View a markdown version of this page

Solución de problemas de evaluación y recopilación de pruebas - AWS Audit Manager
He creado una evaluación, pero aún no veo ninguna pruebaMi evaluación no recopila pruebas de verificación de cumplimiento de AWS Security Hub CSPMHe desactivado un control de seguridad en Security Hub CSPM. ¿Audit Manager recopila evidencias de comprobación de conformidad para ese control de seguridad?He establecido el estado de un hallazgo como Suprimido en Security Hub CSPM. ¿Audit Manager recopila evidencias de comprobación de conformidad sobre ese resultado?Mi evaluación no recopila pruebas de verificación de cumplimiento de AWS ConfigMi evaluación no recopila pruebas de la actividad de los usuarios de AWS CloudTrailMi evaluación no recopila datos de configuración para un AWS Llamada a la APIUn control común no está recopilando ninguna evidencia automatizadaMis pruebas se generan a intervalos diferentes y no estoy seguro de la frecuencia con la que se recopilanHe desactivado Audit Manager y, a continuación, he vuelto a activarlo, y ahora mis evaluaciones preexistentes ya no recopilan pruebasEn la página de detalles de la evaluación se me pide que vuelva a crearla¿Cuál es la diferencia entre un origen de datos y un origen de evidencias?Error al crear mi evaluación¿Qué ocurre si elimino una cuenta incluida en el ámbito de aplicación de mi organización?No puedo ver los servicios incluidos en el ámbito de la evaluaciónNo puedo editar los servicios incluidos en el ámbito de mi evaluación¿Cuál es la diferencia entre un servicio incluido y un tipo de origen de datos?

AWS Audit Manager ya no está abierto a nuevos clientes. Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte Cambio en la disponibilidad de AWS Audit Manager.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Solución de problemas de evaluación y recopilación de pruebas

Puede utilizar la información de esta página para resolver problemas comunes de evaluación y recopilación de pruebas en Audit Manager.

He creado una evaluación, pero aún no veo ninguna prueba

Si no ve ninguna prueba, es probable que no haya esperado al menos 24 horas después de crear la evaluación o que se trate de un error de configuración.

Le recomendamos que compruebe lo siguiente:

  1. Asegúrese de que hayan pasado 24 horas desde que creó la evaluación. Las pruebas automatizadas pasan a estar disponibles las 24 horas después de crear la evaluación.

  2. Asegúrese de utilizar Audit Manager en la Región de AWS misma aplicación para la Servicio de AWS que espera ver pruebas.

  3. Si espera ver pruebas de cumplimiento realizadas por AWS Config y AWS Security Hub CSPM, asegúrese de que tanto la consola CSPM de Security Hub como la AWS Config consola Security Hub muestren los resultados de estas comprobaciones. Los resultados del CSPM AWS Config y de Security Hub deberían mostrarse de la misma manera en la Región de AWS que utiliza Audit Manager.

Si sigue sin poder ver pruebas en su evaluación y no se debe a uno de estos problemas, compruebe las demás posibles causas que se describen en esta página.

Mi evaluación no recopila pruebas de verificación de cumplimiento de AWS Security Hub CSPM

Si no ves las pruebas de cumplimiento de un AWS Security Hub CSPM control, puede deberse a uno de los siguientes problemas.

Falta la configuración en AWS Security Hub CSPM

Este problema puede deberse a que omitió algunos pasos de configuración cuando habilitó AWS Security Hub CSPM.

Para solucionar este problema, asegúrese de haber habilitado Security Hub CSPM con la configuración requerida para Audit Manager. Para obtener instrucciones, consulte Habilitar y configurar AWS Security Hub CSPM.

Se ha introducido un nombre de control CSPM de Security Hub de forma incorrecta en su ControlMappingSource

Cuando usa la API de Audit Manager para crear un control personalizado, puede especificar un control CSPM de Security Hub como una asignación de fuentes de datos para la recopilación de pruebas. Para ello, introduzca un ID de control como keywordValue.

