Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Mejores prácticas operativas para NIST 800-53 rev 4
Los paquetes de conformidad proporcionan un marco de cumplimiento de uso general diseñado para permitirle crear controles de seguridad, operativos o de optimización de costes mediante reglas gestionadas o personalizadas y acciones correctivas. AWS Config AWS Config Los paquetes de conformidad, como plantillas de ejemplo, no están diseñados para garantizar plenamente el cumplimiento de una norma de gobernanza o de conformidad específicas. Usted debe evaluar si su uso de los servicios cumple con los requisitos legales y normativos aplicables.
A continuación, se proporciona un ejemplo de mapeo entre las reglas NIST 800-53 y de Config AWS gestionada. Cada regla de Config se aplica a un AWS recurso específico y se refiere a uno o más controles NIST 800-53. Un control NIST 800-53 puede estar relacionado con varias reglas de Config. Consulte la siguiente tabla para obtener más detalles y orientación relacionados con estas asignaciones.
Este paquete de conformidad ha sido validado por AWS Security Assurance Services LLC (AWS SAS), un equipo formado por asesores de seguridad cualificados en el sector de las tarjetas de pago (QSAs), profesionales HITRUST certificados en el ámbito del marco común de seguridad (CCSFPs) y profesionales del cumplimiento certificados para ofrecer orientación y evaluaciones en relación con diversos marcos del sector. AWS SASLos profesionales diseñaron este paquete de conformidad para que un cliente pudiera adaptarse a un subconjunto del 800-53. NIST
ID de control | Descripción del control | AWS Config Regla | Directrices |
---|---|---|---|
AC-2(1) | La organización emplea mecanismos automatizados para respaldar la administración de las cuentas del sistema de información. | Esta regla garantiza que AWS los secretos de Secrets Manager se hayan distribuido correctamente de acuerdo con el programa de rotación. La rotación de los secretos de forma habitual puede acortar el período de vigencia de un secreto y, potencialmente, reducir el impacto sobre la empresa si se desvela. | |
AC-2(1) | La organización emplea mecanismos automatizados para respaldar la administración de las cuentas del sistema de información. | AWS Identity and Access Management (IAM) puede ayudarlo a restringir los permisos y autorizaciones de acceso al garantizar que los usuarios sean miembros de al menos un grupo. Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
AC-2(1) | La organización emplea mecanismos automatizados para respaldar la administración de las cuentas del sistema de información. | Las identidades y las credenciales se emiten, administran y verifican en función de una política de IAM contraseñas de la organización. Cumplen o superan los requisitos establecidos en la norma NIST SP 800-63 y en el punto de referencia de seguridad de las contraseñas de Centers for Internet Security (CIS) AWS Foundations en cuanto a la seguridad de las contraseñas. Esta regla le permite configurar opcionalmente RequireUppercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireLowercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireSymbols (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireNumbers (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), MinimumPasswordLength (valor de las mejores prácticas de seguridad AWS AWS fundamentales: 14), PasswordReusePrevention (valor de las mejores prácticas de seguridad fundamentales: 24) y MaxPasswordAge (valor de las mejores prácticas de seguridad AWS fundamentales: 90) para su IAMPolítica de contraseñas. Los valores reales deben reflejar las políticas de su organización. | |
AC-2(1) | La organización emplea mecanismos automatizados para respaldar la administración de las cuentas del sistema de información. | Se auditan las credenciales de los dispositivos, usuarios y procesos autorizados, garantizando que las claves de IAM acceso se roten según lo especificado en la política de la organización. Cambiar las claves de acceso de forma habitual es una práctica recomendada de seguridad. Al hacerlo, se reduce el período de tiempo en el que una clave de acceso está activa y el impacto sobre la empresa si las claves se ven comprometidas. Esta regla requiere un valor de rotación de clave de acceso (valor predeterminado de Config: 90). El valor real debe reflejar las políticas de su organización. | |
AC-2(1) | La organización emplea mecanismos automatizados para respaldar la administración de las cuentas del sistema de información. | AWS Identity and Access Management (IAM) puede ayudarlo con los permisos y autorizaciones de acceso comprobando las IAM contraseñas y claves de acceso que no se utilizan durante un período de tiempo específico. Si se identifican credenciales no utilizadas, debe deshabilitarlas o eliminarlas, ya que pueden infringir el principio de privilegio mínimo. Esta regla requiere que establezcas un valor en la maxCredentialUsage Edad (Config Default: 90). El valor real debe reflejar las políticas de su organización. | |
AC-2(1) | La organización emplea mecanismos automatizados para respaldar la administración de las cuentas del sistema de información. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
AC-2(1) | La organización emplea mecanismos automatizados para respaldar la administración de las cuentas del sistema de información. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
AC-2(3) | El sistema de información desactiva automáticamente las cuentas inactivas después de [asignación: período de tiempo definido por la organización]. | AWS Identity and Access Management (IAM) puede ayudarlo con los permisos y autorizaciones de acceso comprobando las IAM contraseñas y claves de acceso que no se utilizan durante un período de tiempo específico. Si se identifican credenciales no utilizadas, debe deshabilitarlas o eliminarlas, ya que pueden infringir el principio de privilegio mínimo. Esta regla requiere que establezcas un valor en la maxCredentialUsage Edad (Config Default: 90). El valor real debe reflejar las políticas de su organización. | |
AC-2(4) | El sistema de información audita automáticamente las acciones de creación, modificación, activación, desactivación y eliminación de cuentas y notifica [asignación: al personal o a los roles definidos por la organización]. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
AC-2(4) | El sistema de información audita automáticamente las acciones de creación, modificación, activación, desactivación y eliminación de cuentas y notifica [asignación: al personal o a los roles definidos por la organización]. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
AC-2(4) | El sistema de información audita automáticamente las acciones de creación, modificación, activación, desactivación y eliminación de cuentas y notifica [asignación: al personal o a los roles definidos por la organización]. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
AC-2(4) | El sistema de información audita automáticamente las acciones de creación, modificación, activación, desactivación y eliminación de cuentas y notifica [asignación: al personal o a los roles definidos por la organización]. | AWS CloudTrail puede ayudar a evitar el repudio al grabar las acciones y llamadas AWS de la consola de administración. API Puede identificar a los usuarios y a quién llamó a un AWS servicio, la dirección IP de origen en la Cuentas de AWS que se generaron las llamadas y los horarios de las llamadas. Los detalles de los datos capturados se muestran en el contenido del AWS CloudTrail registro. | |
AC-2(4) | El sistema de información audita automáticamente las acciones de creación, modificación, activación, desactivación y eliminación de cuentas y notifica [asignación: al personal o a los roles definidos por la organización]. | AWS CloudTrail registra las acciones y API llamadas de la consola de AWS administración. Puede identificar qué usuarios y cuentas llamaron AWS, la dirección IP de origen desde la que se realizaron las llamadas y cuándo se produjeron las llamadas. CloudTrail entregará todos los archivos de registro Regiones de AWS a su bucket de S3 si MULTI REGION _ _ CLOUD _ TRAIL _ ENABLED está activado. Además, cuando se AWS lance una nueva región, CloudTrail se creará la misma ruta en la nueva región. Como resultado, recibirás archivos de registro con la API actividad de la nueva región sin necesidad de realizar ninguna acción. | |
AC-2(4) | El sistema de información audita automáticamente las acciones de creación, modificación, activación, desactivación y eliminación de cuentas y notifica [asignación: al personal o a los roles definidos por la organización]. | Para facilitar el registro y la supervisión en su entorno, asegúrese de que el registro de Amazon Relational Database Service (RDSAmazon) esté habilitado. Con Amazon RDS Logging, puede capturar eventos como conexiones, desconexiones, consultas o tablas consultadas. | |
AC-2(4) | El sistema de información audita automáticamente las acciones de creación, modificación, activación, desactivación y eliminación de cuentas y notifica [asignación: al personal o a los roles definidos por la organización]. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
AC-2(4) | El sistema de información audita automáticamente las acciones de creación, modificación, activación, desactivación y eliminación de cuentas y notifica [asignación: al personal o a los roles definidos por la organización]. | Para proteger los datos en reposo, asegúrese de que el cifrado esté activado en los clústeres de Amazon Redshift. También debe asegurarse de que las configuraciones necesarias se implementen en los clústeres de Amazon Redshift. El registro de auditoría debería habilitarse para proporcionar información acerca de las conexiones y las actividades de usuario en la base de datos. Esta regla requiere que se establezca un valor para clusterDbEncrypted (Config Default:TRUE) y loggingEnabled (Config Default:TRUE). Los valores reales deben reflejar las políticas de su organización. | |
AC-2(12)(a) | La organización: a. Monitorea las cuentas del sistema de información para detectar [asignación: un uso atípico definido por la organización]. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
AC-2(12)(a) | La organización: a. Monitorea las cuentas del sistema de información para detectar [asignación: un uso atípico definido por la organización]. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
AC-2(f) | La organización: f. Crea, habilita, modifica, deshabilita y elimina las cuentas del sistema de información de acuerdo con [asignación: procedimientos o condiciones definidos por la organización]. | AWS Identity and Access Management (IAM) puede ayudarlo con los permisos y autorizaciones de acceso comprobando las IAM contraseñas y claves de acceso que no se utilizan durante un período de tiempo específico. Si se identifican credenciales no utilizadas, debe deshabilitarlas o eliminarlas, ya que pueden infringir el principio de privilegio mínimo. Esta regla requiere que establezcas un valor en la maxCredentialUsage Edad (Config Default: 90). El valor real debe reflejar las políticas de su organización. | |
AC-2(f) | La organización: f. Crea, habilita, modifica, deshabilita y elimina las cuentas del sistema de información de acuerdo con [asignación: procedimientos o condiciones definidos por la organización]. | Las identidades y las credenciales se emiten, administran y verifican en función de una política de IAM contraseñas de la organización. Cumplen o superan los requisitos establecidos en la norma NIST SP 800-63 y en el punto de referencia de seguridad de las contraseñas de Centers for Internet Security (CIS) AWS Foundations en cuanto a la seguridad de las contraseñas. Esta regla le permite configurar opcionalmente RequireUppercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireLowercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireSymbols (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireNumbers (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), MinimumPasswordLength (valor de las mejores prácticas de seguridad AWS AWS fundamentales: 14), PasswordReusePrevention (valor de las mejores prácticas de seguridad fundamentales: 24) y MaxPasswordAge (valor de las mejores prácticas de seguridad AWS fundamentales: 90) para su IAMPolítica de contraseñas. Los valores reales deben reflejar las políticas de su organización. | |
AC-2(f) | La organización: f. Crea, habilita, modifica, deshabilita y elimina las cuentas del sistema de información de acuerdo con [asignación: procedimientos o condiciones definidos por la organización]. | El acceso a los sistemas y activos se puede controlar comprobando que el usuario raíz no tenga claves de acceso adjuntas a su función AWS Identity and Access Management (IAM). Asegúrese de eliminar las claves de acceso raíz. En su lugar, cree y utilice el método basado en roles Cuentas de AWS para ayudar a incorporar el principio de funcionalidad mínima. | |
AC-2(g) | La organización: g. Monitorea el uso de las cuentas del sistema de información. | Para proteger los datos en reposo, asegúrese de que el cifrado esté activado en los clústeres de Amazon Redshift. También debe asegurarse de que las configuraciones necesarias se implementen en los clústeres de Amazon Redshift. El registro de auditoría debería habilitarse para proporcionar información acerca de las conexiones y las actividades de usuario en la base de datos. Esta regla requiere que se establezca un valor para clusterDbEncrypted (Config Default:TRUE) y loggingEnabled (Config Default:TRUE). Los valores reales deben reflejar las políticas de su organización. | |
AC-2(g) | La organización: g. Monitorea el uso de las cuentas del sistema de información. | El registro de acceso al servidor de Amazon Simple Storage Service (Amazon S3) proporciona un método para monitorear la red en busca de posibles eventos de ciberseguridad. Los eventos se monitorean mediante la captura detallada de las solicitudes realizadas a un bucket de Amazon S3. Cada registro de acceso proporciona detalles sobre una única solicitud de acceso. Los detalles incluyen el solicitante, el nombre del bucket, la hora de la solicitud, la acción solicitada, el estado de la respuesta y el código de error, si procede. | |
AC-2(g) | La organización: g. Monitorea el uso de las cuentas del sistema de información. | AWS CloudTrail puede ayudar a evitar el repudio al grabar las acciones y llamadas AWS de la consola de administración. API Puede identificar a los usuarios y a quién llamó a un AWS servicio, la dirección IP de origen en la Cuentas de AWS que se generaron las llamadas y los horarios de las llamadas. Los detalles de los datos capturados se muestran en el contenido del AWS CloudTrail registro. | |
AC-2(g) | La organización: g. Monitorea el uso de las cuentas del sistema de información. | La recopilación de eventos de datos del Simple Storage Service (Amazon S3) ayuda a detectar cualquier actividad anómala. Los detalles incluyen la información de la Cuenta de AWS a la que ha accedido un bucket de Amazon S3, la dirección IP y la hora del evento. | |
AC-2(g) | La organización: g. Monitorea el uso de las cuentas del sistema de información. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
AC-2(g) | La organización: g. Monitorea el uso de las cuentas del sistema de información. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
AC-2(g) | La organización: g. Monitorea el uso de las cuentas del sistema de información. | Para facilitar el registro y la supervisión en su entorno, asegúrese de que el registro de Amazon Relational Database Service (RDSAmazon) esté habilitado. Con Amazon RDS Logging, puede capturar eventos como conexiones, desconexiones, consultas o tablas consultadas. | |
AC-2(g) | La organización: g. Monitorea el uso de las cuentas del sistema de información. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que MFA esté habilitado para el usuario root. El usuario raíz es el usuario de Cuenta de AWS con más privilegios. MFAAgrega una capa adicional de protección para el nombre de usuario y la contraseña. Al MFA solicitarlo al usuario root, puede reducir las incidencias de personas comprometidas Cuentas de AWS. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | Esta regla garantiza que AWS los secretos de Secrets Manager se hayan distribuido correctamente de acuerdo con el programa de rotación. La rotación de los secretos de forma habitual puede acortar el período de vigencia de un secreto y, potencialmente, reducir el impacto sobre la empresa si se desvela. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | AWS Identity and Access Management (IAM) puede ayudarlo a restringir los permisos y autorizaciones de acceso al garantizar que los usuarios sean miembros de al menos un grupo. Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | Las identidades y las credenciales se emiten, administran y verifican en función de una política de IAM contraseñas de la organización. Cumplen o superan los requisitos establecidos en la norma NIST SP 800-63 y en el punto de referencia de seguridad de las contraseñas de Centers for Internet Security (CIS) AWS Foundations en cuanto a la seguridad de las contraseñas. Esta regla le permite configurar opcionalmente RequireUppercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireLowercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireSymbols (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireNumbers (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), MinimumPasswordLength (valor de las mejores prácticas de seguridad AWS AWS fundamentales: 14), PasswordReusePrevention (valor de las mejores prácticas de seguridad fundamentales: 24) y MaxPasswordAge (valor de las mejores prácticas de seguridad AWS fundamentales: 90) para su IAMPolítica de contraseñas. Los valores reales deben reflejar las políticas de su organización. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | Se auditan las credenciales de los dispositivos, usuarios y procesos autorizados, garantizando que las claves de IAM acceso se roten según lo especificado en la política de la organización. Cambiar las claves de acceso de forma habitual es una práctica recomendada de seguridad. Al hacerlo, se reduce el período de tiempo en el que una clave de acceso está activa y el impacto sobre la empresa si las claves se ven comprometidas. Esta regla requiere un valor de rotación de clave de acceso (valor predeterminado de Config: 90). El valor real debe reflejar las políticas de su organización. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | El acceso a los sistemas y activos se puede controlar comprobando que el usuario raíz no tenga claves de acceso adjuntas a su función AWS Identity and Access Management (IAM). Asegúrese de eliminar las claves de acceso raíz. En su lugar, cree y utilice el método basado en roles Cuentas de AWS para ayudar a incorporar el principio de funcionalidad mínima. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | Los permisos y autorizaciones de acceso se pueden administrar e incorporar con los principios de privilegios mínimos y separación de funciones, habilitando los clústeres de Kerberos para AmazonEMR. En Kerberos, los servicios y los usuarios que deben autenticarse se denominan entidades principales. Las entidades principales existen dentro de un ámbito de Kerberos. Dentro del ámbito, un servidor Kerberos se conoce como centro de distribución de claves (). KDC Este proporciona un medio para que las entidades principales se autentiquen. Se KDC autentica mediante la emisión de tickets de autenticación. KDCMantiene una base de datos de los principales dentro de su ámbito, sus contraseñas y otra información administrativa sobre cada director. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | AWS Identity and Access Management (IAM) puede ayudarle a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, garantizando que IAM los grupos tengan al menos un usuario. Una forma de incorporar privilegios mínimos es colocar a los usuarios en grupos en función de los permisos o funciones laborales asociados. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | AWS Identity and Access Management (IAM) puede ayudarlo a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, impidiendo que las políticas contengan «Efecto»: «Permitir» con «Acción»: «*» en lugar de «Recurso»: «*». Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
