View a markdown version of this page

Security Hub CSPM-Steuerelemente für Amazon Cognito - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Security Hub CSPM-Steuerelemente für Amazon Cognito

Diese AWS Security Hub CSPM Kontrollen bewerten den Amazon Cognito-Service und die Ressourcen. Die Steuerelemente sind möglicherweise nicht in allen AWS-Regionen Bereichen verfügbar. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.

[Cognito.1] Für Cognito-Benutzerpools sollte der Bedrohungsschutz aktiviert sein. Für die Standardauthentifizierung sollte der Durchsetzungsmodus mit vollem Funktionsumfang aktiviert sein

Kategorie: Schutz > Sichere Zugriffsverwaltung

Schweregrad: Mittel

Art der Ressource: AWS::Cognito::UserPool

AWS Config -Regel: cognito-user-pool-advanced-security-enabled

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

SecurityMode

Der Modus zur Durchsetzung des Bedrohungsschutzes, nach dem das Steuerelement sucht.

Zeichenfolge

AUDIT, ENFORCED

ENFORCED

Dieses Steuerelement überprüft, ob in einem Amazon Cognito-Benutzerpool der Bedrohungsschutz aktiviert ist und der Erzwingungsmodus für die Standardauthentifizierung auf Vollzugriff eingestellt ist. Die Steuerung schlägt fehl, wenn der Bedrohungsschutz für den Benutzerpool deaktiviert ist oder wenn der Erzwingungsmodus für die Standardauthentifizierung nicht auf volle Funktionalität eingestellt ist. Sofern Sie keine benutzerdefinierten Parameterwerte angeben, verwendet Security Hub CSPM den Standardwert für den Erzwingungsmodus, der ENFORCED für die Standardauthentifizierung auf volle Funktion eingestellt ist.

Nachdem Sie einen Amazon Cognito-Benutzerpool erstellt haben, können Sie den Bedrohungsschutz aktivieren und die Maßnahmen anpassen, die als Reaktion auf verschiedene Risiken ergriffen werden. Oder Sie können den Auditmodus verwenden, um Kennzahlen zu erkannten Risiken zu sammeln, ohne Sicherheitsmaßnahmen ergreifen zu müssen. Im Auditmodus veröffentlicht der Bedrohungsschutz Kennzahlen an Amazon CloudWatch. Sie können die Metriken sehen, nachdem Amazon Cognito sein erstes Ereignis generiert hat.

Abhilfe

Informationen zur Aktivierung des Bedrohungsschutzes für einen Amazon Cognito-Benutzerpool finden Sie im Amazon Cognito-Entwicklerhandbuch unter Erweiterte Sicherheit mit Bedrohungsschutz.

[Cognito.2] Cognito-Identitätspools sollten keine nicht authentifizierten Identitäten zulassen

Kategorie: Schützen > Sichere Zugriffsverwaltung > Passwortlose Authentifizierung

Schweregrad: Mittel

Art der Ressource: AWS::Cognito::IdentityPool

AWS Config -Regel: cognito-identity-pool-unauth-access-check

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob ein Amazon Cognito-Identitätspool so konfiguriert ist, dass er nicht authentifizierte Identitäten zulässt. Die Steuerung schlägt fehl, wenn der Gastzugriff für den Identitätspool aktiviert ist (der AllowUnauthenticatedIdentities Parameter ist auf gesetzttrue).

Wenn ein Amazon Cognito-Identitätspool nicht authentifizierte Identitäten zulässt, stellt der Identitätspool temporäre AWS Anmeldeinformationen für Benutzer bereit, die sich nicht über einen Identitätsanbieter authentifiziert haben (Gäste). Dies birgt Sicherheitsrisiken, da es den anonymen Zugriff auf Ressourcen ermöglicht. AWS Wenn Sie den Gastzugriff deaktivieren, können Sie sicherstellen, dass nur ordnungsgemäß authentifizierte Benutzer auf Ihre AWS Ressourcen zugreifen können. Dadurch wird das Risiko unbefugter Zugriffe und potenzieller Sicherheitsverletzungen reduziert. Als bewährte Methode sollte ein Identitätspool eine Authentifizierung durch unterstützte Identitätsanbieter erfordern. Wenn ein unauthentifizierter Zugriff erforderlich ist, ist es wichtig, die Berechtigungen für nicht authentifizierte Identitäten sorgfältig einzuschränken und deren Verwendung regelmäßig zu überprüfen und zu überwachen.

