View a markdown version of this page

Habilitar las funciones recomendadas y Servicios de AWS for AWS Audit Manager - AWS Audit Manager

AWS Audit Manager ya no está abierto a nuevos clientes. Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte Cambio en la disponibilidad de AWS Audit Manager.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Habilitar las funciones recomendadas y Servicios de AWS for AWS Audit Manager

Ahora que lo ha activado AWS Audit Manager, es el momento de configurar las funciones e integraciones recomendadas para aprovechar al máximo el servicio.

Puntos clave

Para disfrutar al máximo de las prestaciones de Audit Manager, le recomendamos configurar las siguientes características y habilitar los siguientes Servicios de AWS.

Configuración de las características recomendadas de Audit Manager

Tras habilitar Audit Manager, le recomendamos que habilite la característica de búsqueda de evidencias.

Buscador de evidencias proporciona una forma eficaz de buscar evidencias en Audit Manager. En lugar de explorar exhaustivamente carpetas de evidencias para encontrar lo que busca, puede utilizar el buscador de evidencias para consultarlas rápidamente. Si utiliza el buscador de evidencias como administrador delegado, puede buscar evidencias en todas las cuentas de miembros de su organización.

Mediante una combinación de filtros y agrupaciones, puede reducir progresivamente el alcance de su consulta de búsqueda. Por ejemplo, si desea obtener una visión general del estado de su sistema, realice una búsqueda amplia y filtre por evaluación, intervalo de fechas y conformidad de los recursos. Si su objetivo es corregir un recurso específico, puede realizar una búsqueda restringida para encontrar evidencias que apunten a un identificador de control o recurso específico. Tras definir los filtros, puede agrupar y, a continuación, obtener una vista previa de los resultados de búsqueda coincidentes antes de crear un informe de evaluación.

Configure las integraciones recomendadas con otras Servicios de AWS

Para disfrutar de una experiencia óptima en Audit Manager, le recomendamos encarecidamente que habilite lo siguiente: Servicios de AWS

  • AWS Organizations: puede utilizar Organizaciones para ejecutar las evaluaciones de Audit Manager en varias cuentas y consolidar las evidencias en una cuenta de administrador delegado.

  • AWS Security Hub CSPMy AWS Config — Audit Manager se basa en ellas Servicios de AWS como fuentes de datos para la recopilación de pruebas. Al habilitar AWS Config Security Hub CSPM, Audit Manager puede funcionar con todas sus funciones, recopilando pruebas exhaustivas e informando con precisión sobre los resultados de las comprobaciones de cumplimiento directamente desde estos servicios.

importante

Si no habilita ni configura AWS Config el CSPM de Security Hub, no podrá recopilar las pruebas previstas para muchos controles en sus evaluaciones de Audit Manager. Como resultado, corre el riesgo de que la recopilación de evidencias de determinados controles no se complete o se produzca un error en ella. Más concretamente:

  • Si Audit Manager intenta utilizarlos AWS Config como fuente de datos de control, pero las AWS Config reglas necesarias no están habilitadas, no se recopilará ninguna prueba sobre esos controles.

  • Del mismo modo, si Audit Manager intenta utilizar el CSPM de Security Hub como fuente de datos de control, pero los estándares requeridos no están habilitados en el CSPM de Security Hub, no se recopilarán pruebas sobre esos controles.

Para mitigar estos riesgos y garantizar la recopilación exhaustiva de pruebas, siga los pasos de esta página para habilitar AWS Config y configurar el CSPM de Security Hub antes de crear las evaluaciones de Audit Manager.

Muchos controles de Audit Manager AWS Config lo requieren como tipo de fuente de datos. Para admitir estos controles, debe habilitarlos AWS Config en todas las cuentas de cada una de las cuentas en las Región de AWS que Audit Manager esté activado.

Audit Manager no gestiona AWS Config por ti. Puede seguir estos pasos para habilitar AWS Config y configurar sus ajustes.

importante

AWS Config La activación es una recomendación opcional. Sin embargo, si habilita AWS Config, se requieren los siguientes ajustes. Si Audit Manager intenta recopilar pruebas para los controles que se utilizan AWS Config como tipo de fuente de datos y no AWS Config está configurado como se describe a continuación, no se recopilan pruebas para esos controles.