AC-2(j) | La organización: j. Revisa las cuentas para comprobar si cumplen con los requisitos de administración de cuentas [asignación: frecuencia definida por la organización]. | Esta regla garantiza que las políticas de AWS Identity and Access Management (IAM) se adjunten únicamente a grupos o funciones para controlar el acceso a los sistemas y activos. La asignación de privilegios en el nivel de grupo o rol ayuda a reducir las oportunidades de que una identidad reciba o conserve demasiados privilegios. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Esta regla garantiza que las políticas de AWS Identity and Access Management (IAM) se adjunten únicamente a grupos o funciones para controlar el acceso a los sistemas y activos. La asignación de privilegios en el nivel de grupo o rol ayuda a reducir las oportunidades de que una identidad reciba o conserve demasiados privilegios. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | AWS Identity and Access Management (IAM) puede ayudarlo con los permisos y autorizaciones de acceso comprobando las IAM contraseñas y claves de acceso que no se utilizan durante un período de tiempo específico. Si se identifican credenciales no utilizadas, debe deshabilitarlas o eliminarlas, ya que pueden infringir el principio de privilegio mínimo. Esta regla requiere que establezcas un valor en la maxCredentialUsage Edad (Config Default: 90). El valor real debe reflejar las políticas de su organización. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a las funciones de AWS Lambda. El acceso público puede degradar la disponibilidad de los recursos. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información y principios confidenciales, y dichas cuentas requieren control de acceso. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los clústeres de Amazon Redshift no sean públicos. Los clústeres de Amazon Redshift pueden contener información confidencial y principios. Además dichas cuentas requieren control de acceso. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Administre el acceso a la AWS nube habilitando s3_ bucket_policy_grantee_check. Esta regla comprueba que el acceso otorgado por el bucket de Amazon S3 esté restringido por cualquiera de AWS los principales, usuarios federados, directores de servicio, direcciones IP o Amazon Virtual Private Cloud (AmazonVPC) IDs que usted proporcione. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | AWS Identity and Access Management (IAM) puede ayudarlo a restringir los permisos y autorizaciones de acceso al garantizar que los usuarios sean miembros de al menos un grupo. Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a los depósitos de Amazon Simple Storage Service (Amazon S3). Esta regla ayuda a proteger los datos confidenciales de usuarios remotos no autorizados al impedir el acceso público. Esta regla le permite configurar opcionalmente los restrictPublicBuckets parámetros ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True), blockPublicAcls (Config Default: True) y (Config Default: True). Los valores reales deben reflejar las políticas de su organización. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | El acceso a los sistemas y activos se puede controlar comprobando que el usuario raíz no tenga claves de acceso adjuntas a su función AWS Identity and Access Management (IAM). Asegúrese de eliminar las claves de acceso raíz. En su lugar, cree y utilice el método basado en roles Cuentas de AWS para ayudar a incorporar el principio de funcionalidad mínima. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de DMS replicación. DMSlas instancias de replicación pueden contener información confidencial y dichas cuentas requieren un control de acceso. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a la AWS nube asegurándose de que EBS las instantáneas no se puedan restaurar públicamente. EBSLas instantáneas de volumen pueden contener información confidencial y estas cuentas requieren un control de acceso. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Los permisos y autorizaciones de acceso se pueden administrar e incorporar con los principios de privilegios mínimos y separación de funciones, habilitando los clústeres de Kerberos para AmazonEMR. En Kerberos, los servicios y los usuarios que deben autenticarse se denominan entidades principales. Las entidades principales existen dentro de un ámbito de Kerberos. Dentro del ámbito, un servidor Kerberos se conoce como centro de distribución de claves (). KDC Este proporciona un medio para que las entidades principales se autentiquen. Se KDC autentica mediante la emisión de tickets de autenticación. KDCMantiene una base de datos de los principales dentro de su ámbito, sus contraseñas y otra información administrativa sobre cada director. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | AWS Identity and Access Management (IAM) puede ayudarle a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, garantizando que IAM los grupos tengan al menos un usuario. Una forma de incorporar privilegios mínimos es colocar a los usuarios en grupos en función de los permisos o funciones laborales asociados. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | AWS Identity and Access Management (IAM) puede ayudarlo a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, impidiendo que las políticas contengan «Efecto»: «Permitir» con «Acción»: «*» en lugar de «Recurso»: «*». Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
AC-3 | El sistema de información fuerza las autorizaciones aprobadas para el acceso lógico a la información y a los recursos del sistema de acuerdo con las políticas de control de acceso aplicables. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las SageMaker libretas de Amazon no permitan el acceso directo a Internet. Al impedir el acceso directo a internet, puede evitar que usuarios no autorizados accedan a los datos confidenciales. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a las funciones de AWS Lambda. El acceso público puede degradar la disponibilidad de los recursos. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los clústeres de Amazon Redshift no sean públicos. Los clústeres de Amazon Redshift pueden contener información confidencial y principios. Además dichas cuentas requieren control de acceso. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información y principios confidenciales, y dichas cuentas requieren control de acceso. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información confidencial, y dichas cuentas requieren principios y control de acceso. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Implemente funciones de AWS Lambda en una Amazon Virtual Private Cloud VPC (Amazon) para una comunicación segura entre una función y otros servicios de Amazon. VPC Con esta configuración, no se requiere una puerta de enlace, NAT dispositivo o VPN conexión a Internet. Todo el tráfico permanece de forma segura en la AWS nube. Debido a su aislamiento lógico, los dominios que residen en Amazon VPC tienen una capa de seguridad adicional en comparación con los dominios que utilizan puntos de enlace públicos. Para administrar correctamente el acceso, las funciones de AWS Lambda deben asignarse a. VPC | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Implemente instancias de Amazon Elastic Compute Cloud (AmazonEC2) en una Amazon Virtual Private Cloud (AmazonVPC) para permitir una comunicación segura entre una instancia y otros servicios de AmazonVPC, sin necesidad de una puerta de enlace, NAT dispositivo o VPN conexión a Internet. Todo el tráfico permanece seguro dentro de la AWS nube. Debido a su aislamiento lógico, los dominios que residen en ellos anAmazon VPC tienen un nivel de seguridad adicional en comparación con los dominios que utilizan puntos finales públicos. Asigna EC2 instancias de Amazon a un Amazon VPC para gestionar correctamente el acceso. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los puertos comunes estén restringidos en los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2). No restringir el acceso a los puertos a solamente fuentes fiables puede afectar a la disponibilidad, integridad y confidencialidad de los sistemas. Esta regla le permite configurar opcionalmente de blockedPort 1 a blockedPort 5 parámetros (Config Defaults: 20,21,3389,3306,4333). Los valores reales deben reflejar las políticas de su organización. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2) pueden ayudar a administrar el acceso a la red al proporcionar un filtrado estatal del tráfico de red de entrada y salida a los recursos. AWS Al no permitir el tráfico de entrada (o el tráfico remoto) desde 0.0.0.0/0 al puerto 22 en sus recursos, podrá restringir el acceso remoto. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a los depósitos de Amazon Simple Storage Service (Amazon S3). Esta regla ayuda a proteger los datos confidenciales de usuarios remotos no autorizados al impedir el acceso público. Esta regla le permite configurar opcionalmente los restrictPublicBuckets parámetros ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True), blockPublicAcls (Config Default: True) y (Config Default: True). Los valores reales deben reflejar las políticas de su organización. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las SageMaker libretas de Amazon no permitan el acceso directo a Internet. Al impedir el acceso directo a internet, puede evitar que usuarios no autorizados accedan a los datos confidenciales. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2) pueden ayudar a administrar el acceso a la red al proporcionar un filtrado estatal del tráfico de red de entrada y salida a los recursos. AWS Restringir todo el tráfico en el grupo de seguridad predeterminado ayuda a restringir el acceso remoto a los recursos. AWS | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los puertos comunes estén restringidos en los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2). No restringir el acceso a los puertos a solamente fuentes fiables puede afectar a la disponibilidad, integridad y confidencialidad de los sistemas. Al restringir el acceso a los recursos dentro de un grupo de seguridad desde internet (0.0.0.0/0), se puede controlar el acceso remoto a los sistemas internos. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Asegúrese de que la integridad de la red esté protegida asegurándose de que los certificados X509 sean emitidos por. AWS ACM Estos certificados deben ser válidos y estar vigentes. Esta regla requiere un valor para daysToExpiration (valor de prácticas recomendadas de seguridad AWS fundamentales: 90). El valor real debe reflejar las políticas de su organización. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de Amazon Elastic Compute Cloud (AmazonEC2). EC2Las instancias de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a la AWS nube asegurándose de que los dominios de Amazon OpenSearch OpenSearch Service (Service) estén dentro de una Amazon Virtual Private Cloud (AmazonVPC). Un dominio de OpenSearch servicio dentro de un Amazon VPC permite una comunicación segura entre el OpenSearch Servicio y otros servicios dentro del Amazon VPC sin necesidad de una puerta de enlace, NAT dispositivo o VPN conexión a Internet. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de DMS replicación. DMSlas instancias de replicación pueden contener información confidencial y dichas cuentas requieren un control de acceso. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a la AWS nube asegurándose de que EBS las instantáneas no se puedan restaurar públicamente. EBSLas instantáneas de volumen pueden contener información confidencial y estas cuentas requieren un control de acceso. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a los nodos maestros del EMR clúster de Amazon. Los nodos maestros EMR del clúster de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
AC-4 | El sistema de información fuerza las autorizaciones aprobadas para controlar el flujo de información dentro del sistema y entre sistemas interconectados en función de [asignación: políticas de control del flujo de información definidas por la organización]. | Gestione el acceso a los recursos de la AWS nube asegurándose de que las pasarelas de Internet solo estén conectadas a Amazon Virtual Private Cloud (AmazonVPC) autorizada. Las pasarelas de Internet permiten el acceso bidireccional a Internet desde y hacia Amazon, VPC lo que puede provocar un acceso no autorizado a los recursos de AmazonVPC. | |
AC-5c | La organización: c. Define las autorizaciones de acceso al sistema de información para respaldar la separación de funciones. | Los permisos y autorizaciones de acceso se pueden administrar e incorporar con los principios de privilegios mínimos y separación de funciones, habilitando los clústeres de Kerberos para AmazonEMR. En Kerberos, los servicios y los usuarios que deben autenticarse se denominan entidades principales. Las entidades principales existen dentro de un ámbito de Kerberos. Dentro del ámbito, un servidor Kerberos se conoce como centro de distribución de claves (). KDC Este proporciona un medio para que las entidades principales se autentiquen. Se KDC autentica mediante la emisión de tickets de autenticación. KDCMantiene una base de datos de los principales dentro de su ámbito, sus contraseñas y otra información administrativa sobre cada director. | |
AC-5c | La organización: c. Define las autorizaciones de acceso al sistema de información para respaldar la separación de funciones. | AWS Identity and Access Management (IAM) puede ayudarle a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, garantizando que IAM los grupos tengan al menos un usuario. Una forma de incorporar privilegios mínimos es colocar a los usuarios en grupos en función de los permisos o funciones laborales asociados. | |
AC-5c | La organización: c. Define las autorizaciones de acceso al sistema de información para respaldar la separación de funciones. | AWS Identity and Access Management (IAM) puede ayudarlo a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, impidiendo que las políticas contengan «Efecto»: «Permitir» con «Acción»: «*» en lugar de «Recurso»: «*». Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
AC-5c | La organización: c. Define las autorizaciones de acceso al sistema de información para respaldar la separación de funciones. | Esta regla garantiza que las políticas de AWS Identity and Access Management (IAM) se adjunten únicamente a grupos o funciones para controlar el acceso a los sistemas y activos. La asignación de privilegios en el nivel de grupo o rol ayuda a reducir las oportunidades de que una identidad reciba o conserve demasiados privilegios. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información confidencial, y dichas cuentas requieren principios y control de acceso. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información y principios confidenciales, y dichas cuentas requieren control de acceso. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los clústeres de Amazon Redshift no sean públicos. Los clústeres de Amazon Redshift pueden contener información confidencial y principios. Además dichas cuentas requieren control de acceso. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a los depósitos de Amazon Simple Storage Service (Amazon S3). Esta regla ayuda a proteger los datos confidenciales de usuarios remotos no autorizados al impedir el acceso público. Esta regla le permite configurar opcionalmente los restrictPublicBuckets parámetros ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True), blockPublicAcls (Config Default: True) y (Config Default: True). Los valores reales deben reflejar las políticas de su organización. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Administre el acceso a la AWS nube habilitando s3_ bucket_policy_grantee_check. Esta regla comprueba que el acceso otorgado por el bucket de Amazon S3 esté restringido por cualquiera de AWS los principales, usuarios federados, directores de servicio, direcciones IP o Amazon Virtual Private Cloud (AmazonVPC) IDs que usted proporcione. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las SageMaker libretas de Amazon no permitan el acceso directo a Internet. Al impedir el acceso directo a internet, puede evitar que usuarios no autorizados accedan a los datos confidenciales. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a las funciones de AWS Lambda. El acceso público puede degradar la disponibilidad de los recursos. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Asegúrese de que las credenciales AWS_ACCESS_KEY_ID de autenticación AWS_SECRET_ACCESS_KEY no existan en los entornos de proyectos de AWS Codebuild. No almacene estas variables en texto sin cifrar. El almacenamiento de estas variables en texto sin cifrar provoca una exposición no intencionada de los datos y un acceso no autorizado. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a la AWS nube asegurándose de que EBS las instantáneas no se puedan restaurar públicamente. EBSLas instantáneas de volumen pueden contener información confidencial y estas cuentas requieren un control de acceso. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | AWS Identity and Access Management (IAM) puede ayudarlo con los permisos y autorizaciones de acceso comprobando las IAM contraseñas y claves de acceso que no se utilizan durante un período de tiempo específico. Si se identifican credenciales no utilizadas, debe deshabilitarlas o eliminarlas, ya que pueden infringir el principio de privilegio mínimo. Esta regla requiere que establezcas un valor en la maxCredentialUsage Edad (Config Default: 90). El valor real debe reflejar las políticas de su organización. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Los permisos y autorizaciones de acceso se pueden administrar e incorporar con los principios de privilegios mínimos y separación de funciones, habilitando los clústeres de Kerberos para AmazonEMR. En Kerberos, los servicios y los usuarios que deben autenticarse se denominan entidades principales. Las entidades principales existen dentro de un ámbito de Kerberos. Dentro del ámbito, un servidor Kerberos se conoce como centro de distribución de claves (). KDC Este proporciona un medio para que las entidades principales se autentiquen. Se KDC autentica mediante la emisión de tickets de autenticación. KDCMantiene una base de datos de los principales dentro de su ámbito, sus contraseñas y otra información administrativa sobre cada director. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | AWS Identity and Access Management (IAM) puede ayudarle a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, garantizando que IAM los grupos tengan al menos un usuario. Una forma de incorporar privilegios mínimos es colocar a los usuarios en grupos en función de los permisos o funciones laborales asociados. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | AWS Identity and Access Management (IAM) puede ayudarlo a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, impidiendo que las políticas contengan «Efecto»: «Permitir» con «Acción»: «*» en lugar de «Recurso»: «*». Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | El acceso a los sistemas y activos se puede controlar comprobando que el usuario raíz no tenga claves de acceso adjuntas a su función AWS Identity and Access Management (IAM). Asegúrese de eliminar las claves de acceso raíz. En su lugar, cree y utilice el método basado en roles Cuentas de AWS para ayudar a incorporar el principio de funcionalidad mínima. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | AWS Identity and Access Management (IAM) puede ayudarlo a restringir los permisos y autorizaciones de acceso al garantizar que los usuarios sean miembros de al menos un grupo. Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Esta regla garantiza que las políticas de AWS Identity and Access Management (IAM) se adjunten únicamente a grupos o funciones para controlar el acceso a los sistemas y activos. La asignación de privilegios en el nivel de grupo o rol ayuda a reducir las oportunidades de que una identidad reciba o conserve demasiados privilegios. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de DMS replicación. DMSlas instancias de replicación pueden contener información confidencial y dichas cuentas requieren un control de acceso. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de Amazon Elastic Compute Cloud (AmazonEC2). EC2Las instancias de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Asegúrese de que el método Instance Metadata Service versión 2 (IMDSv2) esté habilitado para ayudar a proteger el acceso y el control de los metadatos de las instancias de Amazon Elastic Compute Cloud (AmazonEC2). El IMDSv2 método utiliza controles basados en sesiones. ConIMDSv2, se pueden implementar controles para restringir los cambios en los metadatos de la instancia. | |
AC-6 | La organización aplica el principio del privilegio mínimo, que permite únicamente el acceso autorizado a los usuarios (o a los procesos que actúen en nombre de los usuarios) que sean necesarios para llevar a cabo las tareas organizativas asignadas de conformidad con las misiones de la organización y las funciones empresariales. | Asegúrese de que un usuario, IAM rol o IAM grupo de AWS Identity and Access Management (IAM) no tenga una política integrada para controlar el acceso a los sistemas y activos. AWS recomienda utilizar políticas gestionadas en lugar de políticas integradas. Las políticas administradas permiten la reutilización, el control de versiones, la reversión y la delegación de la administración de permisos. | |
AC-6(10) | El sistema de información impide que los usuarios sin privilegios ejecuten funciones con privilegios, como deshabilitar, eludir o alterar las protecciones o contramedidas de seguridad implementadas. | El acceso a los sistemas y activos se puede controlar comprobando que el usuario raíz no tenga claves de acceso adjuntas a su función AWS Identity and Access Management (IAM). Asegúrese de eliminar las claves de acceso raíz. En su lugar, cree y utilice el método basado en roles Cuentas de AWS para ayudar a incorporar el principio de funcionalidad mínima. | |
AC-17(1) | El sistema de información monitorea y controla los métodos de acceso remoto. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
AC-17(1) | El sistema de información monitorea y controla los métodos de acceso remoto. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
AC-17(2) | El sistema de información implementa mecanismos criptográficos para proteger la confidencialidad y la integridad de las sesiones de acceso remoto. | Para ayudar a proteger los datos en tránsito, asegúrese de que su Application Load Balancer redirija automáticamente las solicitudes no cifradas HTTP a. HTTPS Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
AC-17(2) | El sistema de información implementa mecanismos criptográficos para proteger la confidencialidad y la integridad de las sesiones de acceso remoto. | Asegúrese de que sus clústeres de Amazon Redshift requieran el SSL cifradoTLS/para conectarse a SQL los clientes. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
AC-17(2) | El sistema de información implementa mecanismos criptográficos para proteger la confidencialidad y la integridad de las sesiones de acceso remoto. | Asegúrese de que la integridad de la red esté protegida asegurándose de que los certificados X509 sean emitidos por. AWS ACM Estos certificados deben ser válidos y estar vigentes. Esta regla requiere un valor para daysToExpiration (valor de prácticas recomendadas de seguridad AWS fundamentales: 90). El valor real debe reflejar las políticas de su organización. | |