Abhilfe

Informationen zur Deaktivierung des Gastzugriffs für einen Amazon Cognito-Identitätspool finden Sie im Amazon Cognito-Entwicklerhandbuch unter Gastzugriff aktivieren oder deaktivieren.

[Cognito.3] Die Passwortrichtlinien für Cognito-Benutzerpools sollten über starke Konfigurationen verfügen

Kategorie: Schutz > Sichere Zugriffsverwaltung

Schweregrad: Mittel

Ressourcentyp: AWS::Cognito::UserPool

AWS Config -Regel: cognito-user-pool-password-policy-check

Zeitplantyp: Änderung ausgelöst

Parameter:

Parameter Description Typ Zulässige benutzerdefinierte Werte Security Hub CSPM-Standardwert

minLength

Die Mindestanzahl von Zeichen, die ein Passwort enthalten muss. Ganzzahl

8 auf 99

8

requireLowercase

Erfordert mindestens einen Kleinbuchstaben in einem Passwort. Boolesch

True, False

True

requireUppercase

Erfordert mindestens einen Großbuchstaben in einem Passwort. Boolesch

True, False

True

requireNumbers

Erfordert mindestens eine Zahl in einem Passwort. Boolesch

True, False

True

requireSymbols

Erfordert mindestens ein Symbol in einem Passwort. Boolesch

True, False

True

temporaryPasswordValidity

Die maximale Anzahl von Tagen, für die ein Passwort existieren kann, bevor es abläuft. Ganzzahl

1 auf 365

7

Mit diesem Steuerelement wird anhand der empfohlenen Einstellungen für Passwortrichtlinien überprüft, ob die Passwortrichtlinie für einen Amazon Cognito-Benutzerpool die Verwendung sicherer Passwörter erfordert. Die Steuerung schlägt fehl, wenn die Passwortrichtlinie für den Benutzerpool keine sicheren Passwörter erfordert. Sie können optional benutzerdefinierte Werte für die Richtlinieneinstellungen angeben, die das Steuerelement überprüft.

Sichere Passwörter sind eine bewährte Sicherheitsmethode für Amazon Cognito-Benutzerpools. Schwache Passwörter können die Anmeldeinformationen der Benutzer an Systeme weitergeben, die Passwörter erraten und versuchen, auf Daten zuzugreifen. Dies ist insbesondere bei Anwendungen der Fall, die für das Internet geöffnet sind. Passwortrichtlinien sind ein zentrales Element der Sicherheit von Benutzerverzeichnissen. Mithilfe einer Kennwortrichtlinie können Sie einen Benutzerpool so konfigurieren, dass komplexe Kennwörter und andere Einstellungen erforderlich sind, die Ihren Sicherheitsstandards und Anforderungen entsprechen.

Abhilfe

Informationen zum Erstellen oder Aktualisieren der Passwortrichtlinie für einen Amazon Cognito-Benutzerpool finden Sie im Amazon Cognito-Entwicklerhandbuch unter Passwortanforderungen für den Benutzerpool hinzufügen.

[Cognito.4] Für Cognito-Benutzerpools sollte der Bedrohungsschutz aktiviert sein und ein durchsetzungsmodus mit vollem Funktionsumfang für die benutzerdefinierte Authentifizierung bietet

Kategorie: Schutz > Sichere Zugriffsverwaltung

Schweregrad: Mittel

Art der Ressource: AWS::Cognito::UserPool

AWS Config -Regel: cognito-userpool-cust-auth-threat-full-check

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Mit dieser Steuerung wird überprüft, ob in einem Amazon Cognito-Benutzerpool der Bedrohungsschutz aktiviert ist und der Erzwingungsmodus für die benutzerdefinierte Authentifizierung auf „Voll funktionsfähig“ eingestellt ist. Die Steuerung schlägt fehl, wenn im Benutzerpool der Bedrohungsschutz deaktiviert ist oder wenn der Erzwingungsmodus für die benutzerdefinierte Authentifizierung nicht auf volle Funktionalität eingestellt ist.

Der Bedrohungsschutz, früher als erweiterte Sicherheitsfunktionen bezeichnet, besteht aus einer Reihe von Tools zur Überwachung unerwünschter Aktivitäten in Ihrem Benutzerpool sowie Konfigurationstools zum automatischen Abschalten potenziell bösartiger Aktivitäten. Nachdem Sie einen Amazon Cognito-Benutzerpool erstellt haben, können Sie den Bedrohungsschutz mit vollem Funktionsumfang für die benutzerdefinierte Authentifizierung aktivieren und die Maßnahmen anpassen, die als Reaktion auf verschiedene Risiken ergriffen werden. Full-function Der Modus umfasst eine Reihe automatischer Reaktionen zur Erkennung unerwünschter Aktivitäten und kompromittierter Passwörter.

Abhilfe

Informationen zur Aktivierung des Bedrohungsschutzes für einen Amazon Cognito-Benutzerpool finden Sie im Amazon Cognito-Entwicklerhandbuch unter Erweiterte Sicherheit mit Bedrohungsschutz.

[Cognito.5] MFA sollte für Cognito-Benutzerpools aktiviert sein

Kategorie: Schützen > Sichere Zugriffsverwaltung > Authentifizierung Multi-factor

Schweregrad: Mittel

Art der Ressource: AWS::Cognito::UserPool

AWS Config -Regel: cognito-user-pool-mfa-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob für einen Amazon Cognito-Benutzerpool, der mit einer Anmelderichtlinie nur mit Passwort konfiguriert ist, die Multifaktor-Authentifizierung (MFA) aktiviert ist. Die Steuerung schlägt fehl, wenn für den Benutzerpool, der mit einer ausschließlich kennwortgeschützten Anmelderichtlinie konfiguriert ist, MFA nicht aktiviert ist.

Multi-factor Die Authentifizierung (MFA) fügt dem Faktor „Etwas, das Sie wissen“ einen Authentifizierungsfaktor hinzu (normalerweise Benutzername und Passwort). Für Verbundbenutzer delegiert Amazon Cognito die Authentifizierung an den Identitätsanbieter (IdP) und bietet keine zusätzlichen Authentifizierungsfaktoren an. Wenn Sie jedoch lokale Benutzer mit Passwortauthentifizierung haben, erhöht die Konfiguration von MFA für den Benutzerpool deren Sicherheit.

Anmerkung

Diese Steuerung gilt nicht für Verbundbenutzer und Benutzer, die sich mit kennwortlosen Faktoren anmelden.

Abhilfe

Informationen zur Konfiguration von MFA für einen Amazon Cognito-Benutzerpool finden Sie unter Hinzufügen von MFA zu einem Benutzerpool im Amazon Cognito Developer Guide.

[Cognito.6] Für Cognito-Benutzerpools sollte der Löschschutz aktiviert sein

Kategorie: Schützen > Datenschutz > Schutz vor Datenlöschung

Schweregrad: Mittel

Art der Ressource: AWS::Cognito::UserPool

AWS Config -Regel: cognito-user-pool-deletion-protection-enabled

Zeitplantyp: Änderung ausgelöst

Parameter: Keine

Dieses Steuerelement überprüft, ob für einen Amazon Cognito-Benutzerpool der Löschschutz aktiviert ist. Die Steuerung schlägt fehl, wenn der Löschschutz für den Benutzerpool deaktiviert ist.

Der Löschschutz hilft sicherzustellen, dass Ihr Benutzerpool nicht versehentlich gelöscht wird. Wenn Sie einen Benutzerpool mit Löschschutz konfigurieren, kann der Pool von keinem Benutzer gelöscht werden. Der Löschschutz verhindert, dass Sie das Löschen eines Benutzerpools beantragen, es sei denn, Sie ändern zuerst den Pool und deaktivieren den Löschschutz.

Abhilfe

Informationen zum Konfigurieren des Löschschutzes für einen Amazon Cognito-Benutzerpool finden Sie unter Schutz beim Löschen von Benutzerpools im Amazon Cognito Developer Guide.