchRegistros para retenção e resposta. OpenSearchOs registros de erros do serviço podem ajudar nas auditorias de segurança e acesso, além de ajudar a diagnosticar problemas de disponibilidade. | |
3.6.1 (a) (h) | a) Os BFIs precisam garantir medidas de segurança adequadas para seus aplicativos da web e tomar medidas mitigadoras razoáveis contra vários riscos de segurança na web. h) Os BFIs precisam garantir medidas de segurança adequadas para seus aplicativos da web e tomar medidas mitigadoras razoáveis contra vários riscos de segurança na web | GarantaAWSO WAF está habilitado nos Elastic Load Balancers (ELB) para ajudar a proteger aplicativos da web. Um WAF ajuda a proteger seus aplicativos ou APIs da web contra explorações comuns da web. Essas explorações na web podem afetar a disponibilidade, comprometer a segurança ou consumir recursos excessivos em seu ambiente. | |
3.6.1 (a) (h) | a) Os BFIs precisam garantir medidas de segurança adequadas para seus aplicativos da web e tomar medidas mitigadoras razoáveis contra vários riscos de segurança na web. h) Os BFIs precisam garantir medidas de segurança adequadas para seus aplicativos da web e tomar medidas mitigadoras razoáveis contra vários riscos de segurança na web | AWSO WAF permite que você configure um conjunto de regras (chamado de lista de controle de acesso à web (ACL da web)) que permitem, bloqueiam ou contam solicitações da Web com base nas regras e condições de segurança da Web personalizáveis que você define. Certifique-se de que seu estágio do Amazon API Gateway esteja associado a uma WAF Web ACL para protegê-lo contra ataques maliciosos | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Garanta que a integridade da rede esteja protegida garantindo que os certificados X509 sejam emitidos porAWSCÂMERA. Esses certificados devem ser válidos e não expirados. Essa regra exige um valor paradaysToExpiration(AWSValor das melhores práticas básicas de segurança: 90). O valor real deve refletir as políticas da sua organização. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Para ajudar a proteger os dados em trânsito, certifique-se de que seu Application Load Balancer redirecione automaticamente solicitações HTTP não criptografadas para HTTPS. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Certifique-se de que seus clusters do Amazon Redshift exijam criptografia TLS/SSL para se conectar aos clientes SQL. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Para ajudar a proteger os dados em trânsito, certifique-se de que seus buckets do Amazon Simple Storage Service (Amazon S3) exijam solicitações para usar o Secure Socket Layer (SSL). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Certifique-se de que seus Elastic Load Balancers (ELB) estejam configurados para eliminar cabeçalhos http. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Garantanode-to-nodecriptografia para AmazonOpenSearchO serviço está habilitado. Node-to-nodea criptografia permite a criptografia TLS 1.2 para todas as comunicações dentro da Amazon Virtual Private Cloud (Amazon VPC). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Garantanode-to-nodecriptografia para AmazonOpenSearchO serviço está habilitado. Node-to-nodea criptografia permite a criptografia TLS 1.2 para todas as comunicações dentro da Amazon Virtual Private Cloud (Amazon VPC). Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Certifique-se de que seus Elastic Load Balancers (ELBs) estejam configurados com ouvintes SSL ou HTTPS. Como dados confidenciais podem existir, habilite a criptografia em trânsito para ajudar a proteger esses dados. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Certifique-se de que os estágios da API REST do Amazon API Gateway estejam configurados com certificados SSL para permitir que os sistemas de back-end autentiquem que as solicitações são originadas do API Gateway. | |
3.6.1 (b) | b) As BFIs precisam avaliar os requisitos de segurança associados a seus sistemas bancários na Internet e outros sistemas relevantes e adotar uma solução de criptografia considerando o grau de confidencialidade e integridade exigido. | Como dados confidenciais podem existir e, para ajudar a proteger os dados em trânsito, garanta que a criptografia esteja habilitada para seu Elastic Load Balancing. UseAWSGerenciador de certificados para gerenciar, provisionar e implantar certificados SSL/TLS públicos e privados comAWSserviços e recursos internos. | |
