Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Service-Managed Norm: AWS Control Tower
Dieser Abschnitt enthält Informationen zu Service-Managed Standard:. AWS Control Tower
Was ist Service-Managed Standard: AWS Control Tower?
Service-Managed Standard: AWS Control Tower ist ein von Diensten verwalteter Standard, der eine Untergruppe der Security Hub-Steuerelemente AWS Control Tower verwaltet und unterstützt. Dieser Standard richtet sich an Benutzer von AWS Security Hub CSPM und. AWS Control Tower Damit können Sie die Detective Controls von Security Hub CSPM vom Dienst aus konfigurieren. AWS Control Tower
Detective Controls erkennt Verstöße gegen die Richtlinien von Ressourcen (z. B. Fehlkonfigurationen) in Ihrem System. AWS-Konten
Tipp
Service-managed Die Standards unterscheiden sich von den Standards, die AWS Security Hub CSPM verwaltet. Beispielsweise müssen Sie einen vom Dienst verwalteten Standard im Verwaltungsdienst erstellen und löschen. Weitere Informationen finden Sie unter Service-managed Standards im Security Hub CSPM.
Wenn Sie eine Security Hub CSPM-Kontrolle über aktivieren AWS Control Tower, aktiviert Control Tower auch Security Hub CSPM für Sie in diesen spezifischen Konten und Regionen, sofern dies nicht bereits aktiviert ist. In der Security Hub CSPM-Konsole und der API können Sie Service-Managed Standard: AWS Control Tower zusammen mit anderen Security Hub CSPM-Standards einsehen, sobald der Standard von aktiviert wurde. AWS Control Tower
Weitere Informationen zu diesem Standard finden Sie im Benutzerhandbuch unter Security Hub CSPM-Steuerelemente. AWS Control Tower
Den Standard erstellen
Dieser Standard ist in Security Hub CSPM nur verfügbar, wenn Sie die Security Hub CSPM-Steuerelemente von aktivieren. AWS Control Tower AWS Control Tower erstellt den Standard, wenn Sie ein entsprechendes Steuerelement zum ersten Mal mithilfe einer der folgenden Methoden aktivieren:
-
AWS Control Tower Konsole
-
AWS Control Tower API (rufen Sie die
EnableControlAPI auf) -
AWS CLI (führe den
enable-controlBefehl aus)
Wenn Sie eine Security Hub CSPM-Steuerung über AWS Control Tower aktivieren und Security Hub CSPM noch nicht aktiviert haben, wird Security Hub CSPM AWS Control Tower auch für Sie in diesen spezifischen Konten und Regionen aktiviert.
Um ein Security Hub CSPM-Steuerelement anhand der Kontroll-ID im Kontrollkatalog zu identifizieren, können Sie das Feld unter verwenden. Implementation.Identifier AWS Control Tower Dieses Feld ist der Security Hub CSPM-Kontroll-ID zugeordnet und kann verwendet werden, um nach einer bestimmten Kontroll-ID zu filtern. Um Kontrollmetadaten für ein bestimmtes Security Hub CSPM-Steuerelement (z. B. "CodeBuild.1„) in abzurufen AWS Control Tower, können Sie die API verwenden: ListControls
aws controlcatalog list-controls --filter '{"Implementations":{"Identifiers":["CodeBuild.1"],"Types":["AWS::SecurityHub::SecurityControl"]}}'
Sie können diesen Standard nicht in der Security Hub CSPM-Konsole, der Security Hub CSPM-API oder AWS CLI ohne vorherige Einrichtung AWS Control Tower und Aktivierung der Security Hub CSPM-Steuerelemente mithilfe einer der oben genannten Methoden anzeigen oder darauf zugreifen. AWS Control Tower
Dieser Standard ist nur dort verfügbar, wo er verfügbar ist. AWS-RegionenAWS Control Tower
Steuerelemente im Standard aktivieren und deaktivieren
Nachdem Sie die Security Hub CSPM-Kontrollen aktiviert haben AWS Control Tower und der Service-Managed Standard: AWS Control Tower -Standard erstellt wurde, können Sie den Standard und die verfügbaren Steuerelemente in Security Hub CSPM einsehen.