Tareas que deben integrarse AWS Config con Audit Manager

Paso 1: Habilitar AWS Config

Puede habilitarlo AWS Config mediante la AWS Config consola o la API. Para obtener instrucciones, consulte Introducción a AWS Config en la Guía para desarrolladores de AWS Config .

Paso 2: Configura tu AWS Config ajustes para su uso con Audit Manager

Después de AWS Config habilitarla, asegúrese de habilitar también AWS Config las reglas o de implementar un paquete de conformidad para la norma de cumplimiento relacionada con la auditoría. Este paso garantiza que Audit Manager pueda importar los resultados de las reglas de AWS Config que haya habilitado.

Después de habilitar una AWS Config regla, le recomendamos que revise los parámetros de esa regla. A continuación, debe validar dichos parámetros con respecto a los requisitos del marco de conformidad que haya elegido. Si es necesario, puede actualizar los parámetros de una regla en AWS Config para asegurarse de que se ajusta a los requisitos del marco. Esto ayudará a garantizar que sus evaluaciones recopilen las evidencias de control de conformidad correctas para un marco determinado.

Supongamos, por ejemplo, que está creando una evaluación para CIS v1.2.0. Este marco tiene un control denominado 1.4: asegúrese de que las claves de acceso se roten cada 90 días o menos. En AWS Config, la regla access-keys-rotated tiene un parámetro maxAccessKeyAge con un valor predeterminado de 90 días. Por lo tanto, la regla concuerda con los requisitos de control establecidos. Si no utiliza el valor predeterminado, asegúrese de que sea igual o superior al requisito de 90 días establecido en la versión 1.2.0 del CIS.

Puede encontrar los datos relativos a los parámetros predeterminados de cada regla administrada en la AWS Config documentación. Para obtener instrucciones sobre cómo configurar una regla, consulte Trabajar con reglas AWS Config administradas.

Muchos controles de Audit Manager requieren Security Hub CSPM como tipo de fuente de datos. Para admitir estos controles, debe habilitar el CSPM de Security Hub en todas las cuentas de cada región en la que Audit Manager esté habilitado.

Audit Manager no administra el CSPM de Security Hub por usted. Puede seguir estos pasos para habilitar el CSPM de Security Hub y configurar sus ajustes.

importante

La activación del CSPM de Security Hub es una recomendación opcional. Sin embargo, si habilita Security Hub CSPM, se requieren los siguientes ajustes. Si Audit Manager intenta recopilar pruebas para los controles que utilizan el CSPM de Security Hub como tipo de fuente de datos y el CSPM de Security Hub no está configurado como se describe a continuación, no se recopilan pruebas para esos controles.

Tareas que deben integrarse con Audit Manager AWS Security Hub CSPM

Paso 1: Habilitar AWS Security Hub CSPM

Puede habilitar Security Hub CSPM mediante la consola o la API. Para conocer las instrucciones, consulte Configuración de AWS Security Hub CSPM en la Guía del usuario de AWS Security Hub CSPM .

Paso 2: Configure los ajustes de CSPM de Security Hub para usarlos con Audit Manager

Después de habilitar el CSPM de Security Hub, asegúrese de hacer también lo siguiente:

  • Habilitar AWS Config y configurar el registro de recursos: el CSPM de Security Hub usa AWS Config reglas vinculadas a servicios para realizar la mayoría de las comprobaciones de seguridad de los controles. Para admitir estos controles, AWS Config debe estar habilitado y configurado para registrar los recursos necesarios para los controles que haya habilitado en cada estándar habilitado.

  • Habilitar todos los estándares de seguridad: este paso garantiza que Audit Manager pueda importar los resultados de todos los estándares de conformidad compatibles.