Si no ve pruebas de verificación de cumplimiento de un control CSPM de Security Hub, es posible que se hayan introducido incorrectamente en su. keywordValue ControlMappingSource El keywordValue distingue entre mayúsculas y minúsculas. Si la introduce de forma incorrecta, es posible que Audit Manager no reconozca esa regla. Como resultado, es posible que no recopile las pruebas de verificación de cumplimiento de ese control como se esperaba.

Para solucionar este problema, actualice el control personalizado y revise el keywordValue. El formato correcto de una palabra clave de CSPM de Security Hub varía. Para mayor precisión, consulte la lista de Controles CSPM de Security Hub compatibles.

AuditManagerSecurityHubFindingsReceiverFalta la EventBridge regla de Amazon

Al habilitar Audit Manager, AuditManagerSecurityHubFindingsReceiver se crea y habilita automáticamente una regla denominada en Amazon EventBridge. Esta regla permite a Audit Manager recopilar las conclusiones del CSPM de Security Hub como prueba.

Si esta regla no aparece ni está habilitada en el CSPM Región de AWS donde utiliza Security Hub, Audit Manager no puede recopilar los hallazgos del CSPM de Security Hub para esa región.

Para resolver este problema, ve a la EventBridge consola y confirma que la AuditManagerSecurityHubFindingsReceiver regla existe en tu. Cuenta de AWS Si la regla no existe, le recomendamos que desactive Audit Manager y, a continuación, vuelva a activar el servicio. Si esta acción no resuelve el problema o si la desactivación de Audit Manager no es una opción, pongáse en contacto con nosotros Soporte para obtener ayuda.

Service-linked AWS Config reglas creadas por Security Hub CSPM

Tenga en cuenta que Audit Manager no recopila pruebas a partir de las AWS Config reglas vinculadas a los servicios que crea Security Hub CSPM. Se trata de un tipo específico de AWS Config regla administrada que el servicio CSPM de Security Hub habilita y controla. El CSPM de Security Hub crea instancias de estas reglas vinculadas a servicios en su AWS entorno, incluso si ya existen otras instancias de las mismas reglas. Como resultado, para evitar la duplicación de pruebas, Audit Manager no admite la recopilación de pruebas a partir de las reglas vinculadas a los servicios.

He desactivado un control de seguridad en Security Hub CSPM. ¿Audit Manager recopila evidencias de comprobación de conformidad para ese control de seguridad?

Audit Manager no recopila evidencias de los controles de seguridad deshabilitados.

Si establece el estado de un control de seguridad como deshabilitado en Security Hub CSPM, no se realizará ninguna comprobación de seguridad para ese control en la cuenta y la región actuales. Como resultado, no hay resultados de seguridad disponibles en el CSPM de Security Hub y Audit Manager no recopila ninguna evidencia relacionada.

Al respetar el estado de desactivación establecido en Security Hub CSPM, Audit Manager se asegura de que su evaluación refleje con precisión los controles de seguridad activos y los hallazgos que son relevantes para su entorno, excluyendo cualquier control que haya desactivado intencionadamente.

He establecido el estado de un hallazgo como Suprimido en Security Hub CSPM. ¿Audit Manager recopila evidencias de comprobación de conformidad sobre ese resultado?

Audit Manager recopila evidencias para los controles de seguridad que han suprimido los resultados.

Si establece el estado del flujo de trabajo de un hallazgo como suprimido en Security Hub CSPM, significa que ha revisado el hallazgo y no cree que sea necesario realizar ninguna acción. En Audit Manager, estos resultados suprimidos se recopilan como evidencias y se asocian a la evaluación. Los detalles de las pruebas muestran el estado de evaluación de los datos SUPPRESSED denunciados directamente por el CSPM de Security Hub.

Este enfoque garantiza que la evaluación de Audit Manager represente con precisión las conclusiones del CSPM de Security Hub y, al mismo tiempo, proporciona visibilidad sobre cualquier conclusión ocultada que pueda requerir una revisión o consideración más a fondo en una auditoría.

Mi evaluación no recopila pruebas de verificación de cumplimiento de AWS Config

Si no ves las pruebas de verificación del cumplimiento de una AWS Config regla, puede deberse a uno de los siguientes problemas.