AC-17(2) | El sistema de información implementa mecanismos criptográficos para proteger la confidencialidad y la integridad de las sesiones de acceso remoto. | Para ayudar a proteger los datos en tránsito, asegúrese de que sus depósitos de Amazon Simple Storage Service (Amazon S3) requieran solicitudes para usar Secure Socket Layer (). SSL Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
AC-17(2) | El sistema de información implementa mecanismos criptográficos para proteger la confidencialidad y la integridad de las sesiones de acceso remoto. | Dado que pueden existir datos confidenciales, para ayudar a proteger los datos en tránsito, debe asegurarse de que el cifrado esté habilitado para su Elastic Load Balancing. Use AWS Certificate Manager para administrar, aprovisionar e implementar TLS certificados SSL públicos y privados con AWS servicios y recursos internos. | |
AC-17(2) | El sistema de información implementa mecanismos criptográficos para proteger la confidencialidad y la integridad de las sesiones de acceso remoto. | Asegúrese de que sus Elastic Load Balancers (ELB) estén configurados para eliminar los encabezados http. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
AC-17(2) | El sistema de información implementa mecanismos criptográficos para proteger la confidencialidad y la integridad de las sesiones de acceso remoto. | Asegúrese de que sus Elastic Load Balancers (ELBs) estén configurados con nuestros SSL oyentesHTTPS. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
AC-17(3) | El sistema de información enruta todos los accesos remotos a través de [asignación: número definido por la organización] puntos de control de acceso a la red administrados. | Gestione el acceso a los recursos de la AWS nube asegurándose de que las pasarelas de Internet solo estén conectadas a Amazon Virtual Private Cloud (AmazonVPC) autorizada. Las pasarelas de Internet permiten el acceso bidireccional a Internet desde y hacia Amazon, VPC lo que puede provocar un acceso no autorizado a los recursos de AmazonVPC. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de DMS replicación. DMSlas instancias de replicación pueden contener información confidencial y dichas cuentas requieren un control de acceso. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a la AWS nube asegurándose de que EBS las instantáneas no se puedan restaurar públicamente. EBSLas instantáneas de volumen pueden contener información confidencial y estas cuentas requieren un control de acceso. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de Amazon Elastic Compute Cloud (AmazonEC2). EC2Las instancias de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a los nodos maestros del EMR clúster de Amazon. Los nodos maestros EMR del clúster de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a las funciones de AWS Lambda. El acceso público puede degradar la disponibilidad de los recursos. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información confidencial, y dichas cuentas requieren principios y control de acceso. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información y principios confidenciales, y dichas cuentas requieren control de acceso. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los clústeres de Amazon Redshift no sean públicos. Los clústeres de Amazon Redshift pueden contener información confidencial y principios. Además dichas cuentas requieren control de acceso. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a los depósitos de Amazon Simple Storage Service (Amazon S3). Esta regla ayuda a proteger los datos confidenciales de usuarios remotos no autorizados al impedir el acceso público. Esta regla le permite configurar opcionalmente los restrictPublicBuckets parámetros ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True), blockPublicAcls (Config Default: True) y (Config Default: True). Los valores reales deben reflejar las políticas de su organización. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
AC-21(b) | La organización: b. Emplea [asignación: mecanismos automatizados o procesos manuales definidos por la organización] para ayudar a los usuarios a tomar decisiones sobre el intercambio de información o la colaboración. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las SageMaker libretas de Amazon no permitan el acceso directo a Internet. Al impedir el acceso directo a internet, puede evitar que usuarios no autorizados accedan a los datos confidenciales. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | APIEl registro de la puerta de enlace muestra vistas detalladas de los usuarios que accedieron a la API y la forma en que accedieron a ella. API Esta información permite ver las actividades de los usuarios. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | La recopilación de eventos de datos del Simple Storage Service (Amazon S3) ayuda a detectar cualquier actividad anómala. Los detalles incluyen la información de la Cuenta de AWS a la que ha accedido un bucket de Amazon S3, la dirección IP y la hora del evento. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | AWS CloudTrail puede ayudar a evitar el repudio al grabar las acciones y llamadas AWS de la consola de administración. API Puede identificar a los usuarios y a quién llamó a un AWS servicio, la dirección IP de origen en la Cuentas de AWS que se generaron las llamadas y los horarios de las llamadas. Los detalles de los datos capturados se muestran en el contenido del AWS CloudTrail registro. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | La actividad de Elastic Load Balancing es un punto central de comunicación dentro de un entorno. Asegúrese de que el ELB registro esté habilitado. Los datos recopilados proporcionan información detallada sobre las solicitudes enviadas alELB. Cada registro contiene distintos datos, como el momento en que se recibió la solicitud, la dirección IP del cliente, las latencias, las rutas de solicitud y las respuestas del servidor. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | AWS CloudTrail registra las acciones y API llamadas de la consola de AWS administración. Puede identificar qué usuarios y cuentas llamaron AWS, la dirección IP de origen desde la que se realizaron las llamadas y cuándo se produjeron las llamadas. CloudTrail entregará todos los archivos de registro Regiones de AWS a su bucket de S3 si MULTI REGION _ _ CLOUD _ TRAIL _ ENABLED está activado. Además, cuando se AWS lance una nueva región, CloudTrail se creará la misma ruta en la nueva región. Como resultado, recibirás archivos de registro con la API actividad de la nueva región sin necesidad de realizar ninguna acción. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | El registro de acceso al servidor de Amazon Simple Storage Service (Amazon S3) proporciona un método para monitorear la red en busca de posibles eventos de ciberseguridad. Los eventos se monitorean mediante la captura detallada de las solicitudes realizadas a un bucket de Amazon S3. Cada registro de acceso proporciona detalles sobre una única solicitud de acceso. Los detalles incluyen el solicitante, el nombre del bucket, la hora de la solicitud, la acción solicitada, el estado de la respuesta y el código de error, si procede. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | Los registros de VPC flujo proporcionan registros detallados con información sobre el tráfico IP que entra y sale de las interfaces de red de su Amazon Virtual Private Cloud (AmazonVPC). De forma predeterminada, el registro de flujo incluye valores para los distintos componentes del flujo de IP, incluido el origen, el destino y el protocolo. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | Para facilitar el registro y la supervisión en su entorno, asegúrese de que el registro de Amazon Relational Database Service (RDSAmazon) esté habilitado. Con Amazon RDS Logging, puede capturar eventos como conexiones, desconexiones, consultas o tablas consultadas. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | Para facilitar el registro y la supervisión en su entorno, habilite el registro AWS WAF (V2) en la web regional y global. ACLs AWS WAFEl registro proporciona información detallada sobre el tráfico que analiza su webACL. Los registros registran la hora en que se AWS WAF recibió la solicitud de su AWS recurso, la información sobre la solicitud y una acción para la regla según la cual cada solicitud coincidió. | |
AU-2(a)(d) | La organización: a. Determina que el sistema de información es capaz de auditar los siguientes eventos: [asignación: eventos auditables definidos por la organización]; d. Determina que los siguientes eventos deben auditarse dentro del sistema de información: [asignación: eventos auditados definidos por la organización (el subconjunto de los eventos auditables definidos en AU-2 a.) junto con la frecuencia de (o situación que requiera) la auditoría de cada evento identificado]. | Para proteger los datos en reposo, asegúrese de que el cifrado esté activado en los clústeres de Amazon Redshift. También debe asegurarse de que las configuraciones necesarias se implementen en los clústeres de Amazon Redshift. El registro de auditoría debería habilitarse para proporcionar información acerca de las conexiones y las actividades de usuario en la base de datos. Esta regla requiere que se establezca un valor para clusterDbEncrypted (Config Default:TRUE) y loggingEnabled (Config Default:TRUE). Los valores reales deben reflejar las políticas de su organización. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | APIEl registro de la puerta de enlace muestra vistas detalladas de los usuarios que accedieron a la API y la forma en que accedieron a ella. API Esta información permite ver las actividades de los usuarios. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | La recopilación de eventos de datos del Simple Storage Service (Amazon S3) ayuda a detectar cualquier actividad anómala. Los detalles incluyen la información de la Cuenta de AWS a la que ha accedido un bucket de Amazon S3, la dirección IP y la hora del evento. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | Para facilitar el registro y la supervisión en su entorno, asegúrese de que el registro de Amazon Relational Database Service (RDSAmazon) esté habilitado. Con Amazon RDS Logging, puede capturar eventos como conexiones, desconexiones, consultas o tablas consultadas. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | AWS CloudTrail puede ayudar a evitar el repudio al grabar las acciones y llamadas de la consola de AWS administración. API Puede identificar a los usuarios y a quién llamó a un AWS servicio, la dirección IP de origen en la Cuentas de AWS que se generaron las llamadas y los horarios de las llamadas. Los detalles de los datos capturados se muestran en el contenido del AWS CloudTrail registro. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | La actividad de Elastic Load Balancing es un punto central de comunicación dentro de un entorno. Asegúrese de que el ELB registro esté habilitado. Los datos recopilados proporcionan información detallada sobre las solicitudes enviadas alELB. Cada registro contiene distintos datos, como el momento en que se recibió la solicitud, la dirección IP del cliente, las latencias, las rutas de solicitud y las respuestas del servidor. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | AWS CloudTrail registra las acciones y API llamadas de la consola de AWS administración. Puede identificar qué usuarios y cuentas llamaron AWS, la dirección IP de origen desde la que se realizaron las llamadas y cuándo se produjeron las llamadas. CloudTrail entregará todos los archivos de registro Regiones de AWS a su bucket de S3 si MULTI REGION _ _ CLOUD _ TRAIL _ ENABLED está activado. Además, cuando se AWS lance una nueva región, CloudTrail se creará la misma ruta en la nueva región. Como resultado, recibirás archivos de registro con la API actividad de la nueva región sin necesidad de realizar ninguna acción. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | El registro de acceso al servidor de Amazon Simple Storage Service (Amazon S3) proporciona un método para monitorear la red en busca de posibles eventos de ciberseguridad. Los eventos se monitorean mediante la captura detallada de las solicitudes realizadas a un bucket de Amazon S3. Cada registro de acceso proporciona detalles sobre una única solicitud de acceso. Los detalles incluyen el solicitante, el nombre del bucket, la hora de la solicitud, la acción solicitada, el estado de la respuesta y el código de error, si procede. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | Los registros de VPC flujo proporcionan registros detallados con información sobre el tráfico IP que entra y sale de las interfaces de red de su Amazon Virtual Private Cloud (AmazonVPC). De forma predeterminada, el registro de flujo incluye valores para los distintos componentes del flujo de IP, incluido el origen, el destino y el protocolo. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | Para proteger los datos en reposo, asegúrese de que el cifrado esté activado en los clústeres de Amazon Redshift. También debe asegurarse de que las configuraciones necesarias se implementen en los clústeres de Amazon Redshift. El registro de auditoría debería habilitarse para proporcionar información acerca de las conexiones y las actividades de usuario en la base de datos. Esta regla requiere que se establezca un valor para clusterDbEncrypted (Config Default:TRUE) y loggingEnabled (Config Default:TRUE). Los valores reales deben reflejar las políticas de su organización. | |
AU-3 | El sistema de información genera registros de auditoría que contienen información que establece qué tipo de evento se ha producido, cuándo se ha producido el evento, dónde se ha producido el evento, el origen del evento, el resultado del evento y la identidad de cualquier persona o sujeto relacionados con el evento. | Para facilitar el registro y la supervisión en su entorno, habilite el registro AWS WAF (V2) en la web regional y globalACLs. AWS WAFEl registro proporciona información detallada sobre el tráfico que analiza su webACL. Los registros registran la hora en que se AWS WAF recibió la solicitud de su AWS recurso, la información sobre la solicitud y una acción para la regla según la cual cada solicitud coincidió. | |
AU-6(1)(3) | (1) La organización emplea mecanismos automatizados para integrar los procesos de revisión, análisis e informes de auditoría a fin de respaldar los procesos organizativos de investigación y respuesta a las actividades sospechosas. (3) La organización analiza y correlaciona los registros de auditoría en diferentes repositorios para conocer la situación en toda la organización. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
AU-6(1)(3) | (1) La organización emplea mecanismos automatizados para integrar los procesos de revisión, análisis e informes de auditoría a fin de respaldar los procesos organizativos de investigación y respuesta a las actividades sospechosas. (3) La organización analiza y correlaciona los registros de auditoría en diferentes repositorios para conocer la situación en toda la organización. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
AU-6(1)(3) | (1) La organización emplea mecanismos automatizados para integrar los procesos de revisión, análisis e informes de auditoría a fin de respaldar los procesos organizativos de investigación y respuesta a las actividades sospechosas. (3) La organización analiza y correlaciona los registros de auditoría en diferentes repositorios para conocer la situación en toda la organización. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
AU-6(1)(3) | (1) La organización emplea mecanismos automatizados para integrar los procesos de revisión, análisis e informes de auditoría a fin de respaldar los procesos organizativos de investigación y respuesta a las actividades sospechosas. (3) La organización analiza y correlaciona los registros de auditoría en diferentes repositorios para conocer la situación en toda la organización. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
AU-7(1) | El sistema de información permite procesar los registros de auditoría de eventos de interés en función de [asignación: campos de auditoría definidos por la organización dentro de los registros de auditoría]. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
AU-7(1) | El sistema de información permite procesar los registros de auditoría de eventos de interés en función de [asignación: campos de auditoría definidos por la organización dentro de los registros de auditoría]. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
AU-9 | El sistema de información protege la información de auditoría y las herramientas de auditoría contra todo acceso, modificación y eliminación no autorizados. | Como es posible que existan datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrate de que el cifrado esté activado en tus AWS CloudTrail registros. | |
AU-9 | El sistema de información protege la información de auditoría y las herramientas de auditoría contra todo acceso, modificación y eliminación no autorizados. | Para ayudar a proteger los datos confidenciales en reposo, asegúrate de que el cifrado esté activado en tus Amazon CloudWatch Log Groups. | |
AU-9(2) | El sistema de información hace copias de seguridad de los registros de auditoría [asignación: frecuencia definida por la organización] en un sistema o componente del sistema físicamente diferente del sistema o componente que se está auditando. | La replicación entre regiones () de Amazon Simple Storage Service CRR (Amazon S3) permite mantener una capacidad y disponibilidad adecuadas. CRRpermite la copia automática y asíncrona de objetos en los buckets de Amazon S3 para garantizar que se mantenga la disponibilidad de los datos. | |
AU-11 | La organización conserva los registros de auditoría durante [Asignación: período de tiempo definido por la organización de conformidad con la política de retención de registros] a fin de respaldar after-the-fact las investigaciones de incidentes de seguridad y cumplir con los requisitos reglamentarios y organizativos de retención de información. | Asegúrese de que los datos del registro de eventos se conserven durante un tiempo mínimo para sus grupos de registros, a fin de facilitar la resolución de problemas y las investigaciones forenses. La falta de datos de registros de eventos anteriores disponibles dificulta la reconstrucción e identificación de eventos potencialmente maliciosos. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | APIEl registro de la puerta de enlace muestra vistas detalladas de los usuarios que accedieron a la API y la forma en que accedieron a ella. API Esta información permite ver las actividades de los usuarios. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | La recopilación de eventos de datos del Simple Storage Service (Amazon S3) ayuda a detectar cualquier actividad anómala. Los detalles incluyen la información de la Cuenta de AWS a la que ha accedido un bucket de Amazon S3, la dirección IP y la hora del evento. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | Para facilitar el registro y la supervisión en su entorno, asegúrese de que el registro de Amazon Relational Database Service (RDSAmazon) esté habilitado. Con Amazon RDS Logging, puede capturar eventos como conexiones, desconexiones, consultas o tablas consultadas. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | AWS CloudTrail puede ayudar a evitar el repudio al grabar las acciones y llamadas de la consola de AWS administración. API Puede identificar a los usuarios y a quién llamó a un AWS servicio, la dirección IP de origen en la Cuentas de AWS que se generaron las llamadas y los horarios de las llamadas. Los detalles de los datos capturados se muestran en el contenido del AWS CloudTrail registro. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | La actividad de Elastic Load Balancing es un punto central de comunicación dentro de un entorno. Asegúrese de que el ELB registro esté habilitado. Los datos recopilados proporcionan información detallada sobre las solicitudes enviadas alELB. Cada registro contiene distintos datos, como el momento en que se recibió la solicitud, la dirección IP del cliente, las latencias, las rutas de solicitud y las respuestas del servidor. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | AWS CloudTrail registra las acciones y API llamadas de la consola de AWS administración. Puede identificar qué usuarios y cuentas llamaron AWS, la dirección IP de origen desde la que se realizaron las llamadas y cuándo se produjeron las llamadas. CloudTrail entregará todos los archivos de registro Regiones de AWS a su bucket de S3 si MULTI REGION _ _ CLOUD _ TRAIL _ ENABLED está activado. Además, cuando se AWS lance una nueva región, CloudTrail se creará la misma ruta en la nueva región. Como resultado, recibirás archivos de registro con la API actividad de la nueva región sin necesidad de realizar ninguna acción. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | El registro de acceso al servidor de Amazon Simple Storage Service (Amazon S3) proporciona un método para monitorear la red en busca de posibles eventos de ciberseguridad. Los eventos se monitorean mediante la captura detallada de las solicitudes realizadas a un bucket de Amazon S3. Cada registro de acceso proporciona detalles sobre una única solicitud de acceso. Los detalles incluyen el solicitante, el nombre del bucket, la hora de la solicitud, la acción solicitada, el estado de la respuesta y el código de error, si procede. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | Los registros de VPC flujo proporcionan registros detallados con información sobre el tráfico IP que entra y sale de las interfaces de red de su Amazon Virtual Private Cloud (AmazonVPC). De forma predeterminada, el registro de flujo incluye valores para los distintos componentes del flujo de IP, incluido el origen, el destino y el protocolo. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | Para facilitar el registro y la supervisión en su entorno, habilite el registro AWS WAF (V2) en la web regional y globalACLs. AWS WAFEl registro proporciona información detallada sobre el tráfico que analiza su webACL. Los registros registran la hora en que se AWS WAF recibió la solicitud de su AWS recurso, la información sobre la solicitud y una acción para la regla según la cual cada solicitud coincidió. | |