Wenn Security Hub CSPM dem Service-Managed Standard: Standard neue Steuerelemente hinzufügt, werden diese nicht automatisch für Kunden aktiviert, die den AWS Control Tower Standard aktiviert haben. Sie sollten die Steuerelemente für das Standardformular AWS Control Tower mithilfe einer der folgenden Methoden aktivieren und deaktivieren:
-
AWS Control Tower Konsole
-
AWS Control Tower API (rufen Sie die
EnableControlundDisableControlAPIs auf) -
AWS CLI (führe die
disable-controlBefehleenable-controlund aus)
Wenn Sie den Aktivierungsstatus einer Steuerung in ändern AWS Control Tower, wirkt sich die Änderung auch auf Security Hub CSPM aus.
Das Deaktivieren einer Steuerung in Security Hub CSPM, die aktiviert ist, führt jedoch zu einer Verschiebung der Steuerung. AWS Control Tower Der Kontrollstatus in AWS Control Tower wird als angezeigtDrifted. Sie können diese Abweichung beheben, indem Sie die ResetEnabledControl API verwenden, um das Steuerelement, das sich im Drift befindet, zurückzusetzen, oder indem Re-register Sie OU in der AWS Control Tower Konsole auswählen oder indem Sie das Steuerelement AWS Control Tower mithilfe einer der oben genannten Methoden deaktivieren und wieder aktivieren.
Das Ausführen von Aktivierungs- und Deaktivierungsaktionen in AWS Control Tower hilft Ihnen, Kontrollabweichungen zu vermeiden.
Wenn Sie Steuerelemente in aktivieren oder deaktivieren AWS Control Tower, gilt die Aktion für alle Konten und Regionen, die von verwaltet werden. AWS Control Tower Wenn Sie die Steuerelemente in Security Hub CSPM aktivieren und deaktivieren (für diesen Standard nicht empfohlen), gilt die Aktion nur für das aktuelle Konto und die Region.
Anmerkung
Die zentrale Konfiguration kann nicht zur Verwaltung von Service-Managed Standard: verwendet werden. AWS Control Tower Sie können nur den AWS Control Tower Dienst verwenden, um Steuerelemente in diesem Standard zu aktivieren und zu deaktivieren.
Aktivierungs- und Kontrollstatus anzeigen
Sie können den Aktivierungsstatus eines Steuerelements mithilfe einer der folgenden Methoden anzeigen:
-
Security Hub CSPM-Konsole, Security Hub CSPM-API oder AWS CLI
-
AWS Control Tower Konsole
-
AWS Control Tower API, um eine Liste der aktivierten Steuerelemente anzuzeigen (rufen Sie die
ListEnabledControlsAPI auf) -
AWS CLI um eine Liste der aktivierten Steuerelemente anzuzeigen (führen Sie den
list-enabled-controlsBefehl aus)
Ein Steuerelement, das Sie deaktivieren, AWS Control Tower hat in Security Hub CSPM den Disabled Aktivierungsstatus, sofern Sie dieses Steuerelement nicht explizit in Security Hub CSPM aktivieren.
Security Hub CSPM berechnet den Kontrollstatus auf der Grundlage des Workflow-Status und des Konformitätsstatus der Kontrollergebnisse. Weitere Informationen zum Aktivierungs- und Kontrollstatus finden Sie unter. Überprüfung der Details der Kontrollen in Security Hub CSPM
Basierend auf dem Kontrollstatus berechnet Security Hub CSPM eine Sicherheitsbewertung für Standard:. Service-Managed AWS Control Tower Diese Bewertung ist nur in Security Hub CSPM verfügbar. Darüber hinaus können Sie Kontrollergebnisse nur in Security Hub CSPM einsehen. Die Standard-Sicherheitsbewertung und die Kontrollergebnisse sind in nicht verfügbar. AWS Control Tower
Anmerkung
Wenn Sie Kontrollen für Service-Managed Standard: aktivieren AWS Control Tower, kann es bis zu 18 Stunden dauern, bis Security Hub CSPM Ergebnisse für Kontrollen generiert, die eine vorhandene AWS Config serviceverknüpfte Regel verwenden. Möglicherweise verfügen Sie über bestehende dienstbezogene Regeln, wenn Sie andere Standards und Kontrollen in Security Hub CSPM aktiviert haben. Weitere Informationen finden Sie unter Zeitplan für die Ausführung von Sicherheitsprüfungen.
