View a markdown version of this page

Security Hub CSPM-Steuerelemente für Amazon API Gateway - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Security Hub CSPM-Steuerelemente für Amazon API Gateway

Diese AWS Security Hub CSPM Kontrollen bewerten den Amazon API Gateway-Service und die Ressourcen. Die Steuerelemente sind möglicherweise nicht in allen verfügbar AWS-Regionen. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.

[APIGateway.1] API Gateway REST und WebSocket API-Ausführungsprotokollierung sollten aktiviert sein

Verwandte Anforderungen: NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-7 (8)

Kategorie: Identifizieren > Protokollierung

Schweregrad: Mittel

Ressourcentyp: AWS::ApiGateway::Stage, AWS::ApiGatewayV2::Stage

AWS Config -Regel: api-gw-execution-logging-enabled

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

loggingLevel

Protokollierungsstufe

Enum

ERROR, INFO

No default value

Dieses Steuerelement überprüft, ob für alle Phasen eines Amazon API Gateway-REST oder einer WebSocket API die Protokollierung aktiviert ist. Die Steuerung schlägt fehl, wenn dies loggingLevel nicht der Fall ist, ERROR oder INFO für alle Phasen der API. Sofern Sie keine benutzerdefinierten Parameterwerte angeben, um anzugeben, dass ein bestimmter Protokolltyp aktiviert werden soll, gibt Security Hub CSPM eine positive Bewertung aus, wenn die Protokollierungsstufe entweder oder ERROR ist. INFO

Für die REST- oder WebSocket API-Stufen von API Gateway sollten die entsprechenden Protokolle aktiviert sein. Die API Gateway-REST- und WebSocket API-Ausführungsprotokollierung liefert detaillierte Aufzeichnungen der Anfragen, die an die REST- und API-Stufen von WebSocket API Gateway gestellt wurden. Die Phasen umfassen Backend-Antworten zur API-Integration, Antworten des Lambda-Autorisierers und die requestId vier Integrationsendpunkte. AWS

Abhilfe

Informationen zum Aktivieren der Protokollierung für REST- und WebSocket API-Operationen finden Sie unter Einrichten der CloudWatch API-Protokollierung mithilfe der API Gateway-Konsole im API Gateway Developer Guide.

[APIGateway.2] Die REST-API-Stufen von API Gateway sollten so konfiguriert werden, dass SSL-Zertifikate für die Backend-Authentifizierung verwendet werden

Verwandte Anforderungen: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15

Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung

Schweregrad: Mittel

Art der Ressource: AWS::ApiGateway::Stage

AWS Config -Regel: api-gw-ssl-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob für die REST-API-Stufen von Amazon API Gateway SSL-Zertifikate konfiguriert sind. Backend-Systeme verwenden diese Zertifikate, um zu authentifizieren, dass eingehende Anfragen von API Gateway stammen.

Die REST-API-Stufen von API Gateway sollten mit SSL-Zertifikaten konfiguriert werden, damit Backend-Systeme authentifizieren können, dass Anfragen von API Gateway stammen.

Abhilfe

Eine ausführliche Anleitung zum Generieren und Konfigurieren von API Gateway-REST-API-SSL-Zertifikaten finden Sie unter Generieren und Konfigurieren eines SSL-Zertifikats für die Backend-Authentifizierung im API Gateway Developer Guide.

[APIGateway.3] Die REST-API-Stufen von API Gateway sollten AWS X-Ray Tracing aktiviert

Verwandte Anforderungen: NIST.800-53.r5 CA-7

Kategorie: Erkennung > Erkennungsservices

Schweregrad: Niedrig

Art der Ressource: AWS::ApiGateway::Stage

AWS Config -Regel: api-gw-xray-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob die AWS X-Ray aktive Ablaufverfolgung für Ihre Amazon API Gateway-REST-API-Phasen aktiviert ist.

X-Ray Active Tracing ermöglicht eine schnellere Reaktion auf Leistungsänderungen in der zugrunde liegenden Infrastruktur. Leistungsänderungen könnten zu einer mangelnden Verfügbarkeit der API führen. X-RayActive Tracing bietet Echtzeit-Metriken für Benutzeranfragen, die Ihre API Gateway-REST-API-Operationen und die damit verbundenen Dienste durchlaufen.

Abhilfe

Eine ausführliche Anleitung zur Aktivierung der X-Ray aktiven Ablaufverfolgung für API Gateway-REST-API-Operationen finden Sie AWS X-Ray im Entwicklerhandbuch unter Unterstützung für aktives Tracing durch Amazon API Gateway. AWS X-Ray

[APIGateway.4] API Gateway sollte mit einer WAF Web ACL verknüpft sein

Verwandte Anforderungen: NIST.800-53.r5 AC-4 (21)

Kategorie: Schützen > Schutzdienste

Schweregrad: Mittel

Art der Ressource: AWS::ApiGateway::Stage

AWS Config -Regel: api-gw-associated-with-waf

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob ein API Gateway-Schritt eine AWS WAF Web Access Control List (ACL) verwendet. Diese Steuerung schlägt fehl, wenn eine AWS WAF Web-ACL nicht an einen REST API Gateway-Schritt angehängt ist.

