Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Security Hub CSPM-Steuerelemente für Amazon Cognito
Diese AWS Security Hub CSPM Kontrollen bewerten den Amazon Cognito-Service und die Ressourcen. Die Steuerelemente sind möglicherweise nicht in allen AWS-Regionen Bereichen verfügbar. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.
[Cognito.1] Für Cognito-Benutzerpools sollte der Bedrohungsschutz aktiviert sein. Für die Standardauthentifizierung sollte der Durchsetzungsmodus mit vollem Funktionsumfang aktiviert sein
Kategorie: Schutz > Sichere Zugriffsverwaltung
Schweregrad: Mittel
Art der Ressource: AWS::Cognito::UserPool
AWS Config -Regel: cognito-user-pool-advanced-security-enabled
Zeitplantyp: Änderung ausgelöst
Parameter:
| Parameter | Description | Typ | Zulässige benutzerdefinierte Werte | Security Hub CSPM-Standardwert |
|---|---|---|---|---|
|
|
Der Modus zur Durchsetzung des Bedrohungsschutzes, nach dem das Steuerelement sucht. |
Zeichenfolge |
|
|
Dieses Steuerelement überprüft, ob in einem Amazon Cognito-Benutzerpool der Bedrohungsschutz aktiviert ist und der Erzwingungsmodus für die Standardauthentifizierung auf Vollzugriff eingestellt ist. Die Steuerung schlägt fehl, wenn der Bedrohungsschutz für den Benutzerpool deaktiviert ist oder wenn der Erzwingungsmodus für die Standardauthentifizierung nicht auf volle Funktionalität eingestellt ist. Sofern Sie keine benutzerdefinierten Parameterwerte angeben, verwendet Security Hub CSPM den Standardwert für den Erzwingungsmodus, der ENFORCED für die Standardauthentifizierung auf volle Funktion eingestellt ist.
Nachdem Sie einen Amazon Cognito-Benutzerpool erstellt haben, können Sie den Bedrohungsschutz aktivieren und die Maßnahmen anpassen, die als Reaktion auf verschiedene Risiken ergriffen werden. Oder Sie können den Auditmodus verwenden, um Kennzahlen zu erkannten Risiken zu sammeln, ohne Sicherheitsmaßnahmen ergreifen zu müssen. Im Auditmodus veröffentlicht der Bedrohungsschutz Kennzahlen an Amazon CloudWatch. Sie können die Metriken sehen, nachdem Amazon Cognito sein erstes Ereignis generiert hat.
Abhilfe
Informationen zur Aktivierung des Bedrohungsschutzes für einen Amazon Cognito-Benutzerpool finden Sie im Amazon Cognito-Entwicklerhandbuch unter Erweiterte Sicherheit mit Bedrohungsschutz.
[Cognito.2] Cognito-Identitätspools sollten keine nicht authentifizierten Identitäten zulassen
Kategorie: Schützen > Sichere Zugriffsverwaltung > Passwortlose Authentifizierung
Schweregrad: Mittel
Art der Ressource: AWS::Cognito::IdentityPool
AWS Config -Regel: cognito-identity-pool-unauth-access-check
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob ein Amazon Cognito-Identitätspool so konfiguriert ist, dass er nicht authentifizierte Identitäten zulässt. Die Steuerung schlägt fehl, wenn der Gastzugriff für den Identitätspool aktiviert ist (der AllowUnauthenticatedIdentities Parameter ist auf gesetzttrue).
Wenn ein Amazon Cognito-Identitätspool nicht authentifizierte Identitäten zulässt, stellt der Identitätspool temporäre AWS Anmeldeinformationen für Benutzer bereit, die sich nicht über einen Identitätsanbieter authentifiziert haben (Gäste). Dies birgt Sicherheitsrisiken, da es den anonymen Zugriff auf Ressourcen ermöglicht. AWS Wenn Sie den Gastzugriff deaktivieren, können Sie sicherstellen, dass nur ordnungsgemäß authentifizierte Benutzer auf Ihre AWS Ressourcen zugreifen können. Dadurch wird das Risiko unbefugter Zugriffe und potenzieller Sicherheitsverletzungen reduziert. Als bewährte Methode sollte ein Identitätspool eine Authentifizierung durch unterstützte Identitätsanbieter erfordern. Wenn ein unauthentifizierter Zugriff erforderlich ist, ist es wichtig, die Berechtigungen für nicht authentifizierte Identitäten sorgfältig einzuschränken und deren Verwendung regelmäßig zu überprüfen und zu überwachen.