AU-12(a)(c) | El sistema de información: a. Proporciona la capacidad de generar registros de auditoría para los eventos auditables definidos en el AU-2 a. en [asignación: componentes del sistema de información definidos por la organización]; c. Genera registros de auditoría para los eventos definidos en el AU-2 d. con el contenido definido en el AU-3. | Para proteger los datos en reposo, asegúrese de que el cifrado esté activado en los clústeres de Amazon Redshift. También debe asegurarse de que las configuraciones necesarias se implementen en los clústeres de Amazon Redshift. El registro de auditoría debería habilitarse para proporcionar información acerca de las conexiones y las actividades de usuario en la base de datos. Esta regla requiere que se establezca un valor para clusterDbEncrypted (Config Default:TRUE) y loggingEnabled (Config Default:TRUE). Los valores reales deben reflejar las políticas de su organización. | |
CA-7(a)(b) | La organización desarrolla una estrategia de monitoreo continuo e implementa un programa de monitoreo continuo que incluye: a. Establecimiento de las [asignación: métricas definidas por la organización] que se van a monitorear; b. Establecimiento de las [asignación: frecuencias definidas por la organización] para el monitoreo y las [asignación: frecuencias definidas por la organización] para las evaluaciones que respaldan dicho monitoreo. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
CA-7(a)(b) | La organización desarrolla una estrategia de monitoreo continuo e implementa un programa de monitoreo continuo que incluye: a. Establecimiento de las [asignación: métricas definidas por la organización] que se van a monitorear; b. Establecimiento de las [asignación: frecuencias definidas por la organización] para el monitoreo y las [asignación: frecuencias definidas por la organización] para las evaluaciones que respaldan dicho monitoreo. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
CA-7(a)(b) | La organización desarrolla una estrategia de monitoreo continuo e implementa un programa de monitoreo continuo que incluye: a. Establecimiento de las [asignación: métricas definidas por la organización] que se van a monitorear; b. Establecimiento de las [asignación: frecuencias definidas por la organización] para el monitoreo y las [asignación: frecuencias definidas por la organización] para las evaluaciones que respaldan dicho monitoreo. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
CA-7(a)(b) | La organización desarrolla una estrategia de monitoreo continuo e implementa un programa de monitoreo continuo que incluye: a. Establecimiento de las [asignación: métricas definidas por la organización] que se van a monitorear; b. Establecimiento de las [asignación: frecuencias definidas por la organización] para el monitoreo y las [asignación: frecuencias definidas por la organización] para las evaluaciones que respaldan dicho monitoreo. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
CA-7(a)(b) | La organización desarrolla una estrategia de monitoreo continuo e implementa un programa de monitoreo continuo que incluye: a. Establecimiento de las [asignación: métricas definidas por la organización] que se van a monitorear; b. Establecimiento de las [asignación: frecuencias definidas por la organización] para el monitoreo y las [asignación: frecuencias definidas por la organización] para las evaluaciones que respaldan dicho monitoreo. | Activa esta regla para ayudar a mejorar la supervisión de instancias de Amazon Elastic Compute Cloud (AmazonEC2) en la EC2 consola de Amazon, que muestra gráficos de supervisión con un período de 1 minuto para la instancia. | |
CA-7(a)(b) | La organización desarrolla una estrategia de monitoreo continuo e implementa un programa de monitoreo continuo que incluye: a. Establecimiento de las [asignación: métricas definidas por la organización] que se van a monitorear; b. Establecimiento de las [asignación: frecuencias definidas por la organización] para el monitoreo y las [asignación: frecuencias definidas por la organización] para las evaluaciones que respaldan dicho monitoreo. | Habilite Amazon Relational Database Service (RDSAmazon) para ayudar a supervisar la disponibilidad de RDS Amazon. Esto proporciona una visibilidad detallada del estado de las instancias de RDS base de datos de Amazon. Cuando el RDS almacenamiento de Amazon utiliza más de un dispositivo físico subyacente, Enhanced Monitoring recopila los datos de cada dispositivo. Además, cuando la instancia de RDS base de datos de Amazon se ejecuta en una implementación Multi-AZ, se recopilan los datos de cada dispositivo del host secundario y las métricas del host secundario. | |
CM-2 | La organización desarrolla, documenta y mantiene bajo el control de la configuración, una configuración de referencia actual del sistema de información. | Es posible realizar un inventario de las plataformas y aplicaciones de software de la organización mediante la administración de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) con AWS Systems Manager. Use AWS Systems Manager para proporcionar configuraciones detalladas del sistema, niveles de parches del sistema operativo, nombre y tipo de servicios, instalaciones de software, nombre de la aplicación, editor y versión, y otros detalles sobre su entorno. | |
CM-2 | La organización desarrolla, documenta y mantiene bajo el control de la configuración, una configuración de referencia actual del sistema de información. | Use AWS Systems Manager Associations para ayudar con el inventario de las plataformas y aplicaciones de software dentro de una organización. AWS Systems Manager asigna un estado de configuración a las instancias administradas y le permite establecer líneas de referencia de los niveles de parches del sistema operativo, las instalaciones de software, las configuraciones de las aplicaciones y otros detalles sobre su entorno. | |
CM-2 | La organización desarrolla, documenta y mantiene bajo el control de la configuración, una configuración de referencia actual del sistema de información. | Active esta regla para facilitar la configuración básica de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) comprobando si EC2 las instancias de Amazon se han detenido durante más días del permitido, de acuerdo con los estándares de su organización. | |
CM-2 | La organización desarrolla, documenta y mantiene bajo el control de la configuración, una configuración de referencia actual del sistema de información. | Esta regla garantiza que los volúmenes de Amazon Elastic Block Store que están adjuntos a las instancias de Amazon Elastic Compute Cloud (AmazonEC2) se marquen para su eliminación cuando se cierre una instancia. Si un EBS volumen de Amazon no se elimina al finalizar la instancia a la que está adjunto, podría infringir el concepto de funcionalidad mínima. | |
CM-2 | La organización desarrolla, documenta y mantiene bajo el control de la configuración, una configuración de referencia actual del sistema de información. | Esta regla garantiza que Elastic Load Balancing tenga habilitada la protección contra borrado. Utilice esta característica para evitar que el equilibrador de carga se elimine de forma accidental o malintencionada, lo que puede provocar la pérdida de disponibilidad de sus aplicaciones. | |
CM-2 | La organización desarrolla, documenta y mantiene bajo el control de la configuración, una configuración de referencia actual del sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los puertos comunes estén restringidos en los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2). No restringir el acceso a los puertos a solamente fuentes fiables puede afectar a la disponibilidad, integridad y confidencialidad de los sistemas. Esta regla le permite configurar opcionalmente de blockedPort 1 a blockedPort 5 parámetros (Config Defaults: 20,21,3389,3306,4333). Los valores reales deben reflejar las políticas de su organización. | |
CM-2 | La organización desarrolla, documenta y mantiene bajo el control de la configuración, una configuración de referencia actual del sistema de información. | Esta regla ayuda a garantizar el uso de las mejores prácticas de seguridad AWS recomendadas AWS CloudTrail, ya que comprueba la habilitación de varios ajustes. Estas incluyen el uso del cifrado de registros, la validación de registros y la habilitación AWS CloudTrail en varias regiones. | |
CM-7(a) | La organización: a. Configura el sistema de información para proporcionar solo las capacidades esenciales. | Es posible realizar un inventario de las plataformas y aplicaciones de software de la organización mediante la administración de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) con AWS Systems Manager. Use AWS Systems Manager para proporcionar configuraciones detalladas del sistema, niveles de parches del sistema operativo, nombre y tipo de servicios, instalaciones de software, nombre de la aplicación, editor y versión, y otros detalles sobre su entorno. | |
CM-7(a) | La organización: a. Configura el sistema de información para proporcionar solo las capacidades esenciales. | Use AWS Systems Manager Associations para ayudar con el inventario de las plataformas y aplicaciones de software dentro de una organización. AWS Systems Manager asigna un estado de configuración a las instancias administradas y le permite establecer líneas de referencia de los niveles de parches del sistema operativo, las instalaciones de software, las configuraciones de las aplicaciones y otros detalles sobre su entorno. | |
CM-8(1) | La organización actualiza el inventario de los componentes del sistema de información como parte integral de las instalaciones de componentes, desmontajes y actualizaciones del sistema de información. | Es posible realizar un inventario de las plataformas y aplicaciones de software de la organización mediante la administración de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) con AWS Systems Manager. Use AWS Systems Manager para proporcionar configuraciones detalladas del sistema, niveles de parches del sistema operativo, nombre y tipo de servicios, instalaciones de software, nombre de la aplicación, editor y versión, y otros detalles sobre su entorno. | |
CM-8(3)(a) | La organización: a. Emplea mecanismos automatizados [asignación: frecuencia definida por la organización] para detectar la presencia de componentes de hardware, software y firmware no autorizados en el sistema de información | Es posible realizar un inventario de las plataformas y aplicaciones de software de la organización mediante la administración de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) con AWS Systems Manager. Use AWS Systems Manager para proporcionar configuraciones detalladas del sistema, niveles de parches del sistema operativo, nombre y tipo de servicios, instalaciones de software, nombre de la aplicación, editor y versión, y otros detalles sobre su entorno. | |
CM-8(3)(a) | La organización: a. Emplea mecanismos automatizados [asignación: frecuencia definida por la organización] para detectar la presencia de componentes de hardware, software y firmware no autorizados en el sistema de información | Use AWS Systems Manager Associations para ayudar con el inventario de las plataformas y aplicaciones de software dentro de una organización. AWS Systems Manager asigna un estado de configuración a las instancias administradas y le permite establecer líneas de referencia de los niveles de parches del sistema operativo, las instalaciones de software, las configuraciones de las aplicaciones y otros detalles sobre su entorno. | |
CM-8(3)(a) | La organización: a. Emplea mecanismos automatizados [asignación: frecuencia definida por la organización] para detectar la presencia de componentes de hardware, software y firmware no autorizados en el sistema de información | Active esta regla para ayudar a identificar y documentar las vulnerabilidades de Amazon Elastic Compute Cloud (AmazonEC2). La regla comprueba si los parches de EC2 instancias de Amazon cumplen con los requisitos de las políticas y procedimientos de su organización en AWS Systems Manager. | |
CP-9(b) | La organización: b. Realiza copias de seguridad de la información en el nivel del sistema contenida en el sistema de información [asignación: frecuencia definida por la organización de acuerdo con los objetivos de tiempo y punto de recuperación]. | La función de copia de seguridad de Amazon RDS crea copias de seguridad de tus bases de datos y registros de transacciones. Amazon crea RDS automáticamente una instantánea del volumen de almacenamiento de su instancia de base de datos y hace una copia de seguridad de toda la instancia de base de datos. El sistema le permite establecer períodos de retención específicos para cumplir con sus requisitos de resiliencia. | |
CP-9(b) | La organización: b. Realiza copias de seguridad de la información en el nivel del sistema contenida en el sistema de información [asignación: frecuencia definida por la organización de acuerdo con los objetivos de tiempo y punto de recuperación]. | Active esta regla para comprobar que se haya realizado una copia de seguridad de la información. También mantiene las copias de seguridad al garantizar que la point-in-time recuperación esté habilitada en Amazon DynamoDB. La recuperación mantiene copias de seguridad continuas de la tabla durante los últimos 35 días. | |
CP-9(b) | La organización: b. Realiza copias de seguridad de la información en el nivel del sistema contenida en el sistema de información [asignación: frecuencia definida por la organización de acuerdo con los objetivos de tiempo y punto de recuperación]. | elasticache-redis-cluster-automatic-verificación de copias de seguridad |
Cuando las copias de seguridad automáticas están habilitadas, Amazon ElastiCache crea una copia de seguridad del clúster a diario. La copia de seguridad se puede conservar durante el número de días que especifique su organización. Las copias de seguridad automáticas pueden ayudarle a protegerse frente a la pérdida de datos. En caso de error, puede crear un nuevo clúster y restaurar los datos de la copia de seguridad más reciente. |
CP-9(b) | La organización: b. Realiza copias de seguridad de la información en el nivel del sistema contenida en el sistema de información [asignación: frecuencia definida por la organización de acuerdo con los objetivos de tiempo y punto de recuperación]. | La replicación entre regiones () de Amazon Simple Storage Service CRR (Amazon S3) permite mantener una capacidad y disponibilidad adecuadas. CRRpermite la copia automática y asíncrona de objetos en los buckets de Amazon S3 para garantizar que se mantenga la disponibilidad de los datos. | |
CP-9(b) | La organización: b. Realiza copias de seguridad de la información en el nivel del sistema contenida en el sistema de información [asignación: frecuencia definida por la organización de acuerdo con los objetivos de tiempo y punto de recuperación]. | Para facilitar los procesos de backup de datos, asegúrese de que las tablas de Amazon DynamoDB formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
CP-9(b) | La organización: b. Realiza copias de seguridad de la información en el nivel del sistema contenida en el sistema de información [asignación: frecuencia definida por la organización de acuerdo con los objetivos de tiempo y punto de recuperación]. | Para facilitar los procesos de backup de datos, asegúrese de que sus volúmenes de Amazon Elastic Block Store (AmazonEBS) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
CP-9(b) | La organización: b. Realiza copias de seguridad de la información en el nivel del sistema contenida en el sistema de información [asignación: frecuencia definida por la organización de acuerdo con los objetivos de tiempo y punto de recuperación]. | Para facilitar los procesos de backup de datos, asegúrese de que sus sistemas de archivos Amazon Elastic File System (AmazonEFS) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
CP-9(b) | La organización: b. Realiza copias de seguridad de la información en el nivel del sistema contenida en el sistema de información [asignación: frecuencia definida por la organización de acuerdo con los objetivos de tiempo y punto de recuperación]. | Para facilitar los procesos de backup de datos, asegúrese de que sus instancias de Amazon Relational Database Service (RDSAmazon) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | El escalado automático de Amazon DynamoDB AWS usa el servicio Application Auto Scaling para ajustar la capacidad de rendimiento aprovisionada para que responda automáticamente a los patrones de tráfico reales. Esto permite a una tabla o índice secundario global incrementar su capacidad de lectura y escritura aprovisionada para gestionar incrementos repentinos del tráfico sin limitaciones. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | Esta regla garantiza que Elastic Load Balancing tenga habilitada la protección contra borrado. Utilice esta característica para evitar que el equilibrador de carga se elimine de forma accidental o malintencionada, lo que puede provocar la pérdida de disponibilidad de sus aplicaciones. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | La compatibilidad con zonas de disponibilidad múltiples (Multi-AZ) de Amazon Relational Database Service (RDSAmazon) mejora la disponibilidad y durabilidad de las instancias de bases de datos. Al aprovisionar una instancia de base de datos Multi-AZ, Amazon crea RDS automáticamente una instancia de base de datos principal y replica los datos de forma sincrónica en una instancia en espera situada en una zona de disponibilidad diferente. Cada zona de disponibilidad se ejecuta en su propia infraestructura independiente y físicamente distinta, y está diseñada para ser altamente fiable. En caso de que se produzca un fallo en la infraestructura, Amazon RDS realiza una conmutación por error automática a la unidad en espera para que pueda reanudar las operaciones de la base de datos en cuanto se complete la conmutación por error. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | La compatibilidad con zonas de disponibilidad múltiples (Multi-AZ) de Amazon Relational Database Service (RDSAmazon) mejora la disponibilidad y durabilidad de las instancias de bases de datos. Al aprovisionar una instancia de base de datos Multi-AZ, Amazon crea RDS automáticamente una instancia de base de datos principal y replica los datos de forma sincrónica en una instancia en espera situada en una zona de disponibilidad diferente. Cada zona de disponibilidad se ejecuta en su propia infraestructura independiente y físicamente distinta, y está diseñada para ser altamente fiable. En caso de que se produzca un fallo en la infraestructura, Amazon RDS realiza una conmutación por error automática a la unidad en espera para que pueda reanudar las operaciones de la base de datos en cuanto se complete la conmutación por error. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | El control de versiones de buckets de Amazon Simple Storage Service (Amazon S3) permite usar múltiples variantes de un objeto en el mismo bucket de Amazon S3. Use el control de versiones para conservar, recuperar y restaurar todas las versiones de los objetos almacenados en su bucket de Amazon S3. El control de versiones ayuda a recuperarse fácilmente de acciones no deseadas del usuario y de errores de la aplicación. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | Se pueden implementar Site-to-Site VPN túneles redundantes para cumplir con los requisitos de resiliencia. Utiliza dos túneles para garantizar la conectividad en caso de que una de las Site-to-Site VPN conexiones no esté disponible. Para protegerse contra la pérdida de conectividad, en caso de que su pasarela de cliente deje de estar disponible, puede configurar una segunda Site-to-Site VPN conexión a su Amazon Virtual Private Cloud (AmazonVPC) y a su pasarela privada virtual mediante una segunda pasarela de cliente. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | La función de copia de seguridad de Amazon RDS crea copias de seguridad de tus bases de datos y registros de transacciones. Amazon crea RDS automáticamente una instantánea del volumen de almacenamiento de su instancia de base de datos y hace una copia de seguridad de toda la instancia de base de datos. El sistema le permite establecer períodos de retención específicos para cumplir con sus requisitos de resiliencia. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | Active esta regla para comprobar que se haya realizado una copia de seguridad de la información. También mantiene las copias de seguridad al garantizar que la point-in-time recuperación esté habilitada en Amazon DynamoDB. La recuperación mantiene copias de seguridad continuas de la tabla durante los últimos 35 días. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | elasticache-redis-cluster-automatic-verificación de copias de seguridad |