3.6.1 (d) | d) Os BFIs que fornecem serviços bancários pela Internet devem responder a condições incomuns de tráfego de rede/desempenho do sistema e a um aumento repentino na utilização de recursos do sistema, o que pode ser uma indicação de um ataque de DDoS. Consequentemente, o sucesso de qualquer ação preventiva e reativa depende da implantação de ferramentas apropriadas para detectar, monitorar e analisar com eficácia anomalias em redes e sistemas. | GarantaAWSO WAF está habilitado nos Elastic Load Balancers (ELB) para ajudar a proteger aplicativos da web. Um WAF ajuda a proteger seus aplicativos ou APIs da web contra explorações comuns da web. Essas explorações na web podem afetar a disponibilidade, comprometer a segurança ou consumir recursos excessivos em seu ambiente. | |
3.6.1 (d) | d) Os BFIs que fornecem serviços bancários pela Internet devem responder a condições incomuns de tráfego de rede/desempenho do sistema e a um aumento repentino na utilização de recursos do sistema, o que pode ser uma indicação de um ataque de DDoS. Consequentemente, o sucesso de qualquer ação preventiva e reativa depende da implantação de ferramentas apropriadas para detectar, monitorar e analisar com eficácia anomalias em redes e sistemas. | AmazôniaGuardDutypode ajudar a monitorar e detectar possíveis eventos de segurança cibernética usando feeds de inteligência de ameaças. Isso inclui listas de IPs maliciosos e aprendizado de máquina para identificar atividades inesperadas, não autorizadas e maliciosas em seuAWSAmbiente em nuvem. | |
3.6.1 (d) | d) Os BFIs que fornecem serviços bancários pela Internet devem responder a condições incomuns de tráfego de rede/desempenho do sistema e a um aumento repentino na utilização de recursos do sistema, o que pode ser uma indicação de um ataque de DDoS. Consequentemente, o sucesso de qualquer ação preventiva e reativa depende da implantação de ferramentas apropriadas para detectar, monitorar e analisar com eficácia anomalias em redes e sistemas. | AWSO Security Hub ajuda a monitorar pessoal, conexões, dispositivos e software não autorizados.AWS O Security Hub agrega, organiza e prioriza os alertas de segurança, ou descobertas, de váriosAWSserviços. Alguns desses serviços são o Amazon Security Hub, o Amazon Inspector, o Amazon Macie,AWSAnalisador de acesso de gerenciamento de identidade e acesso (IAM) eAWSFirewall Manager eAWSSoluções de parceiros. | |
3.6.1 (d) | d) Os BFIs que fornecem serviços bancários pela Internet devem responder a condições incomuns de tráfego de rede/desempenho do sistema e a um aumento repentino na utilização de recursos do sistema, o que pode ser uma indicação de um ataque de DDoS. Consequentemente, o sucesso de qualquer ação preventiva e reativa depende da implantação de ferramentas apropriadas para detectar, monitorar e analisar com eficácia anomalias em redes e sistemas. | Para ajudar com o registro e o monitoramento em seu ambiente, habiliteAWSRegistro WAF (V2) em ACLs da web regionais e globais.AWS O registro do WAF fornece informações detalhadas sobre o tráfego que é analisado pela sua ACL da web. Os registros registram a hora em queAWSO WAF recebeu a solicitação do seuAWSrecurso, informações sobre a solicitação e uma ação para a regra à qual cada solicitação correspondeu. | |
3.6.1 (d) | d) Os BFIs que fornecem serviços bancários pela Internet devem responder a condições incomuns de tráfego de rede/desempenho do sistema e a um aumento repentino na utilização de recursos do sistema, o que pode ser uma indicação de um ataque de DDoS. Consequentemente, o sucesso de qualquer ação preventiva e reativa depende da implantação de ferramentas apropriadas para detectar, monitorar e analisar com eficácia anomalias em redes e sistemas. | AWSO WAF permite que você configure um conjunto de regras (chamado de lista de controle de acesso à web (ACL da web)) que permitem, bloqueiam ou contam solicitações da Web com base nas regras e condições de segurança da Web personalizáveis que você define. Certifique-se de que seu estágio do Amazon API Gateway esteja associado a uma WAF Web ACL para protegê-lo contra ataques maliciosos | |
3.6.1 (e) | e) As BFIs precisam avaliar regularmente as vulnerabilidades de segurança da informação e avaliar a eficácia da estrutura existente de gerenciamento de riscos de segurança de TI, fazendo os ajustes necessários para garantir que as vulnerabilidades emergentes sejam tratadas em tempo hábil. Essa avaliação também deve ser conduzida como parte de qualquer alteração material. | AmazôniaGuardDutyajuda você a entender o impacto de um incidente classificando as descobertas por gravidade: baixa, média e alta. Você pode usar essas classificações para determinar as estratégias e prioridades de remediação. Essa regra permite que você defina opcionalmente odaysLowSev(Configuração padrão: 30),daysMediumSev(Configuração padrão: 7) edaysHighSev(Padrão de configuração: 1) para descobertas não arquivadas, conforme exigido pelas políticas da sua organização. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aoAWSNuvem, garantindo que as instâncias de replicação do DMS não possam ser acessadas publicamente. As instâncias de replicação do DMS podem conter informações confidenciais e o controle de acesso é necessário para essas contas. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aoAWSNuvem garantindo que os snapshots do EBS não possam ser restaurados publicamente. Os instantâneos de volume do EBS podem conter informações confidenciais e o controle de acesso é necessário para essas contas. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aoAWSNuvem garantindo que as instâncias do Amazon Elastic Compute Cloud (Amazon EC2) não possam ser acessadas publicamente. As instâncias do Amazon EC2 podem conter informações confidenciais e o controle de acesso é necessário para essas contas. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aoAWSNuvem ao garantir a AmazonOpenSearchServiço (OpenSearch(Serviço) Os domínios estão dentro de uma Amazon Virtual Private Cloud (Amazon VPC). UmOpenSearchO domínio de serviço em um Amazon VPC permite a comunicação segura entreOpenSearchServiço e outros serviços dentro do Amazon VPC sem a necessidade de um gateway de internet, dispositivo NAT ou conexão VPN. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aoAWSNuvem ao garantir a AmazonOpenSearchOs domínios de serviço estão dentro de uma Amazon Virtual Private Cloud (Amazon VPC). Uma AmazôniaOpenSearchO domínio de serviço em um Amazon VPC permite a comunicação segura entre a AmazonOpenSearchServiço e outros serviços dentro do Amazon VPC sem a necessidade de um gateway de internet, dispositivo NAT ou conexão VPN. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aoAWSNuvem, garantindo que os nós principais do cluster Amazon EMR não possam ser acessados publicamente. Os nós principais do cluster do Amazon EMR podem conter informações confidenciais e o controle de acesso é necessário para essas contas. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Os grupos de segurança do Amazon Elastic Compute Cloud (Amazon EC2) podem ajudar a gerenciar o acesso à rede fornecendo filtragem de estado do tráfego de entrada e saída da rede paraAWSrecursos. Não permitir tráfego de entrada (ou remoto) de 0.0.0.0/0 para a porta 22 em seus recursos ajuda a restringir o acesso remoto. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Implante instâncias do Amazon Elastic Compute Cloud (Amazon EC2) em uma Amazon Virtual Private Cloud (Amazon VPC) para permitir a comunicação segura entre uma instância e outros serviços dentro da Amazon VPC, sem exigir um gateway de internet, dispositivo NAT ou conexão VPN. Todo o tráfego permanece com segurança na Nuvem AWS. Devido ao isolamento lógico, os domínios que residem em um Amazon VPC têm uma camada extra de segurança quando comparados aos domínios que usam endpoints públicos. Atribua instâncias do Amazon EC2 a uma Amazon VPC para gerenciar adequadamente o acesso. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem garantindo que os gateways de internet estejam conectados somente à Amazon Virtual Private Cloud (Amazon VPC) autorizada. Os gateways da Internet permitem acesso bidirecional à Internet de e para o Amazon VPC, o que pode potencialmente levar ao acesso não autorizado aos recursos do Amazon VPC. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem, garantindoAWSAs funções do Lambda não podem ser acessadas publicamente. O acesso público pode potencialmente levar à degradação da disponibilidade de recursos. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | ImplantarAWSO Lambda funciona em uma Amazon Virtual Private Cloud (Amazon VPC) para uma comunicação segura entre uma função e outros serviços dentro da Amazon VPC. Com essa configuração, não há necessidade de um gateway de Internet, dispositivo NAT ou conexão VPN. Todo o tráfego permanece seguro dentro doAWSNuvem. Devido ao isolamento lógico, os domínios que residem em um Amazon VPC têm uma camada extra de segurança quando comparados aos domínios que usam endpoints públicos. Para gerenciar adequadamente o acesso,AWSAs funções lambda devem ser atribuídas a uma VPC. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem garantindo que as instâncias do Amazon Relational Database Service (Amazon RDS) não sejam públicas. As instâncias de banco de dados do Amazon RDS podem conter informações confidenciais, e princípios e controle de acesso são necessários para essas contas. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem garantindo que as instâncias do Amazon Relational Database Service (Amazon RDS) não sejam públicas. As instâncias de banco de dados do Amazon RDS podem conter informações e princípios confidenciais, e o controle de acesso é necessário para essas contas. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem garantindo que os clusters do Amazon Redshift não sejam públicos. Os clusters do Amazon Redshift podem conter informações e princípios confidenciais, e o controle de acesso é necessário para essas contas. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem garantindo que as portas comuns sejam restritas nos grupos de segurança do Amazon Elastic Compute Cloud (Amazon EC2). Não restringir o acesso às portas a fontes confiáveis pode levar a ataques contra a disponibilidade, integridade e confidencialidade dos sistemas. Essa regra permite que você defina opcionalmente os parâmetros BlockedPort1 - BlockedPort5 (padrões de configuração: 20,21,3389,3306,4333). Os valores reais devem refletir as políticas da sua organização. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem ao permitir que usuários, processos e dispositivos autorizados acessem apenas buckets do Amazon Simple Storage Service (Amazon S3). O gerenciamento do acesso deve ser consistente com a classificação dos dados. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem ao permitir que usuários, processos e dispositivos autorizados acessem apenas buckets do Amazon Simple Storage Service (Amazon S3). O gerenciamento do acesso deve ser consistente com a classificação dos dados. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem, garantindo que a AmazonSageMakeros notebooks não permitem acesso direto à internet. Ao impedir o acesso direto à Internet, você pode impedir que dados confidenciais sejam acessados por usuários não autorizados. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Os grupos de segurança do Amazon Elastic Compute Cloud (Amazon EC2) podem ajudar no gerenciamento do acesso à rede fornecendo filtragem de estado do tráfego de entrada e saída da rede paraAWSrecursos. Restringir todo o tráfego no grupo de segurança padrão ajuda a restringir o acesso remoto ao seuAWSrecursos. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem garantindo que as portas comuns sejam restritas nos grupos de segurança do Amazon Elastic Compute Cloud (Amazon EC2). Não restringir o acesso às portas a fontes confiáveis pode levar a ataques contra a disponibilidade, integridade e confidencialidade dos sistemas. Ao restringir o acesso a recursos dentro de um grupo de segurança da Internet (0.0.0.0/0), o acesso remoto pode ser controlado aos sistemas internos. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Certifique-se de que as tabelas de rotas do Amazon EC2 não tenham rotas irrestritas para um gateway da Internet. Remover ou limitar o acesso à Internet para cargas de trabalho nas Amazon VPCs pode reduzir o acesso não intencional em seu ambiente. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem garantindo que os buckets do Amazon Simple Storage Service (Amazon S3) não possam ser acessados publicamente. Essa regra ajuda a manter os dados confidenciais protegidos de usuários remotos não autorizados, impedindo o acesso público no nível do bucket. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aoAWSNuvem garantindo que as sub-redes Amazon Virtual Private Cloud (VPC) não recebam automaticamente um endereço IP público. As instâncias do Amazon Elastic Compute Cloud (EC2) que são lançadas em sub-redes que têm esse atributo ativado têm um endereço IP público atribuído à sua interface de rede primária. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Se você configurar suas interfaces de rede com um endereço IP público, os recursos associados a essas interfaces de rede poderão ser acessados pela Internet. Os recursos do EC2 não devem ser acessíveis ao público, pois isso pode permitir acesso não intencional aos seus aplicativos ou servidores. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | Gerencie o acesso aos recursos noAWSNuvem garantindo que os buckets do Amazon Simple Storage Service (Amazon S3) não possam ser acessados publicamente. Essa regra ajuda a manter os dados confidenciais protegidos de usuários remotos não autorizados, impedindo o acesso público. Essa regra permite que você defina opcionalmente oignorePublicAcls(Padrão de configuração: verdadeiro),blockPublicPolicy(Padrão de configuração: verdadeiro),blockPublicAcls(Config Default: True), erestrictPublicBucketsparâmetros (Config Default: True). Os valores reais devem refletir as políticas da sua organização. | |
3.6.4 (a) (b) | a) Restringir o acesso à Internet e separar os sistemas críticos do ambiente geral de TI. b) Reduzir a superfície de ataque e as vulnerabilidades. | GarantaAWSOs documentos do Systems Manager (SSM) não são públicos, pois isso pode permitir acesso não intencional aos seus documentos SSM. Um documento SSM público pode expor informações sobre sua conta, recursos e processos internos. |
Modelo
O modelo está disponível emGitHub:Melhores práticas operacionais para a NBC TRMG