El identificador de la regla se ingresó incorrectamente en su ControlMappingSource

Cuando usas la API Audit Manager para crear un control personalizado, puedes especificar una AWS Config regla como mapeo de fuentes de datos para la recopilación de pruebas. Lo keywordValueque especifique depende del tipo de regla.

Si no ves pruebas de verificación del cumplimiento de una AWS Config regla, es posible que se hayan introducido de keywordValue forma incorrecta en tuControlMappingSource. El keywordValue distingue entre mayúsculas y minúsculas. Si la introduce de forma incorrecta, es posible que Audit Manager no reconozca la regla. Como consecuencia, es posible que no recopile evidencia de verificación de cumplimiento para esa regla según lo previsto.

Para solucionar este problema, actualice el control personalizado y revise el keywordValue.

  • En el caso de las reglas personalizadas, asegúrese de que keywordValue tenga el prefijo Custom_ seguido del nombre de la regla personalizada. El formato del nombre de la regla personalizada puede variar. Para mayor precisión, visite la AWS Config consola para comprobar los nombres de las reglas personalizadas.

  • En el caso de las reglas administradas, asegúrese de que keywordValue es el identificador de la regla en ALL_CAPS_WITH_UNDERSCORES. Por ejemplo, CLOUDWATCH_LOG_GROUP_ENCRYPTED. Para mayor precisión, consulte la lista de palabras clave de reglas administradas compatibles.

    nota

    En el caso de algunas reglas administradas, el identificador de la regla es diferente del nombre de la regla. Por ejemplo, el identificador de regla para restricted-ssh es INCOMING_SSH_DISABLED. Asegúrese de usar el identificador de la regla, no el nombre de la regla. Para buscar un identificador de regla, elija una regla de la lista de reglas administradas y busque su valor de identificador.

La regla es una regla vinculada a un servicio AWS Config

Puede usar reglas administradas y reglas personalizadas como asignación de origen de datos para la recopilación de pruebas. Sin embargo, Audit Manager no recopila pruebas de la mayoría de las reglas vinculadas a los servicios.

Solo hay dos tipos de reglas vinculadas a servicios de las que Audit Manager recopila pruebas:

  • Service-linked reglas de los paquetes de conformidad

  • Service-linked reglas de AWS Organizations

Audit Manager no recopila pruebas de otras reglas vinculadas a servicios, específicamente de las reglas con un nombre de recurso de Amazon (ARN) que contenga el siguiente prefijo: arn:aws:config:*:*:config-rule/aws-service-rule/...

La razón por la que Audit Manager no recopila pruebas de la mayoría de AWS Config las reglas vinculadas a los servicios es para evitar la duplicación de pruebas en sus evaluaciones. Una regla vinculada a un servicio es un tipo específico de regla administrada que permite Servicios de AWS a otros crear AWS Config reglas en su cuenta. Por ejemplo, algunos controles de CSPM de Security Hub utilizan una regla AWS Config vinculada a un servicio para realizar comprobaciones de seguridad. Para cada control CSPM de Security Hub que utilice una AWS Config regla vinculada a un servicio, el CSPM de Security Hub crea una instancia de la regla requerida en su entorno. AWS Config AWS Esto sucede incluso si la regla original ya existe en la cuenta. Por lo tanto, para evitar recopilar la misma evidencia de la misma regla dos veces, Audit Manager ignora la regla vinculada al servicio y no recopila evidencia a partir de ella.

AWS Config no está habilitado

AWS Config debe estar habilitado en su Cuenta de AWS. Una vez configurada de esta AWS Config manera, Audit Manager recopila pruebas cada vez que se evalúa una AWS Config regla. Asegúrese de que está habilitada AWS Config en su Cuenta de AWS. Para obtener instrucciones, consulte Habilitar y configurar AWS Config.