Abhilfe
Informationen zur Deaktivierung des Gastzugriffs für einen Amazon Cognito-Identitätspool finden Sie im Amazon Cognito-Entwicklerhandbuch unter Gastzugriff aktivieren oder deaktivieren.
[Cognito.3] Die Passwortrichtlinien für Cognito-Benutzerpools sollten über starke Konfigurationen verfügen
Kategorie: Schutz > Sichere Zugriffsverwaltung
Schweregrad: Mittel
Ressourcentyp: AWS::Cognito::UserPool
AWS Config -Regel: cognito-user-pool-password-policy-check
Zeitplantyp: Änderung ausgelöst
Parameter:
| Parameter | Description | Typ | Zulässige benutzerdefinierte Werte | Security Hub CSPM-Standardwert |
|---|---|---|---|---|
|
|
Die Mindestanzahl von Zeichen, die ein Passwort enthalten muss. | Ganzzahl |
|
|
|
|
Erfordert mindestens einen Kleinbuchstaben in einem Passwort. | Boolesch |
|
|
|
|
Erfordert mindestens einen Großbuchstaben in einem Passwort. | Boolesch |
|
|
|
|
Erfordert mindestens eine Zahl in einem Passwort. | Boolesch |
|
|
|
|
Erfordert mindestens ein Symbol in einem Passwort. | Boolesch |
|
|
|
|
Die maximale Anzahl von Tagen, für die ein Passwort existieren kann, bevor es abläuft. | Ganzzahl |
|
|
Mit diesem Steuerelement wird anhand der empfohlenen Einstellungen für Passwortrichtlinien überprüft, ob die Passwortrichtlinie für einen Amazon Cognito-Benutzerpool die Verwendung sicherer Passwörter erfordert. Die Steuerung schlägt fehl, wenn die Passwortrichtlinie für den Benutzerpool keine sicheren Passwörter erfordert. Sie können optional benutzerdefinierte Werte für die Richtlinieneinstellungen angeben, die das Steuerelement überprüft.
Sichere Passwörter sind eine bewährte Sicherheitsmethode für Amazon Cognito-Benutzerpools. Schwache Passwörter können die Anmeldeinformationen der Benutzer an Systeme weitergeben, die Passwörter erraten und versuchen, auf Daten zuzugreifen. Dies ist insbesondere bei Anwendungen der Fall, die für das Internet geöffnet sind. Passwortrichtlinien sind ein zentrales Element der Sicherheit von Benutzerverzeichnissen. Mithilfe einer Kennwortrichtlinie können Sie einen Benutzerpool so konfigurieren, dass komplexe Kennwörter und andere Einstellungen erforderlich sind, die Ihren Sicherheitsstandards und Anforderungen entsprechen.
Abhilfe
Informationen zum Erstellen oder Aktualisieren der Passwortrichtlinie für einen Amazon Cognito-Benutzerpool finden Sie im Amazon Cognito-Entwicklerhandbuch unter Passwortanforderungen für den Benutzerpool hinzufügen.
[Cognito.4] Für Cognito-Benutzerpools sollte der Bedrohungsschutz aktiviert sein und ein durchsetzungsmodus mit vollem Funktionsumfang für die benutzerdefinierte Authentifizierung bietet
Kategorie: Schutz > Sichere Zugriffsverwaltung
Schweregrad: Mittel
Art der Ressource: AWS::Cognito::UserPool
AWS Config -Regel: cognito-userpool-cust-auth-threat-full-check
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Mit dieser Steuerung wird überprüft, ob in einem Amazon Cognito-Benutzerpool der Bedrohungsschutz aktiviert ist und der Erzwingungsmodus für die benutzerdefinierte Authentifizierung auf „Voll funktionsfähig“ eingestellt ist. Die Steuerung schlägt fehl, wenn im Benutzerpool der Bedrohungsschutz deaktiviert ist oder wenn der Erzwingungsmodus für die benutzerdefinierte Authentifizierung nicht auf volle Funktionalität eingestellt ist.