Cuando las copias de seguridad automáticas están habilitadas, Amazon ElastiCache crea una copia de seguridad del clúster a diario. La copia de seguridad se puede conservar durante el número de días que especifique su organización. Las copias de seguridad automáticas pueden ayudarle a protegerse frente a la pérdida de datos. En caso de error, puede crear un nuevo clúster y restaurar los datos de la copia de seguridad más reciente. |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | La replicación entre regiones () de Amazon Simple Storage Service CRR (Amazon S3) permite mantener una capacidad y disponibilidad adecuadas. CRRpermite la copia automática y asíncrona de objetos en los buckets de Amazon S3 para garantizar que se mantenga la disponibilidad de los datos. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | Para facilitar los procesos de backup de datos, asegúrese de que las tablas de Amazon DynamoDB formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | Para facilitar los procesos de backup de datos, asegúrese de que sus volúmenes de Amazon Elastic Block Store (AmazonEBS) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | Para facilitar los procesos de backup de datos, asegúrese de que sus sistemas de archivos Amazon Elastic File System (AmazonEFS) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | Habilite el equilibrio de carga entre zonas para sus Elastic Load Balancers (ELBs) para ayudar a mantener la capacidad y la disponibilidad adecuadas. El equilibrio de carga entre zonas reduce la necesidad de mantener automáticamente cantidades equivalentes de instancias en cada zona de disponibilidad habilitada. También mejora la capacidad de la aplicación para gestionar la pérdida de una o más instancias. | |
CP-10 | La organización se encarga de la recuperación y la reconstitución del sistema de información a un estado conocido tras una interrupción, un peligro o un fallo. | Para facilitar los procesos de backup de datos, asegúrese de que sus instancias de Amazon Relational Database Service (RDSAmazon) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
IA-2 | El sistema de información identifica y autentica de forma única a los usuarios de la organización (o los procesos que actúan en nombre de los usuarios de la organización). | Las identidades y las credenciales se emiten, administran y verifican en función de una política de IAM contraseñas de la organización. Cumplen o superan los requisitos establecidos en la norma NIST SP 800-63 y en el punto de referencia de seguridad de las contraseñas de Centers for Internet Security (CIS) AWS Foundations en cuanto a la seguridad de las contraseñas. Esta regla le permite configurar opcionalmente RequireUppercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireLowercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireSymbols (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireNumbers (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), MinimumPasswordLength (valor de las mejores prácticas de seguridad AWS AWS fundamentales: 14), PasswordReusePrevention (valor de las mejores prácticas de seguridad fundamentales: 24) y MaxPasswordAge (valor de las mejores prácticas de seguridad AWS fundamentales: 90) para su IAMPolítica de contraseñas. Los valores reales deben reflejar las políticas de su organización. | |
IA-2(1)(11) | (1) El sistema de información implementa la autenticación multifactor para el acceso de red a cuentas con privilegios. (11) El sistema de información implementa la autenticación multifactor para el acceso remoto a cuentas con y sin privilegios, de modo que uno de los factores lo proporciona un dispositivo independiente del sistema al que se accede y el dispositivo cumple [asignación: requisitos de solidez del mecanismo definidos por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que el hardware MFA esté habilitado para el usuario root. El usuario raíz es el usuario de Cuenta de AWS con más privilegios. Esto MFA añade una capa adicional de protección para las credenciales de inicio de sesión. Al MFA solicitarlo para el usuario root, puede reducir los incidentes de amenazas. Cuentas de AWS | |
IA-2(1)(11) | (1) El sistema de información implementa la autenticación multifactor para el acceso de red a cuentas con privilegios. (11) El sistema de información implementa la autenticación multifactor para el acceso remoto a cuentas con y sin privilegios, de modo que uno de los factores lo proporciona un dispositivo independiente del sistema al que se accede y el dispositivo cumple [asignación: requisitos de solidez del mecanismo definidos por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que MFA esté habilitado para el usuario raíz. El usuario raíz es el usuario de Cuenta de AWS con más privilegios. MFAAgrega una capa adicional de protección para el nombre de usuario y la contraseña. Al MFA solicitarlo al usuario root, puede reducir las incidencias de personas comprometidas Cuentas de AWS. | |
IA-2(1)(2)(11) | (1) El sistema de información implementa la autenticación multifactor para el acceso de red a cuentas con privilegios. (2) El sistema de información implementa la autenticación multifactor para el acceso de red a cuentas sin privilegios. (11) El sistema de información implementa la autenticación multifactor para el acceso remoto a cuentas con y sin privilegios, de modo que uno de los factores lo proporciona un dispositivo independiente del sistema al que se accede y el dispositivo cumple [asignación: requisitos de solidez del mecanismo definidos por la organización]. | Gestione el acceso a los recursos en la AWS nube asegurándose de que MFA esté habilitado para todos los usuarios de AWS Identity and Access Management (IAM) que tengan una contraseña de consola. MFAañade una capa adicional de protección además de las credenciales de inicio de sesión. Al MFA solicitarlo a los usuarios, puede reducir los incidentes relacionados con las cuentas comprometidas y evitar que usuarios no autorizados accedan a los datos confidenciales. | |
IA-2(1)(2)(11) | (1) El sistema de información implementa la autenticación multifactor para el acceso de red a cuentas con privilegios. (2) El sistema de información implementa la autenticación multifactor para el acceso de red a cuentas sin privilegios. (11) El sistema de información implementa la autenticación multifactor para el acceso remoto a cuentas con y sin privilegios, de modo que uno de los factores lo proporciona un dispositivo independiente del sistema al que se accede y el dispositivo cumple [asignación: requisitos de solidez del mecanismo definidos por la organización]. | Active esta regla para restringir el acceso a los recursos en la nube de AWS . Esta regla garantiza que la autenticación multifactorial (MFA) esté habilitada para todos los usuarios. MFAañade una capa adicional de protección además del nombre de usuario y la contraseña. Reduzca los incidentes de cuentas comprometidas exigiendo a MFA los usuarios. | |
IA-5(1)(a)(d)(e) | Para la autenticación basada en contraseñas, el sistema de información: a. Aplica una complejidad mínima de las contraseñas con [asignación: requisitos definidos por la organización en cuanto a la distinción entre mayúsculas y minúsculas, números de caracteres, mezcla de letras mayúsculas y letras minúsculas, números y caracteres especiales, incluidos los requisitos mínimos de cada tipo]; d. Aplica las restricciones de duración mínima y máxima de las contraseñas de [asignación: números definidos por la organización para una vida útil mínima y máxima]; e. Prohíbe la reutilización de contraseñas durante [asignación: número definido por la organización] generaciones. | Las identidades y las credenciales se emiten, administran y verifican en función de una política de IAM contraseñas de la organización. Cumplen o superan los requisitos establecidos en la norma NIST SP 800-63 y en el punto de referencia de seguridad de las contraseñas de Centers for Internet Security (CIS) AWS Foundations en cuanto a la seguridad de las contraseñas. Esta regla le permite configurar opcionalmente RequireUppercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireLowercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireSymbols (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireNumbers (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), MinimumPasswordLength (valor de las mejores prácticas de seguridad AWS AWS fundamentales: 14), PasswordReusePrevention (valor de las mejores prácticas de seguridad fundamentales: 24) y MaxPasswordAge (valor de las mejores prácticas de seguridad AWS fundamentales: 90) para su IAMPolítica de contraseñas. Los valores reales deben reflejar las políticas de su organización. | |
IA-5(4) | La organización emplea herramientas automatizadas para determinar si los autenticadores de contraseñas son lo suficientemente seguros como para cumplir [asignación: los requisitos definidos por la organización]. | Las identidades y las credenciales se emiten, administran y verifican en función de una política de IAM contraseñas de la organización. Cumplen o superan los requisitos establecidos en la norma NIST SP 800-63 y en el punto de referencia de seguridad de las contraseñas de Centers for Internet Security (CIS) AWS Foundations en cuanto a la seguridad de las contraseñas. Esta regla le permite configurar opcionalmente RequireUppercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireLowercaseCharacters (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireSymbols (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), RequireNumbers (valor de las mejores prácticas de seguridad AWS fundamentales: verdadero), MinimumPasswordLength (valor de las mejores prácticas de seguridad AWS AWS fundamentales: 14), PasswordReusePrevention (valor de las mejores prácticas de seguridad fundamentales: 24) y MaxPasswordAge (valor de las mejores prácticas de seguridad AWS fundamentales: 90) para su IAMPolítica de contraseñas. Los valores reales deben reflejar las políticas de su organización. | |
IA-5(7) | La organización se asegura de que los autenticadores estáticos no cifrados no estén integrados en las aplicaciones o los scripts de acceso ni se almacenen en las teclas de función. | Asegúrese de que las credenciales AWS_ACCESS_KEY_ID de autenticación AWS_SECRET_ACCESS_KEY no existan en los entornos de proyectos de AWS Codebuild. No almacene estas variables en texto sin cifrar. El almacenamiento de estas variables en texto sin cifrar provoca una exposición no intencionada de los datos y un acceso no autorizado. | |
IR-4(1) | La organización emplea mecanismos automatizados para respaldar el proceso de gestión de incidentes. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
IR-4(1) | La organización emplea mecanismos automatizados para respaldar el proceso de gestión de incidentes. | Amazon te GuardDuty ayuda a entender el impacto de un incidente mediante la clasificación de los hallazgos por gravedad: baja, media y alta. Puede utilizar estas clasificaciones para determinar las estrategias y prioridades de corrección. Esta regla le permite configurar de forma opcional los valores daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) y daysHighSev (Config Default: 1) para los hallazgos no archivados, según lo exijan las políticas de su organización. | |
IR-6(1) | La organización emplea mecanismos automatizados para ayudar a denunciar los incidentes de seguridad. | Amazon te GuardDuty ayuda a entender el impacto de un incidente mediante la clasificación de los hallazgos por gravedad: baja, media y alta. Puede utilizar estas clasificaciones para determinar las estrategias y prioridades de corrección. Esta regla le permite configurar de forma opcional los valores daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) y daysHighSev (Config Default: 1) para los hallazgos no archivados, según lo exijan las políticas de su organización. | |
IR-7(1) | La organización emplea mecanismos automatizados para aumentar la disponibilidad de la información y el apoyo relacionados con la respuesta a los incidentes. | Amazon te GuardDuty ayuda a entender el impacto de un incidente mediante la clasificación de los hallazgos por gravedad: baja, media y alta. Puede utilizar estas clasificaciones para determinar las estrategias y prioridades de corrección. Esta regla le permite configurar de forma opcional los valores daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) y daysHighSev (Config Default: 1) para los hallazgos no archivados, según lo exijan las políticas de su organización. | |
RA-5 | La organización: a. Busca vulnerabilidades en el sistema de información y en las aplicaciones alojadas [Asignación: se identifica y and/or randomly in accordance with organization-defined process] and when new vulnerabilities potentially affecting the system/applications se informa de la frecuencia definida por la organización; b. Emplea herramientas y técnicas de análisis de vulnerabilidades que facilitan la interoperabilidad entre las herramientas y automatizan partes del proceso de administración de vulnerabilidades mediante el uso de estándares para: 1. Enumerar las plataformas, los defectos del software y las configuraciones incorrectas; 2. Formatear las listas de verificación y los procedimientos de prueba; y 3. Medir el impacto de la vulnerabilidad; c. Analiza los informes de análisis de vulnerabilidades y los resultados de las evaluaciones de control de seguridad; d. Corrige las vulnerabilidades legítimas [asignación: tiempos de respuesta definidos por la organización], de acuerdo con una evaluación organizativa del riesgo; y e. Comparte la información obtenida del proceso de análisis de vulnerabilidades y las evaluaciones de control de seguridad con [asignación: personal o roles definidos por la organización] para ayudar a eliminar vulnerabilidades similares en otros sistemas de información (es decir, debilidades o deficiencias sistémicas). | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
RA-5 | La organización: a. Realiza escaneos en busca de vulnerabilidades en el sistema de información y en las aplicaciones alojadas [Tarea: and/or randomly in accordance with organization-defined process] and when new vulnerabilities potentially affecting the system/applications se identifica y notifica la frecuencia definida por la organización; b. Emplea herramientas y técnicas de análisis de vulnerabilidades que facilitan la interoperabilidad entre las herramientas y automatizan partes del proceso de administración de vulnerabilidades mediante el uso de estándares para: 1. Enumerar las plataformas, los defectos del software y las configuraciones incorrectas; 2. Formatear las listas de verificación y los procedimientos de prueba; y 3. Medir el impacto de la vulnerabilidad; c. Analiza los informes de análisis de vulnerabilidades y los resultados de las evaluaciones de control de seguridad; d. Corrige las vulnerabilidades legítimas [asignación: tiempos de respuesta definidos por la organización], de acuerdo con una evaluación organizativa del riesgo; y e. Comparte la información obtenida del proceso de análisis de vulnerabilidades y las evaluaciones de control de seguridad con [asignación: personal o roles definidos por la organización] para ayudar a eliminar vulnerabilidades similares en otros sistemas de información (es decir, debilidades o deficiencias sistémicas). | Amazon te GuardDuty ayuda a entender el impacto de un incidente mediante la clasificación de los hallazgos por gravedad: baja, media y alta. Puede utilizar estas clasificaciones para determinar las estrategias y prioridades de corrección. Esta regla le permite configurar de forma opcional los valores daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) y daysHighSev (Config Default: 1) para los hallazgos no archivados, según lo exijan las políticas de su organización. | |
SA-3(a) | La organización: a. Administra el sistema de información mediante [asignación: el ciclo de vida de desarrollo del sistema definido por la organización] que incorpora consideraciones de seguridad de la información. | Asegúrese de que las credenciales AWS_ACCESS_KEY_ID de autenticación AWS_SECRET_ACCESS_KEY no existan en los entornos de proyectos de AWS Codebuild. No almacene estas variables en texto sin cifrar. El almacenamiento de estas variables en texto sin cifrar provoca una exposición no intencionada de los datos y un acceso no autorizado. | |
SA-3(a) | La organización: a. Administra el sistema de información mediante [asignación: el ciclo de vida de desarrollo del sistema definido por la organización] que incorpora consideraciones de seguridad de la información. | Es posible realizar un inventario de las plataformas y aplicaciones de software de la organización mediante la administración de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) con AWS Systems Manager. Use AWS Systems Manager para proporcionar configuraciones detalladas del sistema, niveles de parches del sistema operativo, nombre y tipo de servicios, instalaciones de software, nombre de la aplicación, editor y versión, y otros detalles sobre su entorno. | |
SA-3(a) | La organización: a. Administra el sistema de información mediante [asignación: el ciclo de vida de desarrollo del sistema definido por la organización] que incorpora consideraciones de seguridad de la información. | Asegúrese de que el repositorio fuente GitHub o el de Bitbucket URL no contengan tokens de acceso personales ni credenciales de inicio de sesión en los entornos de proyectos de Codebuild. AWS OAuthUtilízalos en lugar de los tokens de acceso personales o las credenciales de inicio de sesión para conceder la autorización de acceso a los repositorios de Bitbucket GitHub . | |
SA-10 | La organización exige al desarrollador del sistema de información, del componente del sistema o del servicio del sistema de información que: a. Gestione la configuración durante el [selección (ona o varias opciones): el diseño, el desarrollo, la implementación y el funcionamiento] del sistema, componente o servicio; b. Documente, administre y controle la integridad de los cambios en [asignación: elementos de la configuración definidos por la organización en el marco de la gestión de la configuración]; c. Implemente únicamente los cambios aprobados por la organización en el sistema, componente o servicio; d. Documente los cambios aprobados en el sistema, componente o servicio y los posibles impactos de dichos cambios en la seguridad; y e. Realice un seguimiento de los defectos de seguridad y de su resolución en el sistema, componente o servicio y notifique los resultados [asignación: al personal definido por la organización]. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
SA-10 | La organización exige al desarrollador del sistema de información, del componente del sistema o del servicio del sistema de información que: a. Gestione la configuración durante el [selección (ona o varias opciones): el diseño, el desarrollo, la implementación y el funcionamiento] del sistema, componente o servicio; b. Documente, administre y controle la integridad de los cambios en [asignación: elementos de la configuración definidos por la organización en el marco de la gestión de la configuración]; c. Implemente únicamente los cambios aprobados por la organización en el sistema, componente o servicio; d. Documente los cambios aprobados en el sistema, componente o servicio y los posibles impactos de dichos cambios en la seguridad; y e. Realice un seguimiento de los defectos de seguridad y de su resolución en el sistema, componente o servicio y notifique los resultados [asignación: al personal definido por la organización]. | Amazon te GuardDuty ayuda a entender el impacto de un incidente mediante la clasificación de los hallazgos por gravedad: baja, media y alta. Puede utilizar estas clasificaciones para determinar las estrategias y prioridades de corrección. Esta regla le permite configurar de forma opcional los valores daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) y daysHighSev (Config Default: 1) para los hallazgos no archivados, según lo exijan las políticas de su organización. | |
SA-10 | La organización exige al desarrollador del sistema de información, del componente del sistema o del servicio del sistema de información que: a. Gestione la configuración durante el [selección (ona o varias opciones): el diseño, el desarrollo, la implementación y el funcionamiento] del sistema, componente o servicio; b. Documente, administre y controle la integridad de los cambios en [asignación: elementos de la configuración definidos por la organización en el marco de la gestión de la configuración]; c. Implemente únicamente los cambios aprobados por la organización en el sistema, componente o servicio; d. Documente los cambios aprobados en el sistema, componente o servicio y los posibles impactos de dichos cambios en la seguridad; y e. Realice un seguimiento de los defectos de seguridad y de su resolución en el sistema, componente o servicio y notifique los resultados [asignación: al personal definido por la organización]. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
SA-10 | La organización exige al desarrollador del sistema de información, del componente del sistema o del servicio del sistema de información que: a. Gestione la configuración durante el [selección (ona o varias opciones): el diseño, el desarrollo, la implementación y el funcionamiento] del sistema, componente o servicio; b. Documente, administre y controle la integridad de los cambios en [asignación: elementos de la configuración definidos por la organización en el marco de la gestión de la configuración]; c. Implemente únicamente los cambios aprobados por la organización en el sistema, componente o servicio; d. Documente los cambios aprobados en el sistema, componente o servicio y los posibles impactos de dichos cambios en la seguridad; y e. Realice un seguimiento de los defectos de seguridad y de su resolución en el sistema, componente o servicio y notifique los resultados [asignación: al personal definido por la organización]. | Es posible realizar un inventario de las plataformas y aplicaciones de software de la organización mediante la administración de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) con AWS Systems Manager. Use AWS Systems Manager para proporcionar configuraciones detalladas del sistema, niveles de parches del sistema operativo, nombre y tipo de servicios, instalaciones de software, nombre de la aplicación, editor y versión, y otros detalles sobre su entorno. | |
