Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Berechnung der Sicherheitswerte
Auf der AWS Security Hub CSPM-Konsole wird auf den Seiten „Zusammenfassung“ und „Kontrollen“ eine Zusammenfassung der Sicherheitsbewertung aller Ihrer aktivierten Standards angezeigt. Auf der Seite Sicherheitsstandards zeigt Security Hub CSPM außerdem für jeden aktivierten Standard eine Sicherheitsbewertung zwischen 0 und 100 Prozent an.
Wenn Sie Security Hub CSPM zum ersten Mal aktivieren, berechnet Security Hub CSPM die zusammenfassende Sicherheitsbewertung und die Standardsicherheitsbewertungen innerhalb von 30 Minuten nach Ihrem ersten Besuch der Seite „Zusammenfassung“ oder „Sicherheitsstandards“ auf der Konsole. Bewertungen werden nur für Standards generiert, die aktiviert werden, wenn Sie diese Seiten auf der Konsole aufrufen. Außerdem muss die AWS Config Ressourcenaufzeichnung konfiguriert werden, damit die Ergebnisse angezeigt werden. Die zusammenfassende Sicherheitsbewertung ist der Durchschnitt der Standardsicherheitsbewertungen. Um eine Liste der derzeit aktivierten Standards zu überprüfen, können Sie den GetEnabledStandards Betrieb der Security Hub CSPM-API verwenden.
Nach der ersten Ergebnisgenerierung aktualisiert Security Hub CSPM die Sicherheitsbewertungen alle 24 Stunden. Security Hub CSPM zeigt einen Zeitstempel an, der angibt, wann eine Sicherheitsbewertung zuletzt aktualisiert wurde. Beachten Sie, dass es in den Regionen China und bis zu 24 Stunden dauern kann, bis zum ersten Mal Sicherheitsbewertungen generiert werden. AWS GovCloud (US) Regions
Wenn Sie konsolidierte Kontrollergebnisse aktivieren, kann es bis zu 24 Stunden dauern, bis Ihre Sicherheitsbewertungen aktualisiert werden. Darüber hinaus werden vorhandene Sicherheitsbewertungen zurückgesetzt, wenn Sie eine neue Aggregationsregion aktivieren oder verknüpfte Regionen aktualisieren. Es kann bis zu 24 Stunden dauern, bis Security Hub CSPM neue Sicherheitsbewertungen generiert, die Daten aus den aktualisierten Regionen enthalten.
Methode zur Berechnung der Sicherheitswerte
Die Sicherheitswerte stellen das Verhältnis der bestandenen Kontrollen zu den aktivierten Kontrollen dar. Die Punktzahl wird als Prozentsatz angezeigt, der auf die nächste ganze Zahl auf- oder abgerundet wird.
Security Hub CSPM berechnet eine Zusammenfassung der Sicherheitsbewertung für alle von Ihnen aktivierten Standards. Security Hub CSPM berechnet auch eine Sicherheitsbewertung für jeden aktivierten Standard. Zur Berechnung der Punktzahl gehören zu den aktivierten Kontrollen auch Kontrollen mit dem Status „Bestanden“, „Fehlgeschlagen“ und „Unbekannt“. Kontrollen mit dem Status Keine Daten sind von der Punkteberechnung ausgeschlossen.
Security Hub CSPM ignoriert archivierte und unterdrückte Ergebnisse bei der Berechnung des Kontrollstatus. Dies kann sich auf die Sicherheitsbewertungen auswirken. Wenn Sie beispielsweise alle Fehlschläge für eine Kontrolle unterdrücken, wird ihr Status in Bestanden geändert, was wiederum Ihre Sicherheitswerte verbessern kann. Weitere Informationen zum Kontrollstatus finden Sie unterBewertung des Konformitätsstatus und des Kontrollstatus.
Beispiel für eine Bewertung:
| Standard | Kontrollen bestanden | Fehlgeschlagene Kontrollen | Unbekannte Steuerelemente | Standardpunktzahl |
|---|---|---|---|---|
|
AWS Grundlegende bewährte Sicherheitsmethoden v1.0.0 |
168 |
22 |
0 |
88% |
|
Benchmark v1.4.0 für die AWS CIS-Grundlagen |
8 |
29 |
0 |
22% |
|
Benchmark v1.2.0 für die AWS CIS-Grundlagen |
6 |
35 |
0 |
15% |
|
NIST-Sonderveröffentlichung 800-53 Revision 5 |
159 |
56 |
0 |
74% |
|
PCI DSS v3.2.1 |
28 |
17 |
0 |
62% |
Bei der Berechnung der Sicherheitsbewertung zählt Security Hub CSPM jede Kontrolle standardübergreifend nur einmal. Wenn Sie beispielsweise ein Steuerelement aktiviert haben, das für drei aktivierte Standards gilt, zählt es für Bewertungszwecke nur als ein aktiviertes Steuerelement.
In diesem Beispiel zählt Security Hub CSPM jedes einzelne Steuerelement zu Bewertungszwecken nur einmal, obwohl die Gesamtzahl der aktivierten Kontrollen in allen aktivierten Standards 528 beträgt. Die Anzahl der einzelnen aktivierten Steuerelemente liegt wahrscheinlich unter 528. Wenn wir davon ausgehen, dass die Anzahl der eindeutig aktivierten Steuerelemente 515 und die Anzahl der eindeutig übergebenen Kontrollen 357 beträgt, beträgt die Gesamtpunktzahl 69%. Dieser Wert wird berechnet, indem die Anzahl der eindeutig bestandenen Kontrollen durch die Anzahl der eindeutig aktivierten Kontrollen geteilt wird.
Möglicherweise haben Sie eine Gesamtbewertung, die von der Standardsicherheitsbewertung abweicht, auch wenn Sie in Ihrem Konto in der aktuellen Region nur einen Standard aktiviert haben. Dies kann vorkommen, wenn Sie mit einem Administratorkonto angemeldet sind und für Mitgliedskonten zusätzliche oder andere Standards aktiviert sind. Dies kann auch der Fall sein, wenn Sie das Ergebnis in der Aggregationsregion anzeigen und in verknüpften Regionen zusätzliche Standards oder andere Standards aktiviert sind.
Sicherheitsbewertungen für Administratorkonten
Wenn Sie mit einem Administratorkonto angemeldet sind, berücksichtigen die zusammenfassende Sicherheitsbewertung und die Standardbewertungen den Kontrollstatus im Administratorkonto und in allen Mitgliedskonten.
Wenn eine Kontrolle auch nur in einem Mitgliedskonto den Status Fehlgeschlagen hat, lautet ihr Status im Administratorkonto nicht bestanden, was sich auf die Ergebnisse des Administratorkontos auswirkt.
Wenn Sie mit einem Administratorkonto angemeldet sind und Ergebnisse in einer Aggregationsregion anzeigen, berücksichtigen die Sicherheitsbewertungen den Kontrollstatus in allen Mitgliedskonten und allen verknüpften Regionen.
Sicherheitsbewertungen, wenn Sie eine Aggregationsregion festgelegt haben
Wenn Sie eine Aggregation festgelegt haben AWS-Region, berücksichtigen die zusammenfassende Sicherheitsbewertung und die Standardbewertungen den Kontrollstatus in allen verknüpfte Regionen.
Wenn der Status einer Steuerung auch nur in einer verknüpften Region „Fehlgeschlagen“ lautet, lautet ihr Status in der Aggregationsregion „Fehlgeschlagen“ und wirkt sich auf die Werte der Aggregationsregion aus.
Wenn Sie mit einem Administratorkonto angemeldet sind und Ergebnisse in einer Aggregationsregion anzeigen, berücksichtigen Sicherheitsbewertungen den Kontrollstatus in allen Mitgliedskonten und allen verknüpften Regionen.