Der Bedrohungsschutz, früher als erweiterte Sicherheitsfunktionen bezeichnet, besteht aus einer Reihe von Tools zur Überwachung unerwünschter Aktivitäten in Ihrem Benutzerpool sowie Konfigurationstools zum automatischen Abschalten potenziell bösartiger Aktivitäten. Nachdem Sie einen Amazon Cognito-Benutzerpool erstellt haben, können Sie den Bedrohungsschutz mit vollem Funktionsumfang für die benutzerdefinierte Authentifizierung aktivieren und die Maßnahmen anpassen, die als Reaktion auf verschiedene Risiken ergriffen werden. Full-function Der Modus umfasst eine Reihe automatischer Reaktionen zur Erkennung unerwünschter Aktivitäten und kompromittierter Passwörter.
Abhilfe
Informationen zur Aktivierung des Bedrohungsschutzes für einen Amazon Cognito-Benutzerpool finden Sie im Amazon Cognito-Entwicklerhandbuch unter Erweiterte Sicherheit mit Bedrohungsschutz.
[Cognito.5] MFA sollte für Cognito-Benutzerpools aktiviert sein
Kategorie: Schützen > Sichere Zugriffsverwaltung > Authentifizierung Multi-factor
Schweregrad: Mittel
Art der Ressource: AWS::Cognito::UserPool
AWS Config -Regel: cognito-user-pool-mfa-enabled
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für einen Amazon Cognito-Benutzerpool, der mit einer Anmelderichtlinie nur mit Passwort konfiguriert ist, die Multifaktor-Authentifizierung (MFA) aktiviert ist. Die Steuerung schlägt fehl, wenn für den Benutzerpool, der mit einer ausschließlich kennwortgeschützten Anmelderichtlinie konfiguriert ist, MFA nicht aktiviert ist.
Multi-factor Die Authentifizierung (MFA) fügt dem Faktor „Etwas, das Sie wissen“ einen Authentifizierungsfaktor hinzu (normalerweise Benutzername und Passwort). Für Verbundbenutzer delegiert Amazon Cognito die Authentifizierung an den Identitätsanbieter (IdP) und bietet keine zusätzlichen Authentifizierungsfaktoren an. Wenn Sie jedoch lokale Benutzer mit Passwortauthentifizierung haben, erhöht die Konfiguration von MFA für den Benutzerpool deren Sicherheit.
Anmerkung
Diese Steuerung gilt nicht für Verbundbenutzer und Benutzer, die sich mit kennwortlosen Faktoren anmelden.
Abhilfe
Informationen zur Konfiguration von MFA für einen Amazon Cognito-Benutzerpool finden Sie unter Hinzufügen von MFA zu einem Benutzerpool im Amazon Cognito Developer Guide.
[Cognito.6] Für Cognito-Benutzerpools sollte der Löschschutz aktiviert sein
Kategorie: Schützen > Datenschutz > Schutz vor Datenlöschung
Schweregrad: Mittel
Art der Ressource: AWS::Cognito::UserPool
AWS Config -Regel: cognito-user-pool-deletion-protection-enabled
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für einen Amazon Cognito-Benutzerpool der Löschschutz aktiviert ist. Die Steuerung schlägt fehl, wenn der Löschschutz für den Benutzerpool deaktiviert ist.
Der Löschschutz hilft sicherzustellen, dass Ihr Benutzerpool nicht versehentlich gelöscht wird. Wenn Sie einen Benutzerpool mit Löschschutz konfigurieren, kann der Pool von keinem Benutzer gelöscht werden. Der Löschschutz verhindert, dass Sie das Löschen eines Benutzerpools beantragen, es sei denn, Sie ändern zuerst den Pool und deaktivieren den Löschschutz.
Abhilfe
Informationen zum Konfigurieren des Löschschutzes für einen Amazon Cognito-Benutzerpool finden Sie unter Schutz beim Löschen von Benutzerpools im Amazon Cognito Developer Guide.