SC-2 | El sistema de información separa la funcionalidad del usuario (incluidos los servicios de la interfaz de usuario) de la funcionalidad de administración del sistema de información. | AWS Identity and Access Management (IAM) puede ayudarle a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, garantizando que IAM los grupos tengan al menos un usuario. Una forma de incorporar privilegios mínimos es colocar a los usuarios en grupos en función de los permisos o funciones laborales asociados. | |
SC-2 | El sistema de información separa la funcionalidad del usuario (incluidos los servicios de la interfaz de usuario) de la funcionalidad de administración del sistema de información. | AWS Identity and Access Management (IAM) puede ayudarlo a incorporar los principios de privilegios mínimos y separación de funciones en los permisos y autorizaciones de acceso, impidiendo que las políticas contengan «Efecto»: «Permitir» con «Acción»: «*» en lugar de «Recurso»: «*». Permitir que los usuarios tengan más privilegios de los necesarios para completar una tarea puede infringir el principio de privilegio mínimo y la separación de funciones. | |
SC-4 | El sistema de información impide la transferencia de información no autorizada e involuntaria a través de los recursos compartidos del sistema. | Esta regla garantiza que los volúmenes de Amazon Elastic Block Store que están adjuntos a las instancias de Amazon Elastic Compute Cloud (AmazonEC2) se marquen para su eliminación cuando se cierre una instancia. Si un EBS volumen de Amazon no se elimina al finalizar la instancia a la que está adjunto, podría infringir el concepto de funcionalidad mínima. | |
SC-5 | El sistema de información protege o limita los efectos de los siguientes tipos de ataques de denegación de servicio: [asignación: tipos de ataques de denegación de servicio definidos por la organización o referencias a las fuentes de dicha información] mediante la aplicación de [asignación: medidas de seguridad definidas por la organización]. | Las comprobaciones de estado de Elastic Load Balancer (ELB) para los grupos de Auto Scaling de Amazon Elastic Compute Cloud EC2 (Amazon) permiten mantener una capacidad y disponibilidad adecuadas. El balanceador de cargas envía pings, intenta establecer conexiones o envía solicitudes periódicamente para probar el estado de las EC2 instancias de Amazon en un grupo de autoscalamiento. Si una instancia no informa, el tráfico se envía a una nueva EC2 instancia de Amazon. | |
SC-5 | El sistema de información protege o limita los efectos de los siguientes tipos de ataques de denegación de servicio: [asignación: tipos de ataques de denegación de servicio definidos por la organización o referencias a las fuentes de dicha información] mediante la aplicación de [asignación: medidas de seguridad definidas por la organización]. | El escalado automático de Amazon DynamoDB AWS usa el servicio Application Auto Scaling para ajustar la capacidad de rendimiento aprovisionada para que responda automáticamente a los patrones de tráfico reales. Esto permite a una tabla o índice secundario global incrementar su capacidad de lectura y escritura aprovisionada para gestionar incrementos repentinos del tráfico sin limitaciones. | |
SC-5 | El sistema de información protege o limita los efectos de los siguientes tipos de ataques de denegación de servicio: [asignación: tipos de ataques de denegación de servicio definidos por la organización o referencias a las fuentes de dicha información] mediante la aplicación de [asignación: medidas de seguridad definidas por la organización]. | La compatibilidad con zonas de disponibilidad múltiples (Multi-AZ) de Amazon Relational Database Service (RDSAmazon) mejora la disponibilidad y durabilidad de las instancias de bases de datos. Al aprovisionar una instancia de base de datos Multi-AZ, Amazon crea RDS automáticamente una instancia de base de datos principal y replica los datos de forma sincrónica en una instancia en espera situada en una zona de disponibilidad diferente. Cada zona de disponibilidad se ejecuta en su propia infraestructura independiente y físicamente distinta, y está diseñada para ser altamente fiable. En caso de que se produzca un fallo en la infraestructura, Amazon RDS realiza una conmutación por error automática a la unidad en espera para que pueda reanudar las operaciones de la base de datos en cuanto se complete la conmutación por error. | |
SC-5 | El sistema de información protege o limita los efectos de los siguientes tipos de ataques de denegación de servicio: [asignación: tipos de ataques de denegación de servicio definidos por la organización o referencias a las fuentes de dicha información] mediante la aplicación de [asignación: medidas de seguridad definidas por la organización]. | La compatibilidad con zonas de disponibilidad múltiples (Multi-AZ) de Amazon Relational Database Service (RDSAmazon) mejora la disponibilidad y durabilidad de las instancias de bases de datos. Al aprovisionar una instancia de base de datos Multi-AZ, Amazon crea RDS automáticamente una instancia de base de datos principal y replica los datos de forma sincrónica en una instancia en espera situada en una zona de disponibilidad diferente. Cada zona de disponibilidad se ejecuta en su propia infraestructura independiente y físicamente distinta, y está diseñada para ser altamente fiable. En caso de que se produzca un fallo en la infraestructura, Amazon RDS realiza una conmutación por error automática a la unidad en espera para que pueda reanudar las operaciones de la base de datos en cuanto se complete la conmutación por error. | |
SC-5 | El sistema de información protege o limita los efectos de los siguientes tipos de ataques de denegación de servicio: [asignación: tipos de ataques de denegación de servicio definidos por la organización o referencias a las fuentes de dicha información] mediante la aplicación de [asignación: medidas de seguridad definidas por la organización]. | La replicación entre regiones () de Amazon Simple Storage Service CRR (Amazon S3) permite mantener una capacidad y disponibilidad adecuadas. CRRpermite la copia automática y asíncrona de objetos en los buckets de Amazon S3 para garantizar que se mantenga la disponibilidad de los datos. | |
SC-5 | El sistema de información protege o limita los efectos de los siguientes tipos de ataques de denegación de servicio: [asignación: tipos de ataques de denegación de servicio definidos por la organización o referencias a las fuentes de dicha información] mediante la aplicación de [asignación: medidas de seguridad definidas por la organización]. | Habilite el equilibrio de carga entre zonas para sus Elastic Load Balancers (ELBs) para ayudar a mantener la capacidad y la disponibilidad adecuadas. El equilibrio de carga entre zonas reduce la necesidad de mantener automáticamente cantidades equivalentes de instancias en cada zona de disponibilidad habilitada. También mejora la capacidad de la aplicación para gestionar la pérdida de una o más instancias. | |
SC-5 | El sistema de información protege o limita los efectos de los siguientes tipos de ataques de denegación de servicio: [asignación: tipos de ataques de denegación de servicio definidos por la organización o referencias a las fuentes de dicha información] mediante la aplicación de [asignación: medidas de seguridad definidas por la organización]. | Asegúrese de que las instancias de Amazon Relational Database Service (RDSAmazon) tengan habilitada la protección de eliminación. Usa la protección de eliminación para evitar que tus RDS instancias de Amazon se eliminen de forma accidental o malintencionada, lo que puede provocar la pérdida de disponibilidad de tus aplicaciones. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de Amazon Elastic Compute Cloud (AmazonEC2). EC2Las instancias de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Para ayudar a proteger los datos en tránsito, asegúrese de que sus depósitos de Amazon Simple Storage Service (Amazon S3) requieran solicitudes para usar Secure Socket Layer (). SSL Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Asegúrese de que sus clústeres de Amazon Redshift requieran el SSL cifradoTLS/para conectarse a SQL los clientes. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Dado que pueden existir datos confidenciales, para ayudar a proteger los datos en tránsito, debe asegurarse de que el cifrado esté habilitado para su Elastic Load Balancing. Use AWS Certificate Manager para administrar, aprovisionar e implementar TLS certificados SSL públicos y privados con AWS servicios y recursos internos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Para ayudar a proteger los datos en tránsito, asegúrese de que su Application Load Balancer redirija automáticamente las solicitudes no cifradas HTTP a. HTTPS Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Asegúrese de que sus Elastic Load Balancers (ELBs) estén configurados con nuestros SSL oyentesHTTPS. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Para facilitar el registro y la supervisión en su entorno, habilite el registro AWS WAF (V2) en la web regional y global. ACLs AWS WAFEl registro proporciona información detallada sobre el tráfico que analiza su webACL. Los registros registran la hora en que se AWS WAF recibió la solicitud de su AWS recurso, la información sobre la solicitud y una acción para la regla según la cual cada solicitud coincidió. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Implemente instancias de Amazon Elastic Compute Cloud (AmazonEC2) en una Amazon Virtual Private Cloud (AmazonVPC) para permitir una comunicación segura entre una instancia y otros servicios de AmazonVPC, sin necesidad de una puerta de enlace, NAT dispositivo o VPN conexión a Internet. Todo el tráfico permanece seguro dentro de la AWS nube. Debido a su aislamiento lógico, los dominios que residen en ellos anAmazon VPC tienen un nivel de seguridad adicional en comparación con los dominios que utilizan puntos finales públicos. Asigna EC2 instancias de Amazon a un Amazon VPC para gestionar correctamente el acceso. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos de la AWS nube asegurándose de que las pasarelas de Internet solo estén conectadas a Amazon Virtual Private Cloud (AmazonVPC) autorizada. Las pasarelas de Internet permiten el acceso bidireccional a Internet desde y hacia Amazon, VPC lo que puede provocar un acceso no autorizado a los recursos de AmazonVPC. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de DMS replicación. DMSlas instancias de replicación pueden contener información confidencial y dichas cuentas requieren un control de acceso. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a la AWS nube asegurándose de que EBS las instantáneas no se puedan restaurar públicamente. EBSLas instantáneas de volumen pueden contener información confidencial y estas cuentas requieren un control de acceso. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a la AWS nube asegurándose de que los dominios de Amazon OpenSearch OpenSearch Service (Service) estén dentro de una Amazon Virtual Private Cloud (AmazonVPC). Un dominio de OpenSearch servicio dentro de un Amazon VPC permite una comunicación segura entre el OpenSearch Servicio y otros servicios dentro del Amazon VPC sin necesidad de una puerta de enlace, NAT dispositivo o VPN conexión a Internet. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a los nodos maestros del EMR clúster de Amazon. Los nodos maestros EMR del clúster de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2) pueden ayudar a administrar el acceso a la red al proporcionar un filtrado estatal del tráfico de red de entrada y salida a los recursos. AWS Al no permitir el tráfico de entrada (o el tráfico remoto) desde 0.0.0.0/0 al puerto 22 en sus recursos, podrá restringir el acceso remoto. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a las funciones de AWS Lambda. El acceso público puede degradar la disponibilidad de los recursos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Implemente funciones de AWS Lambda en una Amazon Virtual Private Cloud VPC (Amazon) para una comunicación segura entre una función y otros servicios de Amazon. VPC Con esta configuración, no se requiere una puerta de enlace, NAT dispositivo o VPN conexión a Internet. Todo el tráfico permanece de forma segura en la AWS nube. Debido a su aislamiento lógico, los dominios que residen en Amazon VPC tienen una capa de seguridad adicional en comparación con los dominios que utilizan puntos de enlace públicos. Para administrar correctamente el acceso, las funciones de AWS Lambda deben asignarse a. VPC | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información confidencial, y dichas cuentas requieren principios y control de acceso. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información y principios confidenciales, y dichas cuentas requieren control de acceso. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los clústeres de Amazon Redshift no sean públicos. Los clústeres de Amazon Redshift pueden contener información confidencial y principios. Además dichas cuentas requieren control de acceso. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los puertos comunes estén restringidos en los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2). No restringir el acceso a los puertos a solamente fuentes fiables puede afectar a la disponibilidad, integridad y confidencialidad de los sistemas. Esta regla le permite configurar opcionalmente de blockedPort 1 a blockedPort 5 parámetros (Config Defaults: 20,21,3389,3306,4333). Los valores reales deben reflejar las políticas de su organización. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las SageMaker libretas de Amazon no permitan el acceso directo a Internet. Al impedir el acceso directo a internet, puede evitar que usuarios no autorizados accedan a los datos confidenciales. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2) pueden ayudar a administrar el acceso a la red al proporcionar un filtrado estatal del tráfico de red de entrada y salida a los recursos. AWS Restringir todo el tráfico en el grupo de seguridad predeterminado ayuda a restringir el acceso remoto a los recursos. AWS | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Ensure AWS WAF está activado en Elastic Load Balancers (ELB) para ayudar a proteger las aplicaciones web. A WAF ayuda a proteger sus aplicaciones web o APIs contra las vulnerabilidades web más comunes. Estas vulnerabilidades de la web pueden afectar a la disponibilidad, comprometer la seguridad o consumir recursos excesivos en su entorno. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Administre el acceso a la AWS nube habilitando s3_ bucket_policy_grantee_check. Esta regla comprueba que el acceso otorgado por el bucket de Amazon S3 esté restringido por cualquiera de AWS los principales, usuarios federados, directores de servicio, direcciones IP o Amazon Virtual Private Cloud (AmazonVPC) IDs que usted proporcione. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a los depósitos de Amazon Simple Storage Service (Amazon S3). Esta regla ayuda a proteger los datos confidenciales de usuarios remotos no autorizados al impedir el acceso público. Esta regla le permite configurar opcionalmente los restrictPublicBuckets parámetros ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True), blockPublicAcls (Config Default: True) y (Config Default: True). Los valores reales deben reflejar las políticas de su organización. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los puertos comunes estén restringidos en los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2). No restringir el acceso a los puertos a solamente fuentes fiables puede afectar a la disponibilidad, integridad y confidencialidad de los sistemas. Al restringir el acceso a los recursos dentro de un grupo de seguridad desde internet (0.0.0.0/0), se puede controlar el acceso remoto a los sistemas internos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Asegúrese de que sus Elastic Load Balancers (ELB) estén configurados para eliminar los encabezados http. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-7 | El sistema de información: a. Monitorea y controla las comunicaciones en el límite externo del sistema y en los límites internos clave dentro del sistema; b. Implementa subredes para los componentes del sistema de acceso público que están [selección: física o lógicamente] separados de las redes organizativas internas; y c. Se conecta a redes o sistemas de información externos únicamente a través de interfaces administradas que constan de dispositivos de protección perimetral dispuestos de acuerdo con una arquitectura de seguridad organizativa. | Asegúrese de que el node-to-node cifrado OpenSearch de Amazon Service esté activado. Node-to-nodeel cifrado permite el cifrado TLS 1.2 para todas las comunicaciones dentro de Amazon Virtual Private Cloud (AmazonVPC). Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Implemente instancias de Amazon Elastic Compute Cloud (AmazonEC2) en una Amazon Virtual Private Cloud (AmazonVPC) para permitir una comunicación segura entre una instancia y otros servicios de AmazonVPC, sin necesidad de una puerta de enlace, NAT dispositivo o VPN conexión a Internet. Todo el tráfico permanece seguro dentro de la AWS nube. Debido a su aislamiento lógico, los dominios que residen en ellos anAmazon VPC tienen un nivel de seguridad adicional en comparación con los dominios que utilizan puntos finales públicos. Asigna EC2 instancias de Amazon a un Amazon VPC para gestionar correctamente el acceso. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos de la AWS nube asegurándose de que las pasarelas de Internet solo estén conectadas a Amazon Virtual Private Cloud (AmazonVPC) autorizada. Las pasarelas de Internet permiten el acceso bidireccional a Internet desde y hacia Amazon, VPC lo que puede provocar un acceso no autorizado a los recursos de AmazonVPC. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de DMS replicación. DMSlas instancias de replicación pueden contener información confidencial y dichas cuentas requieren un control de acceso. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a la AWS nube asegurándose de que EBS las instantáneas no se puedan restaurar públicamente. EBSLas instantáneas de volumen pueden contener información confidencial y estas cuentas requieren un control de acceso. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a las instancias de Amazon Elastic Compute Cloud (AmazonEC2). EC2Las instancias de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a la AWS nube asegurándose de que los dominios de Amazon OpenSearch OpenSearch Service (Service) estén dentro de una Amazon Virtual Private Cloud (AmazonVPC). Un dominio de OpenSearch servicio dentro de un Amazon VPC permite una comunicación segura entre el OpenSearch Servicio y otros servicios dentro del Amazon VPC sin necesidad de una puerta de enlace, NAT dispositivo o VPN conexión a Internet. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a la AWS nube asegurándose de que no se pueda acceder públicamente a los nodos maestros del EMR clúster de Amazon. Los nodos maestros EMR del clúster de Amazon pueden contener información confidencial y es necesario controlar el acceso a dichas cuentas. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2) pueden ayudar a administrar el acceso a la red al proporcionar un filtrado estatal del tráfico de red de entrada y salida a los recursos. AWS Al no permitir el tráfico de entrada (o el tráfico remoto) desde 0.0.0.0/0 al puerto 22 en sus recursos, podrá restringir el acceso remoto. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a las funciones de AWS Lambda. El acceso público puede degradar la disponibilidad de los recursos. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Implemente funciones de AWS Lambda en una Amazon Virtual Private Cloud VPC (Amazon) para una comunicación segura entre una función y otros servicios de Amazon. VPC Con esta configuración, no se requiere una puerta de enlace, NAT dispositivo o VPN conexión a Internet. Todo el tráfico permanece de forma segura en la AWS nube. Debido a su aislamiento lógico, los dominios que residen en Amazon VPC tienen una capa de seguridad adicional en comparación con los dominios que utilizan puntos de enlace públicos. Para administrar correctamente el acceso, las funciones de AWS Lambda deben asignarse a. VPC | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información confidencial, y dichas cuentas requieren principios y control de acceso. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las instancias de Amazon Relational Database Service (RDSAmazon) no sean públicas. Las instancias RDS de bases de datos de Amazon pueden contener información y principios confidenciales, y dichas cuentas requieren control de acceso. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los clústeres de Amazon Redshift no sean públicos. Los clústeres de Amazon Redshift pueden contener información confidencial y principios. Además dichas cuentas requieren control de acceso. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los puertos comunes estén restringidos en los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2). No restringir el acceso a los puertos a solamente fuentes fiables puede afectar a la disponibilidad, integridad y confidencialidad de los sistemas. Esta regla le permite configurar opcionalmente de blockedPort 1 a blockedPort 5 parámetros (Config Defaults: 20,21,3389,3306,4333). Los valores reales deben reflejar las políticas de su organización. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que no se pueda acceder públicamente a los depósitos de Amazon Simple Storage Service (Amazon S3). Esta regla ayuda a proteger los datos confidenciales de usuarios remotos no autorizados al impedir el acceso público. Esta regla le permite configurar opcionalmente los restrictPublicBuckets parámetros ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True), blockPublicAcls (Config Default: True) y (Config Default: True). Los valores reales deben reflejar las políticas de su organización. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Administre el acceso a la AWS nube habilitando s3_ bucket_policy_grantee_check. Esta regla comprueba que el acceso otorgado por el bucket de Amazon S3 esté restringido por cualquiera de AWS los principales, usuarios federados, directores de servicio, direcciones IP o Amazon Virtual Private Cloud (AmazonVPC) IDs que usted proporcione. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos de la AWS nube permitiendo que solo los usuarios, procesos y dispositivos autorizados accedan a los depósitos de Amazon Simple Storage Service (Amazon S3). La administración del acceso debe ser coherente con la clasificación de los datos. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que las SageMaker libretas de Amazon no permitan el acceso directo a Internet. Al impedir el acceso directo a internet, puede evitar que usuarios no autorizados accedan a los datos confidenciales. | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2) pueden ayudar a administrar el acceso a la red al proporcionar un filtrado estatal del tráfico de red de entrada y salida a los recursos. AWS Restringir todo el tráfico en el grupo de seguridad predeterminado ayuda a restringir el acceso remoto a los recursos. AWS | |