La AWS Config regla evaluó la configuración de un recurso antes de configurar la evaluación

Si su AWS Config regla está configurada para evaluar los cambios de configuración de un recurso específico, es posible que observe una discrepancia entre la evaluación AWS Config y la evidencia de Audit Manager. Esto ocurre si la evaluación de la regla se realizó antes de configurar el control en la evaluación de Audit Manager. En este caso, Audit Manager no genera pruebas hasta que el recurso subyacente vuelve a cambiar de estado y desencadena una reevaluación de la regla.

Como solución alternativa, puede acceder a la regla en la AWS Config consola y volver a evaluarla manualmente. Esto requiere una nueva evaluación de todos los recursos que pertenecen a esa regla.

Mi evaluación no recopila pruebas de la actividad de los usuarios de AWS CloudTrail

Cuando usas la API de Audit Manager para crear un control personalizado, puedes especificar el nombre de un CloudTrail evento como mapeo de la fuente de datos para la recopilación de pruebas. Para ello, introduzca el nombre del evento como keywordValue.

Si no ves la evidencia de la actividad del usuario en un CloudTrail evento, es posible que keywordValue se haya ingresado incorrectamente en tuControlMappingSource. El keywordValue distingue entre mayúsculas y minúsculas. Si la introduce de forma incorrecta, es posible que Audit Manager no reconozca el nombre del evento. Como resultado, es posible que no recopile las pruebas de la actividad del usuario en relación con ese evento según lo previsto.

Para solucionar este problema, actualice el control personalizado y revise el keywordValue. Asegúrese de que el evento esté escrito como serviceprefix_ActionName. Por ejemplo, cloudtrail_StartLogging. Para mayor precisión, revise el prefijo Servicio de AWS y los nombres de las acciones en la Referencia de autorización de servicio.

Mi evaluación no recopila datos de configuración para un AWS Llamada a la API

Cuando usas la API de Audit Manager para crear un control personalizado, puedes especificar una llamada a la AWS API como mapeo de fuentes de datos para la recopilación de pruebas. Para ello, debe introducir la llamada a la API como keywordValue.

Si no ves datos de configuración para una llamada a la AWS API, es posible que se hayan introducido de keywordValue forma incorrecta en tuControlMappingSource. El keywordValue distingue entre mayúsculas y minúsculas. Si lo introduce de forma incorrecta, es posible que Audit Manager no reconozca la llamada a la API. Como resultado, es posible que no recopile pruebas de datos de configuración para esa llamada a la API según lo previsto.

Para solucionar este problema, actualice el control personalizado y revise el keywordValue. Asegúrese de que la llamada a la API esté escrita como serviceprefix_ActionName. Por ejemplo, iam_ListGroups. Para mayor precisión, consulte la lista de AWS Llamadas a la API compatibles con AWS Audit Manager.

Un control común no está recopilando ninguna evidencia automatizada

Al revisar un control común, es posible que aparezca el siguiente mensaje: Este control común no recopila evidencias automatizadas de los controles principales.

Esto significa que, actualmente, ninguna fuente de evidencia AWS gestionada puede respaldar este control común. Como resultado, la pestaña Orígenes de evidencias está vacía y no se muestra ningún control principal.

Cuando un control común no recopila ninguna evidencia automatizada, se denomina control común manual. Los controles manuales comunes suelen requerir el suministro de registros físicos y firmas, o detalles sobre los eventos que ocurren fuera de su AWS entorno. Por este motivo, con frecuencia no hay fuentes de AWS datos que puedan producir pruebas que respalden los requisitos del control.

Si un control común es manual, puede seguir utilizándolo como origen de evidencias para un control personalizado. La única diferencia es que el control común no recopilará ninguna evidencia automáticamente. En cambio, tendrá que cargar manualmente sus propias evidencias para respaldar los requisitos del control común.

Adición de evidencias a un control común manual
  1. Creación de un control personalizado

    • Siga los pasos para crear o editar un control personalizado.

    • Cuando especifique los orígenes de evidencias en el paso 2, elija el control común manual como origen de evidencia.

  2. Creación de un marco personalizado

    • Siga los pasos para crear o editar un marco personalizado.

    • Cuando especifique un conjunto de controles en el paso 2, incluya el nuevo control personalizado.

  3. Creación de una evaluación

    • Siga los pasos para crear una evaluación a partir de un marco personalizado.