Den Standard löschen
Sie können diesen vom Dienst verwalteten Standard löschen, AWS Control Tower indem Sie alle entsprechenden Steuerelemente mit einer der folgenden Methoden deaktivieren:
-
AWS Control Tower Konsole
-
AWS Control Tower API (rufen Sie die
DisableControlAPI auf) -
AWS CLI (führe den
disable-controlBefehl aus)
Wenn Sie alle Steuerelemente deaktivieren, wird der Standard in allen verwalteten Konten und verwalteten Regionen gelöscht. AWS Control Tower Wenn Sie den Standard in löschen, wird er von der Seite „Standards“ der Security Hub CSPM-Konsole AWS Control Tower entfernt, und Sie können nicht mehr über die Security Hub CSPM-API oder darauf zugreifen. AWS CLI
Anmerkung
Wenn Sie alle Steuerelemente des Standards in Security Hub CSPM deaktivieren, wird der Standard nicht deaktiviert oder gelöscht.
Wenn Sie den Security Hub CSPM-Dienst deaktivieren, werden Service-Managed Standard: AWS Control Tower und alle anderen Standards, die Sie aktiviert haben, entfernt.
Das Feldformat für Standard wird gesucht: Service-Managed AWS Control Tower
Wenn Sie Service-Managed Standard: erstellen AWS Control Tower und die entsprechenden Kontrollen aktivieren, erhalten Sie ab sofort Kontrollergebnisse in Security Hub CSPM. Security Hub CSPM meldet Kontrollergebnisse im. AWS Format für Sicherheitsermittlungen (ASFF) Dies sind die ASFF-Werte für den Amazon-Ressourcennamen (ARN) dieses Standards und: GeneratorId
-
Standard-ARN —
arn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0 -
GeneratorId –
service-managed-aws-control-tower/v/1.0.0/CodeBuild.1
Ein Beispiel für ein Ergebnis für Service-Managed Standard: AWS Control Tower finden Sie unterStichproben von Kontrollbefunden.
Steuerelemente, die für Service-Managed Standard gelten: AWS Control Tower
Service-Managed Standard: AWS Control Tower unterstützt eine Untergruppe von Kontrollen, die Teil des FSBP-Standards ( AWS Foundational Security Best Practices) sind. Wählen Sie ein Steuerelement aus, um Informationen zu diesem Steuerelement anzuzeigen, einschließlich der Schritte zur Behebung fehlgeschlagener Ergebnisse.
Um zu sehen, von welchen Security Hub CSPM-Steuerelementen unterstützt werden AWS Control Tower, können Sie eine der folgenden Methoden verwenden:
-
AWS Control Catalog Console, auf der Sie filtern können
“Control owner = AWS Security Hub” -
AWS Control Catalog API (rufen Sie die
ListControlsAPI auf) mit FilterImplementations, nach dem gesucht werdenTypessollAWS::SecurityHub::SecurityControl -
AWS CLI (führe den
list-controlsBefehl aus) mit Filter fürImplementations. Beispiel für einen CLI-Befehl:aws controlcatalog list-controls --filter '{"Implementations":{"Types":["AWS::SecurityHub::SecurityControl"]}}'
Regionale Grenzwerte für Security Hub CSPM-Steuerelemente, wenn sie über den Control Tower-Standard aktiviert sind, entsprechen möglicherweise nicht den regionalen Grenzwerten der zugrunde liegenden Steuerelemente.
Wenn in Security Hub CSPM konsolidierte Kontrollergebnisse in Ihrem Konto deaktiviert sind, verwendet das ProductFields.ControlId Feld in den generierten Ergebnissen die standardbasierte Kontroll-ID. Die standardbasierte Kontroll-ID ist als CT formatiert. ControlId(zum Beispiel). CT.CodeBuild.1
Weitere Informationen zu diesem Standard finden Sie unter Security Hub CSPM-Steuerelemente im AWS Control Tower Benutzerhandbuch.