SC-7(3) | La organización limita el número de conexiones de red externas al sistema de información. | Gestione el acceso a los recursos en la AWS nube asegurándose de que los puertos comunes estén restringidos en los grupos de seguridad de Amazon Elastic Compute Cloud (AmazonEC2). No restringir el acceso a los puertos a solamente fuentes fiables puede afectar a la disponibilidad, integridad y confidencialidad de los sistemas. Al restringir el acceso a los recursos dentro de un grupo de seguridad desde internet (0.0.0.0/0), se puede controlar el acceso remoto a los sistemas internos. | |
SC-8 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de la información transmitida. | Para ayudar a proteger los datos en tránsito, asegúrese de que su Application Load Balancer redirija automáticamente las solicitudes no cifradas HTTP a. HTTPS Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de la información transmitida. | Asegúrese de que sus Elastic Load Balancers (ELB) estén configurados para eliminar los encabezados http. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de la información transmitida. | Asegúrese de que el node-to-node cifrado OpenSearch de Amazon Service esté activado. Node-to-nodeel cifrado permite el cifrado TLS 1.2 para todas las comunicaciones dentro de Amazon Virtual Private Cloud (AmazonVPC). Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de la información transmitida. | Asegúrese de que sus Elastic Load Balancers (ELBs) estén configurados con nuestros SSL oyentesHTTPS. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de la información transmitida. | Asegúrese de que sus clústeres de Amazon Redshift requieran el SSL cifradoTLS/para conectarse a SQL los clientes. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de la información transmitida. | Para ayudar a proteger los datos en tránsito, asegúrese de que sus depósitos de Amazon Simple Storage Service (Amazon S3) requieran solicitudes para usar Secure Socket Layer (). SSL Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de la información transmitida. | Dado que pueden existir datos confidenciales, para ayudar a proteger los datos en tránsito, debe asegurarse de que el cifrado esté habilitado para su Elastic Load Balancing. Use AWS Certificate Manager para administrar, aprovisionar e implementar TLS certificados SSL públicos y privados con AWS servicios y recursos internos. | |
SC-8(1) | El sistema de información implementa mecanismos criptográficos para [seleccionar (una o más): impedir la divulgación no autorizada de información; detectar cambios en la información] durante la transmisión, a menos que esté protegida de otra manera con [asignación: protecciones físicas alternativas definidas por la organización]. | Para ayudar a proteger los datos en tránsito, asegúrese de que su Application Load Balancer redirija automáticamente las solicitudes no cifradas HTTP a. HTTPS Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8(1) | El sistema de información implementa mecanismos criptográficos para [seleccionar (una o más): impedir la divulgación no autorizada de información; detectar cambios en la información] durante la transmisión, a menos que esté protegida de otra manera con [asignación: protecciones físicas alternativas definidas por la organización]. | Asegúrese de que sus Elastic Load Balancers (ELB) estén configurados para eliminar los encabezados http. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8(1) | El sistema de información implementa mecanismos criptográficos para [seleccionar (una o más): impedir la divulgación no autorizada de información; detectar cambios en la información] durante la transmisión, a menos que esté protegida de otra manera con [asignación: protecciones físicas alternativas definidas por la organización]. | Asegúrese de que el node-to-node cifrado OpenSearch de Amazon Service esté activado. Node-to-nodeel cifrado permite el cifrado TLS 1.2 para todas las comunicaciones dentro de Amazon Virtual Private Cloud (AmazonVPC). Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8(1) | El sistema de información implementa mecanismos criptográficos para [seleccionar (una o más): impedir la divulgación no autorizada de información; detectar cambios en la información] durante la transmisión, a menos que esté protegida de otra manera con [asignación: protecciones físicas alternativas definidas por la organización]. | Asegúrese de que sus Elastic Load Balancers (ELBs) estén configurados con nuestros SSL oyentesHTTPS. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8(1) | El sistema de información implementa mecanismos criptográficos para [seleccionar (una o más): impedir la divulgación no autorizada de información; detectar cambios en la información] durante la transmisión, a menos que esté protegida de otra manera con [asignación: protecciones físicas alternativas definidas por la organización]. | Asegúrese de que sus clústeres de Amazon Redshift requieran el SSL cifradoTLS/para conectarse a SQL los clientes. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8(1) | El sistema de información implementa mecanismos criptográficos para [seleccionar (una o más): impedir la divulgación no autorizada de información; detectar cambios en la información] durante la transmisión, a menos que esté protegida de otra manera con [asignación: protecciones físicas alternativas definidas por la organización]. | Para ayudar a proteger los datos en tránsito, asegúrese de que sus depósitos de Amazon Simple Storage Service (Amazon S3) requieran solicitudes para usar Secure Socket Layer (). SSL Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-8(1) | El sistema de información implementa mecanismos criptográficos para [seleccionar (una o más): impedir la divulgación no autorizada de información; detectar cambios en la información] durante la transmisión, a menos que esté protegida de otra manera con [asignación: protecciones físicas alternativas definidas por la organización]. | Dado que pueden existir datos confidenciales, para ayudar a proteger los datos en tránsito, debe asegurarse de que el cifrado esté habilitado para su Elastic Load Balancing. Use AWS Certificate Manager para administrar, aprovisionar e implementar TLS certificados SSL públicos y privados con AWS servicios y recursos internos. | |
SC-12 | La organización establece y administra las claves criptográficas para la criptografía requerida empleada en el sistema de información de acuerdo con [asignación: requisitos definidos por la organización para la generación, distribución, almacenamiento, acceso y destrucción de claves]. | Habilite la rotación de claves para garantizar que las claves se roten una vez que hayan alcanzado el final de su período criptográfico. | |
SC-12 | La organización establece y administra las claves criptográficas para la criptografía requerida empleada en el sistema de información de acuerdo con [asignación: requisitos definidos por la organización para la generación, distribución, almacenamiento, acceso y destrucción de claves]. | Asegúrese de que la integridad de la red esté protegida asegurándose de que los certificados X509 sean emitidos por. AWS ACM Estos certificados deben ser válidos y estar vigentes. Esta regla requiere un valor para daysToExpiration (valor de prácticas recomendadas de seguridad AWS fundamentales: 90). El valor real debe reflejar las políticas de su organización. | |
SC-12 | La organización establece y administra las claves criptográficas para la criptografía requerida empleada en el sistema de información de acuerdo con [asignación: requisitos definidos por la organización para la generación, distribución, almacenamiento, acceso y destrucción de claves]. | Para ayudar a proteger los datos en reposo, asegúrese de que las claves maestras del cliente (CMKs) necesarias no estén programadas para su eliminación en el Servicio de administración de AWS claves ()AWS KMS. Puesto que a veces es necesario eliminar las claves, esta regla ayuda a comprobar todas las claves cuyo borrado está programado para comprobar si alguna está ahí por error. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Dado que pueden existir datos confidenciales, para ayudar a proteger los datos en tránsito, debe asegurarse de que el cifrado esté habilitado para su Elastic Load Balancing. Use AWS Certificate Manager para administrar, aprovisionar e implementar TLS certificados SSL públicos y privados con AWS servicios y recursos internos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos en tránsito, asegúrese de que su Application Load Balancer redirija automáticamente las solicitudes no cifradas HTTP a. HTTPS Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté activado en la memoria caché de la etapa API Gateway. Como se pueden capturar datos confidenciales con API este método, habilite el cifrado en reposo para ayudar a proteger esos datos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Como es posible que existan datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrate de que el cifrado esté activado en tus AWS CloudTrail registros. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos confidenciales en reposo, asegúrate de que el cifrado esté activado en tus Amazon CloudWatch Log Groups. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Dado que pueden existir datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté habilitado en su Amazon Elastic File System (EFS). | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Como pueden existir datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrate de que el cifrado esté habilitado para tus dominios de Amazon OpenSearch OpenSearch Service (Servicio). | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Dado que pueden existir datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté habilitado para los volúmenes de Amazon Elastic Block Store (AmazonEBS). | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté habilitado para sus instancias de Amazon Relational Database Service (RDSAmazon). Dado que los datos confidenciales pueden estar en reposo en RDS las instancias de Amazon, habilite el cifrado en reposo para ayudar a proteger esos datos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para proteger los datos en reposo, asegúrese de que el cifrado esté activado en los clústeres de Amazon Redshift. También debe asegurarse de que las configuraciones necesarias se implementen en los clústeres de Amazon Redshift. El registro de auditoría debería habilitarse para proporcionar información acerca de las conexiones y las actividades de usuario en la base de datos. Esta regla requiere que se establezca un valor para clusterDbEncrypted (Config Default:TRUE) y loggingEnabled (Config Default:TRUE). Los valores reales deben reflejar las políticas de su organización. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Asegúrese de que sus clústeres de Amazon Redshift requieran el SSL cifradoTLS/para conectarse a SQL los clientes. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos en reposo, asegúrese de habilitar el cifrado para los buckets de Amazon Simple Storage Service (Amazon S3). Puesto que puede haber datos confidenciales en reposo en los buckets de S3, habilite el cifrado para protegerlos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos en tránsito, asegúrese de que sus depósitos de Amazon Simple Storage Service (Amazon S3) requieran solicitudes para usar Secure Socket Layer (). SSL Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado con el Servicio de administración de AWS claves (AWS KMS) esté habilitado en su terminal. SageMaker Como los datos confidenciales pueden estar en reposo en el SageMaker punto final, habilite el cifrado en reposo para ayudar a proteger esos datos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado con el Servicio de administración de AWS claves (AWS KMS) esté activado en su portátil. SageMaker Como los datos confidenciales pueden estar en reposo en el SageMaker portátil, habilite el cifrado en reposo para ayudar a proteger esos datos. | |
SC-13 | El sistema de información implementa [asignación: usos criptográficos definidos por la organización y tipo de criptografía requerida para cada uso] de conformidad con las leyes federales, órdenes ejecutivas, directivas, políticas, reglamentos y estándares aplicables. | Para ayudar a proteger los datos en reposo, asegúrese de que sus temas de Amazon Simple Notification Service (AmazonSNS) requieran cifrado mediante AWS Key Management Service (AWS KMS). Puesto que puede haber datos confidenciales en reposo en los mensajes publicados, habilite el cifrado en reposo para ayudar a protegerlos. | |
SC-13 | El sistema de información implementa una criptografía FIPS validada o NSA aprobada de conformidad con las leyes federales, las órdenes ejecutivas, las directivas, las políticas, los reglamentos y los estándares aplicables. | Asegúrese de que el cifrado esté habilitado para las tablas de Amazon DynamoDB. Puesto que puede haber datos confidenciales en reposo en estas tablas, habilite el cifrado en reposo para ayudar a protegerlos. De forma predeterminada, las tablas de DynamoDB se AWS cifran con una clave maestra del cliente (). CMK | |
SC-23 | El sistema de información protege la autenticidad de las sesiones de comunicación. | Para ayudar a proteger los datos en tránsito, asegúrese de que su Application Load Balancer redirija automáticamente las solicitudes no cifradas HTTP a. HTTPS Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-23 | El sistema de información protege la autenticidad de las sesiones de comunicación. | Asegúrese de que sus Elastic Load Balancers (ELB) estén configurados para eliminar los encabezados http. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-23 | El sistema de información protege la autenticidad de las sesiones de comunicación. | Asegúrese de que sus Elastic Load Balancers (ELBs) estén configurados con nuestros SSL oyentesHTTPS. Puesto que puede haber datos confidenciales, habilite el cifrado en tránsito para proteger esos datos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté activado en la memoria caché de la etapa API Gateway. Como se pueden capturar datos confidenciales con API este método, habilite el cifrado en reposo para ayudar a proteger esos datos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Como es posible que existan datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrate de que el cifrado esté activado en tus AWS CloudTrail registros. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos confidenciales en reposo, asegúrate de que el cifrado esté activado en tus Amazon CloudWatch Log Groups. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Dado que pueden existir datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté habilitado en su Amazon Elastic File System (EFS). | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Como pueden existir datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrate de que el cifrado esté habilitado para tus dominios de Amazon OpenSearch OpenSearch Service (Servicio). | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Dado que pueden existir datos confidenciales y, para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté habilitado para los volúmenes de Amazon Elastic Block Store (AmazonEBS). | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos en reposo, asegúrese de que las claves maestras del cliente (CMKs) necesarias no estén programadas para su eliminación en el Servicio de administración de AWS claves ()AWS KMS. Puesto que a veces es necesario eliminar las claves, esta regla ayuda a comprobar todas las claves cuyo borrado está programado para comprobar si alguna está ahí por error. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para proteger los datos en reposo, asegúrese de que el cifrado esté activado en los clústeres de Amazon Redshift. También debe asegurarse de que las configuraciones necesarias se implementen en los clústeres de Amazon Redshift. El registro de auditoría debería habilitarse para proporcionar información acerca de las conexiones y las actividades de usuario en la base de datos. Esta regla requiere que se establezca un valor para clusterDbEncrypted (Config Default:TRUE) y loggingEnabled (Config Default:TRUE). Los valores reales deben reflejar las políticas de su organización. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Asegúrese de que su bucket de Amazon Simple Storage Service (Amazon S3) tenga el bloqueo habilitado de forma predeterminada. Puesto que puede haber datos confidenciales en reposo en los buckets de S3, habilite el bloqueo de objetos en reposo para protegerlos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos en reposo, asegúrese de habilitar el cifrado para los buckets de Amazon Simple Storage Service (Amazon S3). Puesto que puede haber datos confidenciales en reposo en los buckets de S3, habilite el cifrado para protegerlos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado con el Servicio de administración de AWS claves (AWS KMS) esté habilitado en su terminal. SageMaker Como los datos confidenciales pueden estar en reposo en el SageMaker punto final, habilite el cifrado en reposo para ayudar a proteger esos datos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado con el Servicio de administración de AWS claves (AWS KMS) esté activado en su portátil. SageMaker Como los datos confidenciales pueden estar en reposo en el SageMaker portátil, habilite el cifrado en reposo para ayudar a proteger esos datos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos en reposo, asegúrese de que sus temas de Amazon Simple Notification Service (AmazonSNS) requieran cifrado mediante AWS Key Management Service (AWS KMS). Puesto que puede haber datos confidenciales en reposo en los mensajes publicados, habilite el cifrado en reposo para ayudar a protegerlos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté habilitado para los volúmenes de Amazon Elastic Block Store (AmazonEBS). Puesto que puede haber datos confidenciales en reposo en estos volúmenes, habilite el cifrado en reposo para ayudar a protegerlos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Asegúrese de que el cifrado esté activado para las instantáneas de Amazon Relational Database Service (RDSAmazon). Puesto que puede haber datos confidenciales en reposo, habilite el cifrado en reposo para ayudar a protegerlos. | |
SC-28 | El sistema de información protege la [selección (una o varias): confidencialidad, integridad] de [asignación: información en reposo definida por la organización]. | Para ayudar a proteger los datos en reposo, asegúrese de que el cifrado esté habilitado para sus instancias de Amazon Relational Database Service (RDSAmazon). Dado que los datos confidenciales pueden estar en reposo en RDS las instancias de Amazon, habilite el cifrado en reposo para ayudar a proteger esos datos. | |
SC-36 | La organización distribuye [asignación: procesamiento y almacenamiento definidos por la organización] en varias ubicaciones físicas. | La compatibilidad con zonas de disponibilidad múltiples (Multi-AZ) de Amazon Relational Database Service (RDSAmazon) mejora la disponibilidad y durabilidad de las instancias de bases de datos. Al aprovisionar una instancia de base de datos Multi-AZ, Amazon crea RDS automáticamente una instancia de base de datos principal y replica los datos de forma sincrónica en una instancia en espera situada en una zona de disponibilidad diferente. Cada zona de disponibilidad se ejecuta en su propia infraestructura independiente y físicamente distinta, y está diseñada para ser altamente fiable. En caso de que se produzca un fallo en la infraestructura, Amazon RDS realiza una conmutación por error automática a la unidad en espera para que pueda reanudar las operaciones de la base de datos en cuanto se complete la conmutación por error. | |
SC-36 | La organización distribuye [asignación: procesamiento y almacenamiento definidos por la organización] en varias ubicaciones físicas. | La compatibilidad con zonas de disponibilidad múltiples (Multi-AZ) de Amazon Relational Database Service (RDSAmazon) mejora la disponibilidad y durabilidad de las instancias de bases de datos. Al aprovisionar una instancia de base de datos Multi-AZ, Amazon crea RDS automáticamente una instancia de base de datos principal y replica los datos de forma sincrónica en una instancia en espera situada en una zona de disponibilidad diferente. Cada zona de disponibilidad se ejecuta en su propia infraestructura independiente y físicamente distinta, y está diseñada para ser altamente fiable. En caso de que se produzca un fallo en la infraestructura, Amazon RDS realiza una conmutación por error automática a la unidad en espera para que pueda reanudar las operaciones de la base de datos en cuanto se complete la conmutación por error. | |
SC-36 | La organización distribuye [asignación: procesamiento y almacenamiento definidos por la organización] en varias ubicaciones físicas. | La replicación entre regiones () de Amazon Simple Storage Service CRR (Amazon S3) permite mantener una capacidad y disponibilidad adecuadas. CRRpermite la copia automática y asíncrona de objetos en los buckets de Amazon S3 para garantizar que se mantenga la disponibilidad de los datos. | |
SI-2(2) | La organización emplea mecanismos automatizados [asignación: frecuencia definida por la organización] para determinar el estado de los componentes del sistema de información con respecto a la corrección de fallos. | Active esta regla para ayudar a identificar y documentar las vulnerabilidades de Amazon Elastic Compute Cloud (AmazonEC2). La regla comprueba si los parches de EC2 instancias de Amazon cumplen con los requisitos de las políticas y procedimientos de su organización en AWS Systems Manager. | |
SI-2(2) | La organización emplea mecanismos automatizados [asignación: frecuencia definida por la organización] para determinar el estado de los componentes del sistema de información con respecto a la corrección de fallos. | Es posible realizar un inventario de las plataformas y aplicaciones de software de la organización mediante la administración de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) con AWS Systems Manager. Use AWS Systems Manager para proporcionar configuraciones detalladas del sistema, niveles de parches del sistema operativo, nombre y tipo de servicios, instalaciones de software, nombre de la aplicación, editor y versión, y otros detalles sobre su entorno. | |
SI-2(2) | La organización emplea mecanismos automatizados [asignación: frecuencia definida por la organización] para determinar el estado de los componentes del sistema de información con respecto a la corrección de fallos. | Use AWS Systems Manager Associations para ayudar con el inventario de las plataformas y aplicaciones de software dentro de una organización. AWS Systems Manager asigna un estado de configuración a las instancias administradas y le permite establecer líneas de referencia de los niveles de parches del sistema operativo, las instalaciones de software, las configuraciones de las aplicaciones y otros detalles sobre su entorno. | |
SI-4(1) | La organización conecta y configura las herramientas individuales de detección de intrusos en un sistema de detección de intrusos que abarca todo el sistema de información. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
SI-4(2) | La organización emplea herramientas automatizadas para respaldar el análisis de los eventos casi en tiempo real. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
SI-4(2) | La organización emplea herramientas automatizadas para respaldar el análisis de los eventos casi en tiempo real. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
SI-4(2) | La organización emplea herramientas automatizadas para respaldar el análisis de los eventos casi en tiempo real. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
SI-4(2) | La organización emplea herramientas automatizadas para respaldar el análisis de los eventos casi en tiempo real. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
SI-4(2) | La organización emplea herramientas automatizadas para respaldar el análisis de los eventos casi en tiempo real. | Activa esta regla para ayudar a mejorar la supervisión de instancias de Amazon Elastic Compute Cloud (AmazonEC2) en la EC2 consola de Amazon, que muestra gráficos de supervisión con un período de 1 minuto para la instancia. | |
SI-4(4) | El sistema de información monitorea el tráfico de comunicaciones entrante y saliente [asignación: frecuencia definida por la organización] para detectar actividades o condiciones inusuales o no autorizadas. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
SI-4(4) | El sistema de información monitorea el tráfico de comunicaciones entrante y saliente [asignación: frecuencia definida por la organización] para detectar actividades o condiciones inusuales o no autorizadas. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
SI-4(4) | El sistema de información monitorea el tráfico de comunicaciones entrante y saliente [asignación: frecuencia definida por la organización] para detectar actividades o condiciones inusuales o no autorizadas. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
SI-4(4) | El sistema de información monitorea el tráfico de comunicaciones entrante y saliente [asignación: frecuencia definida por la organización] para detectar actividades o condiciones inusuales o no autorizadas. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
SI-4(5) | El sistema de información alerta [asignación: al personal o los roles definidos por la organización] cuando se presentan los siguientes indicios de riesgo o posible riesgo: [asignación: indicadores de riesgo definidos por la organización]. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
SI-4(5) | El sistema de información alerta [asignación: al personal o los roles definidos por la organización] cuando se presentan los siguientes indicios de riesgo o posible riesgo: [asignación: indicadores de riesgo definidos por la organización]. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
SI-4(5) | El sistema de información alerta [asignación: al personal o los roles definidos por la organización] cuando se presentan los siguientes indicios de riesgo o posible riesgo: [asignación: indicadores de riesgo definidos por la organización]. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
SI-4(5) | El sistema de información alerta [asignación: al personal o los roles definidos por la organización] cuando se presentan los siguientes indicios de riesgo o posible riesgo: [asignación: indicadores de riesgo definidos por la organización]. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
SI-4(16) | La organización correlaciona la información de las herramientas de monitoreo empleadas en todo el sistema de información. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
SI-4(16) | La organización correlaciona la información de las herramientas de monitoreo empleadas en todo el sistema de información. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
SI-4(a)(b)(c) | La organización: a. Monitorea el sistema de información para detectar: 1. Ataques e indicadores de posibles ataques de acuerdo con [asignación: objetivos de monitoreo definidos por la organización]; y 2. Conexiones locales, de red y remotas no autorizadas; b. Identifica el uso no autorizado del sistema de información mediante [asignación: técnicas y métodos definidos por la organización]; c. Implementa dispositivos de monitoreo: i. estratégicamente dentro del sistema de información para recopilar información esencial determinada por la organización; y (ii) en ubicaciones ad hoc específicas del sistema para rastrear tipos específicos de transacciones de interés para la organización. | Amazon GuardDuty puede ayudar a supervisar y detectar posibles eventos de ciberseguridad mediante el uso de fuentes de inteligencia sobre amenazas. Estas incluyen listas de datos maliciosos IPs y de aprendizaje automático para identificar actividades inesperadas, no autorizadas y maliciosas en su entorno de AWS nube. | |
SI-4(a)(b)(c) | La organización: a. Monitorea el sistema de información para detectar: 1. Ataques e indicadores de posibles ataques de acuerdo con [asignación: objetivos de monitoreo definidos por la organización]; y 2. Conexiones locales, de red y remotas no autorizadas; b. Identifica el uso no autorizado del sistema de información mediante [asignación: técnicas y métodos definidos por la organización]; c. Implementa dispositivos de monitoreo: i. estratégicamente dentro del sistema de información para recopilar información esencial determinada por la organización; y (ii) en ubicaciones ad hoc específicas del sistema para rastrear tipos específicos de transacciones de interés para la organización. | Amazon te GuardDuty ayuda a entender el impacto de un incidente mediante la clasificación de los hallazgos por gravedad: baja, media y alta. Puede utilizar estas clasificaciones para determinar las estrategias y prioridades de corrección. Esta regla le permite configurar de forma opcional los valores daysLowSev (Config Default: 30), daysMediumSev (Config Default: 7) y daysHighSev (Config Default: 1) para los hallazgos no archivados, según lo exijan las políticas de su organización. | |
SI-4(a)(b)(c) | La organización: a. Monitorea el sistema de información para detectar: 1. Ataques e indicadores de posibles ataques de acuerdo con [asignación: objetivos de monitoreo definidos por la organización]; y 2. Conexiones locales, de red y remotas no autorizadas; b. Identifica el uso no autorizado del sistema de información mediante [asignación: técnicas y métodos definidos por la organización]; c. Implementa dispositivos de monitoreo: i. estratégicamente dentro del sistema de información para recopilar información esencial determinada por la organización; y (ii) en ubicaciones ad hoc específicas del sistema para rastrear tipos específicos de transacciones de interés para la organización. | Ensure AWS WAF está activado en Elastic Load Balancers (ELB) para ayudar a proteger las aplicaciones web. A WAF ayuda a proteger sus aplicaciones web o APIs contra las vulnerabilidades web más comunes. Estas vulnerabilidades de la web pueden afectar a la disponibilidad, comprometer la seguridad o consumir recursos excesivos en su entorno. | |
SI-4(a)(b)(c) | La organización: a. Monitorea el sistema de información para detectar: 1. Ataques e indicadores de posibles ataques de acuerdo con [asignación: objetivos de monitoreo definidos por la organización]; y 2. Conexiones locales, de red y remotas no autorizadas; b. Identifica el uso no autorizado del sistema de información mediante [asignación: técnicas y métodos definidos por la organización]; c. Implementa dispositivos de monitoreo: i. estratégicamente dentro del sistema de información para recopilar información esencial determinada por la organización; y (ii) en ubicaciones ad hoc específicas del sistema para rastrear tipos específicos de transacciones de interés para la organización. | Para facilitar el registro y la supervisión en su entorno, habilite el registro AWS WAF (V2) en la web ACLs regional y global. AWS WAFEl registro proporciona información detallada sobre el tráfico que analiza su webACL. Los registros registran la hora en que se AWS WAF recibió la solicitud de su AWS recurso, la información sobre la solicitud y una acción para la regla según la cual cada solicitud coincidió. | |
SI-4(a)(b)(c) | La organización: a. Monitorea el sistema de información para detectar: 1. Ataques e indicadores de posibles ataques de acuerdo con [asignación: objetivos de monitoreo definidos por la organización]; y 2. Conexiones locales, de red y remotas no autorizadas; b. Identifica el uso no autorizado del sistema de información mediante [asignación: técnicas y métodos definidos por la organización]; c. Implementa dispositivos de monitoreo: i. estratégicamente dentro del sistema de información para recopilar información esencial determinada por la organización; y (ii) en ubicaciones ad hoc específicas del sistema para rastrear tipos específicos de transacciones de interés para la organización. | AWS Security Hub ayuda a monitorear el personal, las conexiones, los dispositivos y el software no autorizados. AWS Security Hub agrupa, organiza y prioriza las alertas de seguridad, o hallazgos, de varios servicios. AWS Algunos de estos servicios son Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer y AWS Firewall Manager y AWS Partner Solutions. | |
SI-4(a)(b)(c) | La organización: a. Monitorea el sistema de información para detectar: 1. Ataques e indicadores de posibles ataques de acuerdo con [asignación: objetivos de monitoreo definidos por la organización]; y 2. Conexiones locales, de red y remotas no autorizadas; b. Identifica el uso no autorizado del sistema de información mediante [asignación: técnicas y métodos definidos por la organización]; c. Implementa dispositivos de monitoreo: i. estratégicamente dentro del sistema de información para recopilar información esencial determinada por la organización; y (ii) en ubicaciones ad hoc específicas del sistema para rastrear tipos específicos de transacciones de interés para la organización. | CloudWatch Las alarmas de Amazon alertan cuando una métrica supera el umbral durante un número específico de períodos de evaluación. La alarma realiza una o varias acciones según el valor de la métrica o expresión con respecto a un umbral durante varios períodos de tiempo. Esta regla requiere un valor para alarmActionRequired (Config Default: True), insufficientDataAction Obligatorio (Config Default: True) o okActionRequired (Config Default: False). El valor real debe reflejar las acciones de alarma de su entorno. | |
SI-4(a)(b)(c) | La organización: a. Monitorea el sistema de información para detectar: 1. Ataques e indicadores de posibles ataques de acuerdo con [asignación: objetivos de monitoreo definidos por la organización]; y 2. Conexiones locales, de red y remotas no autorizadas; b. Identifica el uso no autorizado del sistema de información mediante [asignación: técnicas y métodos definidos por la organización]; c. Implementa dispositivos de monitoreo: i. estratégicamente dentro del sistema de información para recopilar información esencial determinada por la organización; y (ii) en ubicaciones ad hoc específicas del sistema para rastrear tipos específicos de transacciones de interés para la organización. | Usa Amazon CloudWatch para recopilar y gestionar de forma centralizada la actividad de los eventos de registro. La inclusión de AWS CloudTrail datos proporciona detalles de la actividad de API llamadas en su interior Cuenta de AWS. | |
SI-4(a)(b)(c) | La organización: a. Monitorea el sistema de información para detectar: 1. Ataques e indicadores de posibles ataques de acuerdo con [asignación: objetivos de monitoreo definidos por la organización]; y 2. Conexiones locales, de red y remotas no autorizadas; b. Identifica el uso no autorizado del sistema de información mediante [asignación: técnicas y métodos definidos por la organización]; c. Implementa dispositivos de monitoreo: i. estratégicamente dentro del sistema de información para recopilar información esencial determinada por la organización; y (ii) en ubicaciones ad hoc específicas del sistema para rastrear tipos específicos de transacciones de interés para la organización. | Activa esta regla para ayudar a mejorar la supervisión de instancias de Amazon Elastic Compute Cloud (AmazonEC2) en la EC2 consola de Amazon, que muestra gráficos de supervisión con un período de 1 minuto para la instancia. | |
SI-7 | La organización emplea herramientas de verificación de la integridad para detectar cambios no autorizados en [asignación: software, firmware e información definidos por la organización]. | Utilice la validación de los archivos de AWS CloudTrail registro para comprobar la integridad de los registros. CloudTrail La validación del archivo de registro ayuda a determinar si un archivo de registro se modificó, se eliminó o no se modificó después de CloudTrail entregarlo. Esta función se ha creado con algoritmos estándares del sector: SHA -256 para el cifrado y SHA -256 RSA para la firma digital. Esto hace que sea computacionalmente inviable modificar, eliminar o falsificar archivos de registro sin ser detectados. CloudTrail | |
SI-7(1) | El sistema de información realiza una comprobación de la integridad de [asignación: software, firmware e información definidos por la organización] [selección (una o más): al inicio; en [asignación: estados transitorios definidos por la organización o eventos relevantes para la seguridad]; [asignación: frecuencia definida por la organización]]. | Es posible realizar un inventario de las plataformas y aplicaciones de software de la organización mediante la administración de las instancias de Amazon Elastic Compute Cloud (AmazonEC2) con AWS Systems Manager. Use AWS Systems Manager para proporcionar configuraciones detalladas del sistema, niveles de parches del sistema operativo, nombre y tipo de servicios, instalaciones de software, nombre de la aplicación, editor y versión, y otros detalles sobre su entorno. | |
SI-7(1) | El sistema de información realiza una comprobación de la integridad de [asignación: software, firmware e información definidos por la organización] [selección (una o más): al inicio; en [asignación: estados transitorios definidos por la organización o eventos relevantes para la seguridad]; [asignación: frecuencia definida por la organización]]. | Active esta regla para ayudar a identificar y documentar las vulnerabilidades de Amazon Elastic Compute Cloud (AmazonEC2). La regla comprueba si los parches de EC2 instancias de Amazon cumplen con los requisitos de las políticas y procedimientos de su organización en AWS Systems Manager. | |
SI-7(1) | El sistema de información realiza una comprobación de la integridad de [asignación: software, firmware e información definidos por la organización] [selección (una o más): al inicio; en [asignación: estados transitorios definidos por la organización o eventos relevantes para la seguridad]; [asignación: frecuencia definida por la organización]]. | Utilice la validación de los archivos de AWS CloudTrail registro para comprobar la integridad de los registros. CloudTrail La validación del archivo de registro ayuda a determinar si un archivo de registro se modificó, se eliminó o no se modificó después de CloudTrail entregarlo. Esta función se ha creado con algoritmos estándares del sector: SHA -256 para el cifrado y SHA -256 RSA para la firma digital. Esto hace que sea computacionalmente inviable modificar, eliminar o falsificar los archivos de registro sin ser detectados. CloudTrail | |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | El control de versiones de buckets de Amazon Simple Storage Service (Amazon S3) permite usar múltiples variantes de un objeto en el mismo bucket de Amazon S3. Use el control de versiones para conservar, recuperar y restaurar todas las versiones de los objetos almacenados en su bucket de Amazon S3. El control de versiones ayuda a recuperarse fácilmente de acciones no deseadas del usuario y de errores de la aplicación. | |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | La función de copia de seguridad de Amazon RDS crea copias de seguridad de tus bases de datos y registros de transacciones. Amazon crea RDS automáticamente una instantánea del volumen de almacenamiento de su instancia de base de datos y hace una copia de seguridad de toda la instancia de base de datos. El sistema le permite establecer períodos de retención específicos para cumplir con sus requisitos de resiliencia. | |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | Active esta regla para comprobar que se haya realizado una copia de seguridad de la información. También mantiene las copias de seguridad al garantizar que la point-in-time recuperación esté habilitada en Amazon DynamoDB. La recuperación mantiene copias de seguridad continuas de la tabla durante los últimos 35 días. | |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | elasticache-redis-cluster-automatic-verificación de copias de seguridad |
Cuando las copias de seguridad automáticas están habilitadas, Amazon ElastiCache crea una copia de seguridad del clúster a diario. La copia de seguridad se puede conservar durante el número de días que especifique su organización. Las copias de seguridad automáticas pueden ayudarle a protegerse frente a la pérdida de datos. En caso de error, puede crear un nuevo clúster y restaurar los datos de la copia de seguridad más reciente. |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | Para facilitar los procesos de backup de datos, asegúrese de que sus instancias de Amazon Relational Database Service (RDSAmazon) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | Para facilitar los procesos de backup de datos, asegúrese de que sus volúmenes de Amazon Elastic Block Store (AmazonEBS) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | Para facilitar los procesos de backup de datos, asegúrese de que sus sistemas de archivos Amazon Elastic File System (AmazonEFS) formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | Para facilitar los procesos de backup de datos, asegúrese de que las tablas de Amazon DynamoDB formen parte de un plan de AWS backup. AWS Backup es un servicio de respaldo totalmente administrado con una solución de respaldo basada en políticas. Esta solución simplifica la administración de copias de seguridad y le permite cumplir con sus requisitos empresariales y normativos de conformidad con las normas de copia de seguridad. | |
SI-12 | La organización administra y conserva la información del sistema de información y aquella producida por el sistema de conformidad con las leyes, órdenes ejecutivas, directivas, políticas, reglamentos, normas, directrices y requisitos operativos aplicables. | Asegúrese de que los datos del registro de eventos se conserven durante un tiempo mínimo para sus grupos de registros, a fin de facilitar la resolución de problemas y las investigaciones forenses. La falta de datos de registros de eventos anteriores disponibles dificulta la reconstrucción e identificación de eventos potencialmente maliciosos. |
Plantilla
La plantilla está disponible en GitHub: Mejores prácticas operativas para el NIST 800-53 rev