    • En este momento, el control común manual es ahora un origen de evidencia en un control de evaluación activo.

  4. Carga de evidencias manuales

nota

A medida que haya más fuentes de AWS datos disponibles en el futuro, es AWS posible que se actualice el control común para incluir los controles principales como fuentes de evidencia. En este caso, si el control común es un origen de evidencia en uno varios de los controles de evaluación activos, se beneficiará de estas actualizaciones automáticamente. No necesitará ninguna otra configuración por su parte y empezará a recopilar evidencias automatizadas que respalden el control común.

Mis pruebas se generan a intervalos diferentes y no estoy seguro de la frecuencia con la que se recopilan

Los controles de las evaluaciones de Audit Manager se asignan a varios orígenes de datos. Cada origen de datos tiene una frecuencia de recopilación de evidencias diferente. Por lo tanto, la frecuencia con la que se recopilan las evidencias es cambiante. Algunas fuentes de datos evalúan el cumplimiento, mientras que otras solo recopilan el estado de los recursos y modifican los datos sin determinar el cumplimiento.

El siguiente es un resumen de los distintos tipos orígenes de datos y de la frecuencia con la que recopilan pruebas.

Data source type Description (Descripción) Frecuencia de recolección de evidencia Cuando este control está activo en una evaluación
AWS CloudTrail

Realiza un seguimiento de la actividad de un usuario específico.

Continuo

Audit Manager filtra los CloudTrail registros en función de la palabra clave que elijas. Los registros procesados se importan como evidencia de la Actividad del usuario.

AWS Security Hub CSPM

Captura una instantánea del estado de seguridad de sus recursos al informar de los hallazgos del CSPM de Security Hub.

Se basa en el cronograma de la verificación del CSPM de Security Hub (por lo general, cada 12 horas aproximadamente)

Audit Manager recupera el resultado de seguridad directamente del CSPM de Security Hub. El resultado se importa como evidencia de Control de conformidad.

AWS Config

Captura una instantánea de su postura en materia de seguridad de los recursos mediante la presentación de informes sobre los resultados obtenidos. AWS Config

En función de la configuración definida en la AWS Config regla Audit Manager recupera la evaluación de la regla directamente de AWS Config. La evaluación se importa como evidencia de Control de conformidad.
AWS Llamadas a la API

Realiza una instantánea de la configuración de sus recursos directamente a través de una llamada a la API a la especificada Servicio de AWS.

Diariamente, semanalmente o mensualmente Audit Manager realiza la llamada a la API en función de la frecuencia que especifique. La respuesta se importa como evidencia de Datos de configuración.

Independientemente de la frecuencia de recopilación de evidencias, las nuevas evidencias se recopilan automáticamente mientras la evaluación esté activa. Para obtener más información, consulte Frecuencia de recolección de evidencias.

Para obtener más información, consulte Tipos de orígenes de datos compatibles para evidencias automatizadas y Cambio de la frecuencia con la que un control recopila evidencias.

He desactivado Audit Manager y, a continuación, he vuelto a activarlo, y ahora mis evaluaciones preexistentes ya no recopilan pruebas

Cuando desactiva Audit Manager y decide no eliminar sus datos, las evaluaciones existentes pasan a un estado latente y dejan de recopilar pruebas. Esto significa que cuando vuelva a activar Audit Manager, las evaluaciones que creó anteriormente permanecerán disponibles. Sin embargo, no reanudan automáticamente la recopilación de pruebas.

Para volver a recopilar evidencias para una evaluación preexistente, edite la evaluación y seleccione Guardar sin realizar ningún cambio.

En la página de detalles de la evaluación se me pide que vuelva a crearla

Captura de pantalla del mensaje emergente que le pide que vuelva a crear la evaluación

Si aparece un mensaje en el que se indica Crear nueva evaluación para recopilar evidencias más completas, esto indica que Audit Manager ahora proporciona una nueva definición del marco estándar a partir del cual se creó la evaluación.

