View a markdown version of this page

Aktivierung einer Steuerung in einem bestimmten Standard - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktivierung einer Steuerung in einem bestimmten Standard

Wenn Sie einen Standard in AWS Security Hub CSPM aktivieren, werden alle für ihn geltenden Steuerelemente automatisch in diesem Standard aktiviert (eine Ausnahme bilden dienstverwaltete Standards). Anschließend können Sie bestimmte Steuerelemente im Standard deaktivieren und erneut aktivieren. Wir empfehlen jedoch, den Aktivierungsstatus einer Steuerung auf alle aktivierten Standards abzustimmen. Anweisungen zum Aktivieren einer Steuerung für alle Standards finden Sie unter. Ein standardübergreifendes Steuerelement aktivieren

Die Detailseite für einen Standard enthält die Liste der anwendbaren Kontrollen für den Standard sowie Informationen darüber, welche Steuerelemente derzeit in diesem Standard aktiviert und deaktiviert sind.

Auf der Standarddetailseite können Sie auch Steuerelemente in bestimmten Standards aktivieren. Sie müssen die Steuerelemente in bestimmten Standards in jedem AWS-Konto und separat aktivieren AWS-Region. Wenn Sie ein Steuerelement in bestimmten Standards aktivieren, wirkt sich dies nur auf das Girokonto und die Region aus.

Um ein Steuerelement in einem Standard zu aktivieren, müssen Sie zuerst mindestens einen Standard aktivieren, für den das Steuerelement gilt. Anweisungen zum Aktivieren eines Standards finden Sie unterEinen Sicherheitsstandard aktivieren. Wenn Sie ein Steuerelement in einem oder mehreren Standards aktivieren, beginnt Security Hub CSPM, Ergebnisse für dieses Steuerelement zu generieren. Security Hub CSPM bezieht den Kontrollstatus in die Berechnung der Gesamtsicherheitsbewertung und der Standardsicherheitsbewertungen ein. Selbst wenn Sie eine Kontrolle in mehreren Standards aktivieren, erhalten Sie pro standardübergreifender Sicherheitsüberprüfung ein einziges Ergebnis, wenn Sie konsolidierte Kontrollergebnisse aktivieren. Weitere Informationen finden Sie unter Konsolidierte Erkenntnisse zu Kontrollen.

Um eine Kontrolle in einem Standard zu aktivieren, muss die Kontrolle in Ihrer aktuellen Region verfügbar sein. Weitere Informationen finden Sie unter Verfügbarkeit von Steuerelementen nach Regionen.

Gehen Sie wie folgt vor, um eine Security Hub CSPM-Steuerung in einem bestimmten Standard zu aktivieren. Anstelle der folgenden Schritte können Sie auch die UpdateStandardsControl API-Aktion verwenden, um Steuerelemente in einem bestimmten Standard zu aktivieren. Anweisungen zum Aktivieren einer Steuerung in allen Standards finden Sie unterCross-standard Aktivierung für ein einzelnes Konto und eine einzelne Region.

Security Hub CSPM console
So aktivieren Sie ein Steuerelement in einem bestimmten Standard
  1. Öffnen Sie die AWS Security Hub CSPM-Konsole unter. https://console.aws.amazon.com/securityhub/

  2. Wählen Sie im Navigationsbereich die Option Sicherheitsstandards aus.

  3. Wählen Sie Ergebnisse anzeigen für den entsprechenden Standard aus.

  4. Wählen Sie ein Steuerelement aus.

  5. Wählen Sie „Steuerung aktivieren“ (diese Option wird nicht für ein Steuerelement angezeigt, das bereits aktiviert ist). Bestätigen Sie, indem Sie „Aktivieren“ wählen.

Security Hub CSPM API
Um ein Steuerelement in einem bestimmten Standard zu aktivieren
  1. Führen Sie ListSecurityControlDefinitions den Befehl aus und geben Sie einen Standard-ARN ein, um eine Liste der verfügbaren Steuerelemente für einen bestimmten Standard abzurufen. Um einen Standard-ARN zu erhalten, führen Sie den Befehl aus DescribeStandards. Diese API gibt standardunabhängige Sicherheitskontroll-IDs zurück, keine standardspezifischen Kontroll-IDs.

    Beispiel für eine Anfrage:

    { "StandardsArn": "arn:aws:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0" }
  2. Führen Sie aus ListStandardsControlAssociations und geben Sie eine bestimmte Kontroll-ID an, um den aktuellen Aktivierungsstatus eines Steuerelements in jedem Standard zurückzugeben.

    Beispiel für eine Anfrage:

    { "SecurityControlId": "IAM.1" }
  3. Führen Sie BatchUpdateStandardsControlAssociations. Geben Sie den ARN des Standards an, in dem Sie das Steuerelement aktivieren möchten.

  4. Stellen Sie den AssociationStatus Parameter auf den Wert einENABLED.

    Beispiel für eine Anfrage:

    { "StandardsControlAssociationUpdates": [{"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "ENABLED"}] }
AWS CLI
Um ein Steuerelement in einem bestimmten Standard zu aktivieren
  1. Führen Sie den list-security-control-definitions Befehl aus und geben Sie einen Standard-ARN an, um eine Liste der verfügbaren Steuerelemente für einen bestimmten Standard abzurufen. Um einen Standard-ARN zu erhalten, führen Sie den Befehl ausdescribe-standards. Dieser Befehl gibt standardunabhängige Sicherheitskontroll-IDs zurück, keine standardspezifischen Kontroll-IDs.

    aws securityhub --region us-east-1 list-security-control-definitions --standards-arn "arn:aws:securityhub:us-east-1::standards/aws-foundational-security-best-practices/v/1.0.0"
  2. Führen Sie den list-standards-control-associations Befehl aus und geben Sie eine bestimmte Kontroll-ID an, um den aktuellen Aktivierungsstatus einer Steuerung in jedem Standard zurückzugeben.

    aws securityhub --region us-east-1 list-standards-control-associations --security-control-id CloudTrail.1
  3. Führen Sie den Befehl batch-update-standards-control-associations aus. Geben Sie den ARN des Standards an, in dem Sie das Steuerelement aktivieren möchten.

  4. Stellen Sie den AssociationStatus Parameter auf den Wert einENABLED.

    aws securityhub --region us-east-1 batch-update-standards-control-associations --standards-control-association-updates '[{"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:us-east-1::standards/aws-foundational-security-best-practices/v/1.0.0", "AssociationStatus": "ENABLED"}]'