  • Active la configuración de resultados de los controles consolidados en Security Hub CSPM: esta configuración está activada de forma predeterminada si habilita Security Hub CSPM a partir del 23 de febrero de 2023.

    nota

    Cuando habilita los resultados consolidados, el CSPM de Security Hub produce un único resultado para cada comprobación de seguridad (incluso cuando se utiliza la misma comprobación en varios estándares). Cada resultado del CSPM de Security Hub se recopila como una evaluación de recursos única en Audit Manager. Como resultado, las conclusiones consolidadas se traducen en una disminución del total de evaluaciones de recursos únicos que Audit Manager realiza en relación con las conclusiones del CSPM de Security Hub. Por esta razón, el uso de resultados consolidados a menudo puede resultar en una reducción de los costos de uso de Audit Manager. Para obtener más información sobre el uso del CSPM de Security Hub como tipo de fuente de datos, consulte. AWS Security Hub CSPM controles compatibles con AWS Audit Manager Para obtener más información acerca de los precios, consulte Precios de AWS Audit Manager.

Paso 3: establecer la configuración Organizaciones para su organización

Si usa AWS Organizations y desea recopilar pruebas de CSPM de Security Hub de sus cuentas de miembro, también debe realizar los siguientes pasos en Security Hub CSPM.

Para configurar los ajustes de CSPM de Security Hub de su organización
  1. Inicie sesión en Consola de administración de AWS y abra la AWS Security Hub CSPM consola en. https://console.aws.amazon.com/securityhub/

  2. Con su cuenta AWS Organizations de administración, designe una cuenta como administrador delegado de Security Hub CSPM. Para obtener más información, consulte Designación de una cuenta de administrador de CSPM de Security Hub en la Guía del usuario. AWS Security Hub CSPM

    nota

    Asegúrese de que la cuenta de administrador delegado que designe en Security Hub CSPM sea la misma que utiliza en Audit Manager.

  3. Con la cuenta de administrador delegado de su organización, vaya a Configuración y Cuentas, seleccione todas las cuentas y, a continuación, agréguelas como miembros seleccionando. Auto-enroll Para obtener más información, consulte Habilitar una cuenta miembro de la organización en la Guía del usuario de AWS Security Hub CSPM .

  4. AWS Config Actívala para cada cuenta de miembro de la organización. Para obtener más información, consulte Habilitar una cuenta miembro de la organización en la Guía del usuario de AWS Security Hub CSPM .

  5. Active el estándar de seguridad PCI DSS para cada cuenta miembro de la organización. El estándar AWS CIS Foundations Benchmark y el estándar AWS Foundational Best Practices ya están habilitados de forma predeterminada. Para obtener más información sobre este estándar, consulte Habilitar el estándar de seguridad en la Guía del usuario de AWS Security Hub CSPM .

Audit Manager admite varias cuentas mediante la integración con AWS Organizations. Audit Manager puede ejecutar las evaluaciones en varias cuentas y consolidar las evidencias en una cuenta de administrador delegado. El administrador delegado tiene permisos para crear y administrar recursos de Audit Manager con la organización como zona de confianza. Solo la cuenta de administración puede agregar un administrador delegado.

importante

AWS Organizations La activación es una recomendación opcional. Sin embargo, si la habilita AWS Organizations, se requieren los siguientes ajustes.

Tareas que deben integrarse AWS Organizations con Audit Manager

Paso 1: crear o unirse a una organización

Si Cuenta de AWS no formas parte de una organización, puedes crear una organización o unirte a ella. Para obtener instrucciones sobre cómo hacerlo, consulte Creación y administración de una organización en la Guía del usuario de AWS Organizations .

Paso 2: Habilitar todas las características en la organización.

A continuación, debe habilitar todas las características en la organización. Para obtener más información, consulte Habilitar todas las características en la organización en la Guía del usuario de AWS Organizations .

Paso 3: especificar un administrador delegado para Audit Manager

Le recomendamos que habilite Audit Manager mediante una cuenta de administración de organizaciones y, a continuación, especifique un administrador delegado. Después, puede usar la cuenta de administrador delegado para iniciar sesión y ejecutar las evaluaciones. Como práctica recomendada, aconsejamos que cree evaluaciones únicamente con la cuenta de administrador delegado en lugar de la cuenta de administración.

Para añadir o cambiar un administrador delegado después de habilitar Audit Manager, consulte Adición de un administrador delegado y Cambio de un administrador delegado.

Siguientes pasos

Ahora que ha configurado Audit Manager con los ajustes recomendados, ya puede empezar a utilizar el servicio.