En la nueva definición del marco, todos los controles estándar del marco ahora pueden recopilar evidencias de orígenes administrados por AWS. Esto significa que cada vez que hay una actualización de los orígenes de datos subyacentes para un control común o principal, Audit Manager aplicará automáticamente la misma actualización a todos los controles estándar relacionados.

Para aprovechar estas fuentes AWS administradas, le recomendamos que cree una nueva evaluación a partir del marco actualizado. Una vez realizado este paso, puede cambiar el estado de la evaluación anterior a Inactivo. Esta acción ayuda a garantizar que la nueva evaluación recopile la evidencia más precisa y completa disponible en las fuentes AWS administradas. Si no realiza ninguna acción, la evaluación seguirá utilizando el marco y las definiciones de control anteriores para recopilar evidencias de la misma forma que antes.

¿Cuál es la diferencia entre un origen de datos y un origen de evidencias?

Un origen de evidencias determina de dónde se recopilan las evidencias. Puede ser un origen de datos individual o una agrupación predefinida de orígenes de datos que se asigna a un control principal o a un control común.

Un origen de datos es el tipo de origen de evidencia más detallado. Un origen de datos incluye los siguientes detalles que indican a Audit Manager de dónde exactamente debe recopilar los datos de evidencia:

Error al crear mi evaluación

Si se produce un error al crear la evaluación, puede deberse a uno de los siguientes problemas.

Has seleccionado demasiados Cuentas de AWS en el ámbito de tu evaluación

Si está utilizando AWS Organizations, Audit Manager puede admitir hasta 200 cuentas de miembros en el ámbito de una sola evaluación. Si superas este número, no se podrá crear la evaluación.

Como solución alternativa, puedes realizar varias evaluaciones con diferentes cuentas de alcance para cada evaluación, hasta 250 cuentas de miembros únicas en todas las evaluaciones.

Otra evaluación activa ya está evaluando una cuenta de tu ámbito

Si intentas crear una evaluación que incluya una cuenta que ya está dentro del ámbito de otra evaluación activa, se producirá un error en la creación de la evaluación. Esto puede ocurrir cuando varios equipos u organizaciones intentan evaluar la misma cuenta de forma simultánea.

Es posible que veas un mensaje de error similar a:Scope: AWS Account [account-id] has assessments in progress.

Para resolver este problema, puede realizar una de las siguientes acciones:

  • Coordínate con otros equipos: ponte en contacto con otros equipos de tu organización para determinar qué evaluaciones utilizan actualmente la cuenta en cuestión. A continuación, puede coordinarse para evitar la superposición de los ámbitos de las evaluaciones.

  • Modifique el alcance de su evaluación: elimine la cuenta en conflicto del alcance de su evaluación y cree la evaluación con las cuentas restantes. Puede evaluar la cuenta en conflicto por separado una vez que se haya completado la otra evaluación.

  • Espere a que se complete la otra evaluación: si la otra evaluación es temporal o está a punto de completarse, puede esperar a que finalice antes de crear la evaluación con el alcance deseado.

nota

Esta restricción ayuda a garantizar que la recopilación de pruebas no entre en conflicto entre varias evaluaciones y que los resultados de la auditoría sigan siendo precisos y coherentes.

¿Qué ocurre si elimino una cuenta incluida en el ámbito de aplicación de mi organización?

Cuando se elimina una cuenta incluida en su organización, Audit Manager ya no recopila pruebas para esa cuenta y estas se eliminarán de todas las evaluaciones en las que la cuenta esté incluida. Eliminar una cuenta de miembro de todas las evaluaciones también reducirá el número total de cuentas únicas incluidas en el ámbito de aplicación, lo que le permitirá añadir una nueva cuenta de su organización.

No puedo ver los servicios incluidos en el ámbito de la evaluación

Si no se muestra la pestaña Servicios de AWS, esto significa que Audit Manager administra los servicios incluidos. Al crear una nueva evaluación, Audit Manager administrará los servicios incluidos a partir de ese momento.