AWS WAF ist eine Webanwendungs-Firewall, die Webanwendungen und APIs vor Angriffen schützt. Sie ermöglicht es Ihnen, eine ACL zu konfigurieren. Dabei handelt es sich um eine Reihe von Regeln, die Webanfragen zulassen, blockieren oder zählen, basierend auf anpassbaren Websicherheitsregeln und -bedingungen, die Sie definieren. Stellen Sie sicher, dass Ihre API Gateway-Stufe mit einer AWS WAF Web-ACL verknüpft ist, um sie vor böswilligen Angriffen zu schützen.

Abhilfe

Informationen dazu, wie Sie mithilfe der API Gateway-Konsole eine AWS WAF regionale Web-ACL mit einer vorhandenen API Gateway-API-Stufe verknüpfen, finden Sie im API Gateway Developer Guide unter Zum Schutz Ihrer APIs verwenden AWS WAF.

[APIGateway.5] API Gateway-REST-API-Cache-Daten sollten im Ruhezustand verschlüsselt werden

Verwandte Anforderungen: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Kategorie: Schutz > Datenschutz > Verschlüsselung von Daten im Ruhezustand

Schweregrad: Mittel

Art der Ressource: AWS::ApiGateway::Stage

AWS Config Regel: api-gw-cache-encrypted (benutzerdefinierte Security Hub CSPM-Regel)

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob alle Methoden in API Gateway-REST-API-Stufen, für die der Cache aktiviert ist, verschlüsselt sind. Die Steuerung schlägt fehl, wenn eine Methode in einem API Gateway-REST-API-Schritt für den Cache konfiguriert ist und der Cache nicht verschlüsselt ist. Security Hub CSPM bewertet die Verschlüsselung einer bestimmten Methode nur, wenn das Caching für diese Methode aktiviert ist.

Das Verschlüsseln von Daten im Ruhezustand reduziert das Risiko, dass auf der Festplatte gespeicherte Daten von einem Benutzer abgerufen werden, bei dem nicht authentifiziert wurde. AWS Es fügt eine weitere Reihe von Zugriffskontrollen hinzu, um den Zugriff unberechtigter Benutzer auf die Daten einzuschränken. Beispielsweise sind API-Berechtigungen erforderlich, um die Daten zu entschlüsseln, bevor sie gelesen werden können.

Die REST-API-Caches von API Gateway sollten im Ruhezustand verschlüsselt werden, um eine zusätzliche Sicherheitsebene zu gewährleisten.

Abhilfe

Informationen zur Konfiguration des API-Cachings für eine Phase finden Sie unter Amazon API Gateway-Caching aktivieren im API Gateway Developer Guide. Wählen Sie unter Cache-Einstellungen die Option Cache-Daten verschlüsseln aus.

[APIGateway.8] API-Gateway-Routen sollten einen Autorisierungstyp angeben

Verwandte Anforderungen: NIST.800-53.r5 AC-3, NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

Kategorie: Schützen > Sichere Zugriffsverwaltung

Schweregrad: Mittel

Art der Ressource: AWS::ApiGatewayV2::Route

AWS Config -Regel: api-gwv2-authorization-type-configured

Art des Zeitplans: Periodisch

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

authorizationType

Autorisierungstyp der API-Routen

Enum

AWS_IAM, CUSTOM, JWT

Kein Standardwert

Dieses Steuerelement prüft, ob Amazon API Gateway-Routen einen Autorisierungstyp haben. Die Steuerung schlägt fehl, wenn die API Gateway-Route keinen Autorisierungstyp hat. Optional können Sie einen benutzerdefinierten Parameterwert angeben, wenn die Steuerung nur dann bestanden werden soll, wenn die Route den im authorizationType Parameter angegebenen Autorisierungstyp verwendet.

API Gateway unterstützt mehrere Mechanismen zur Steuerung und Verwaltung des Zugriffs auf Ihre API. Durch Angabe eines Autorisierungstyps können Sie den Zugriff auf Ihre API nur auf autorisierte Benutzer oder Prozesse beschränken.

Abhilfe

Informationen zum Festlegen eines Autorisierungstyps für HTTP-APIs finden Sie unter Steuern und Verwalten des Zugriffs auf eine HTTP-API in API Gateway im API Gateway Developer Guide. Informationen zum Festlegen eines Autorisierungstyps für WebSocket APIs finden Sie unter Steuern und Verwalten des Zugriffs auf eine WebSocket API in API Gateway im API Gateway Developer Guide.

[APIGateway.9] Die Zugriffsprotokollierung sollte für API Gateway V2 Stages konfiguriert werden

Verwandte Anforderungen: NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AU-10,, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/104.4.2

Kategorie: Identifizieren > Protokollierung

Schweregrad: Mittel

Art der Ressource: AWS::ApiGatewayV2::Stage

AWS Config -Regel: api-gwv2-access-logs-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Mit dieser Steuerung wird überprüft, ob für die Amazon API Gateway V2-Stufen die Zugriffsprotokollierung konfiguriert ist. Diese Steuerung schlägt fehl, wenn die Einstellungen für das Zugriffsprotokoll nicht definiert sind.

API Gateway-Zugriffsprotokolle enthalten detaillierte Informationen darüber, wer auf Ihre API zugegriffen hat und wie der Anrufer auf die API zugegriffen hat. Diese Protokolle sind für Anwendungen wie Sicherheits- und Zugriffsprüfungen sowie forensische Untersuchungen nützlich. Aktivieren Sie diese Zugriffsprotokolle, um Verkehrsmuster zu analysieren und Probleme zu beheben.

Weitere bewährte Methoden finden Sie unter Überwachung von REST-APIs im API Gateway Developer Guide.

Abhilfe

Informationen zum Einrichten der Zugriffsprotokollierung finden Sie unter Einrichten der CloudWatch API-Protokollierung mithilfe der API Gateway-Konsole im API Gateway Developer Guide.

[APIGateway.10] API Gateway V2-Integrationen sollten HTTPS für private Verbindungen verwenden

Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung

Schweregrad: Mittel

Art der Ressource: AWS::ApiGatewayV2::Integration

AWS Config -Regel: apigatewayv2-integration-private-https-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob bei einer API Gateway V2-Integration HTTPS für private Verbindungen aktiviert ist. Die Steuerung schlägt fehl, wenn für eine private Verbindung kein TLS konfiguriert ist.

VPC-Links verbinden das API Gateway mit privaten Ressourcen. VPC-Links stellen zwar private Konnektivität her, verschlüsseln jedoch nicht grundsätzlich Daten. Durch die Konfiguration von TLS wird die Verwendung von HTTPS für die Ende-zu-Ende-Verschlüsselung vom Client über das API-Gateway bis zum Backend sichergestellt. Ohne TLS fließt sensibler API-Verkehr unverschlüsselt über private Verbindungen. Die HTTPS-Verschlüsselung schützt den Datenverkehr über private Verbindungen vor Datenabfangen, Man-in-the-Middle-Angriffen und der Offenlegung von Anmeldeinformationen.

Abhilfe

Informationen zum Aktivieren der Verschlüsselung während der Übertragung für private Verbindungen in einer API Gateway v2-Integration finden Sie unter Aktualisieren einer privaten Integration im Amazon API Gateway Developer Guide. Konfigurieren Sie die TLS-Konfiguration so, dass die private Integration das HTTPS-Protokoll verwendet.

[APIGateway.11] Für API-Gateway-Domainnamen sollten die empfohlenen Sicherheitsrichtlinien verwendet werden

Kategorie: Schützen > Verschlüsselung von Daten bei der Übertragung

Schweregrad: Mittel

Art der Ressource: AWS::ApiGateway::DomainName

AWS Config -Regel: apigateway-domain-name-tls-check

Zeitplantyp: Änderung ausgelöst

Parameter:

  • allowedSecurityPolicies: SecurityPolicy_TLS13_1_3_2025_09, SecurityPolicy_TLS13_1_3_FIPS_2025_09, SecurityPolicy_TLS13_1_2_PFS_PQ_2025_09, SecurityPolicy_TLS13_2025_EDGE, SecurityPolicy_TLS12_PFS_2025_EDGE (nicht anpassbar)

Dieses Steuerelement überprüft, ob ein API-Gateway-Domänenname so konfiguriert ist, dass Daten bei der Übertragung mithilfe einer empfohlenen Sicherheitsrichtlinie verschlüsselt werden. Die Steuerung schlägt fehl, wenn der API-Gateway-Domänenname nicht für die Verwendung einer empfohlenen Sicherheitsrichtlinie konfiguriert ist.

Dieses Steuerelement generiert eine FAILED Suche nach benutzerdefinierten Domainnamen, die an HTTP-APIs angehängt sind. Wenn Sie einen legitimen Anwendungsfall für HTTP-APIs haben, können Sie das Ergebnis unterdrücken.

Eine Sicherheitsrichtlinie ist eine vordefinierte Kombination aus der TLS-Mindestversion und den Verschlüsselungssuites, die von API Gateway angeboten werden. Wenn Ihre Clients einen TLS-Handshake mit Ihrer API oder Ihrem benutzerdefinierten Domain-Namen erfordern, setzt die Sicherheitsrichtlinie die TLS-Version und die Verschlüsselungssuite durch, die von API Gateway akzeptiert werden. Sicherheitsrichtlinien schützen Ihre APIs und benutzerdefinierten Domain-Namen vor Netzwerksicherheitsproblemen wie Manipulationen und Eavesdropping zwischen Client und Server. Mithilfe einer empfohlenen Sicherheitsrichtlinie können Sie sicherstellen, dass API-Gateway-Domainnamen moderne, sichere TLS-Konfigurationen verwenden, die Daten bei der Übertragung zwischen Kunden und Ihrer API schützen.

Abhilfe

Informationen zur Aktualisierung der TLS-Sicherheitsrichtlinie für einen API-Gateway-Domainnamen finden Sie unter So ändern Sie eine Sicherheitsrichtlinie im Amazon API Gateway Developer Guide.