Si tiene una evaluación anterior, es posible que haya visto esta pestaña anteriormente en la evaluación. Sin embargo, Audit Manager elimina automáticamente esta pestaña de la evaluación y se hace cargo de la administración de los servicios incluidos cuando se produce alguno de los siguientes eventos:

  • Edita la evaluación

  • Edita uno de los controles personalizados que se utilizan en la evaluación

Audit Manager deduce los servicios incluidos examinando los controles de evaluación y sus orígenes de datos y asignando esta información a los Servicios de AWS correspondientes. Si un origen de datos subyacente cambia para la evaluación, actualizaremos automáticamente el ámbito según sea necesario para reflejar los servicios correctos. Esto garantiza que su evaluación recopile pruebas precisas y completas sobre todos los servicios relevantes de su AWS entorno.

No puedo editar los servicios incluidos en el ámbito de mi evaluación

El flujo de trabajo de Edición de una evaluación en AWS Audit Manager ya no incluye el paso Editar servicios. Esto se debe a que Audit Manager ahora administra cuáles Servicios de AWS están incluidos en el ámbito de su evaluación.

Si tiene una evaluación anterior, es posible que haya definido manualmente los servicios incluidos al crearla. Sin embargo, no puede editar estos servicios en el futuro. Audit Manager se hace cargo automáticamente de la administración de los servicios incluidos cuando se produce alguno de los siguientes eventos:

  • Edita la evaluación

  • Edita uno de los controles personalizados que se utilizan en la evaluación

Audit Manager deduce los servicios incluidos examinando los controles de evaluación y sus orígenes de datos y asignando esta información a los Servicios de AWS correspondientes. Si un origen de datos subyacente cambia para la evaluación, actualizaremos automáticamente el ámbito según sea necesario para reflejar los servicios correctos. Esto garantiza que su evaluación recopile pruebas precisas y completas sobre todos los servicios relevantes de su AWS entorno.

¿Cuál es la diferencia entre un servicio incluido y un tipo de origen de datos?

Un service in scope es un Servicio de AWS que se incluye en la evaluación. Cuando un servicio está incluido, Audit Manager recopila evidencia sobre el uso que usted hace de ese servicio y sus recursos.

nota

Audit Manager gestiona cuáles Servicios de AWS están incluidos en el ámbito de sus evaluaciones. Si tiene una evaluación anterior, es posible que haya especificado manualmente los servicios incluidos en el pasado. De ahora en adelante, no podrá especificar ni editar los servicios incluidos.

Un tipo de origen de datos indica de dónde se recopilan exactamente las pruebas. Si carga sus propias evidencias, el tipo de origen de datos es Manual. Si Audit Manager recopila evidencias, el origen de datos puede ser de cuatro tipos.

  1. AWS Security Hub CSPM — Captura una instantánea de su postura en materia de seguridad de los recursos al informar de los hallazgos del CSPM de Security Hub.

  2. AWS Config — Captura una instantánea de su postura en materia de seguridad de los recursos mediante la presentación de informes sobre las conclusiones de. AWS Config

  3. AWS CloudTrail — Realiza un seguimiento de la actividad de un usuario específica para un recurso.

  4. AWS Llamadas a la API: toma una instantánea de la configuración de sus recursos directamente a través de una llamada a la API a un recurso específico Servicio de AWS.

Estos son dos ejemplos para ilustrar la diferencia entre el alcance de un servicio y el tipo de origen de datos.

Ejemplo 1

Supongamos que desea recopilar pruebas para un control denominado 4.1.2: no permitir el acceso de escritura pública a los buckets de S3. Este control comprueba los niveles de acceso de sus políticas de bucket de S3. Para este control, Audit Manager usa una AWS Config regla específica (s3-bucket-public-write-prohibited) para buscar una evaluación de los buckets de S3. Esto se muestra en el siguiente ejemplo:

Ejemplo 2

Supongamos que desea recopilar pruebas para un control de la HIPAA denominado 164.308(a)(5)(ii)(C). Este control requiere un procedimiento de supervisión para detectar inicios de sesión inadecuados. Para este control, Audit Manager usa CloudTrail los registros para buscar todos los eventos de inicio de sesión AWS de la consola de administración. Esto se muestra en el siguiente ejemplo: