Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Service-Managed Estándar: AWS Control Tower
Esta sección proporciona información sobre Service-Managed Standard:. AWS Control Tower
Qué es Service-Managed Standard: AWS Control Tower?
Service-Managed Estándar: AWS Control Tower es un estándar administrado por servicios que AWS Control Tower administra y admite un subconjunto de controles de Security Hub. Este estándar está diseñado para los usuarios de AWS Security Hub CSPM y. AWS Control Tower Le permite configurar los controles de detección de Security Hub CSPM desde el servicio. AWS Control Tower
Los controles de Detective detectan el incumplimiento de los recursos (por ejemplo, errores de configuración) dentro de su Cuentas de AWS.
sugerencia
Service-managed los estándares difieren de los estándares que administra AWS Security Hub CSPM. Por ejemplo, debe crear y eliminar un estándar administrado por un servicio en el servicio de administración. Para obtener más información, consulte Service-managed estándares en Security Hub CSPM.
Cuando habilita un control de CSPM de Security Hub AWS Control Tower, Control Tower también habilita el CSPM de Security Hub para usted en esas cuentas y regiones específicas, si aún no está habilitado. En la consola y la API del CSPM de Security Hub, puede ver el Service-Managed estándar: AWS Control Tower junto con otros estándares del CSPM de Security Hub, una vez que el estándar esté habilitado desde. AWS Control Tower
Para obtener más información sobre este estándar, consulte Controles del CSPM de Security Hub en la Guía del usuario de AWS Control Tower .
Creación del estándar
Este estándar solo está disponible en el CSPM de Security Hub si habilita los controles del CSPM de Security Hub desde. AWS Control Tower AWS Control Tower crea el estándar cuando se habilita por primera vez un control aplicable mediante uno de los métodos siguientes:
-
AWS Control Tower consola
-
AWS Control Tower API (llame a la
EnableControlAPI) -
AWS CLI (ejecuta el
enable-controlcomando)
Cuando habilita un control de CSPM de Security Hub AWS Control Tower, si aún no ha habilitado el CSPM de Security Hub, AWS Control Tower también habilita el CSPM de Security Hub para usted en esas cuentas y regiones específicas.
Para identificar un control CSPM de Security Hub por su identificador de control en el Catálogo de controles, puede utilizar el campo de. Implementation.Identifier AWS Control Tower Este campo se asigna al ID de control CSPM de Security Hub y se puede usar para filtrar por un ID de control específico. Para recuperar los metadatos de un control CSPM de Security Hub específico (por ejemplo, "CodeBuild.1«) en AWS Control Tower, puede usar la API: ListControls
aws controlcatalog list-controls --filter '{"Implementations":{"Identifiers":["CodeBuild.1"],"Types":["AWS::SecurityHub::SecurityControl"]}}'
No puede ver ni acceder a este estándar en la consola CSPM de Security Hub ni en la API de CSPM de Security Hub ni AWS CLI sin antes configurar AWS Control Tower y habilitar los controles de CSPM de Security Hub mediante uno de los métodos anteriores. AWS Control Tower
Este estándar solo está disponible donde está disponible. Regiones de AWSAWS Control Tower
Habilitación y deshabilitación de de los controles en el estándar
Una vez que haya habilitado los controles CSPM de Security Hub AWS Control Tower y haya creado el Service-Managed AWS Control Tower estándar: estándar, podrá ver el estándar y los controles disponibles en Security Hub CSPM.
Cuando el CSPM de Security Hub agrega nuevos controles al Service-Managed estándar: AWS Control Tower estándar, no se habilitan automáticamente para los clientes que tienen el estándar habilitado. Debe habilitar y deshabilitar los controles del estándar AWS Control Tower mediante uno de los siguientes métodos:
-
AWS Control Tower consola
-
AWS Control Tower API (llame a las
DisableControlAPIEnableControly) -
AWS CLI (ejecuta los
disable-controlcomandosenable-controly)
Al cambiar el estado de activación de un control en AWS Control Tower, el cambio también se refleja en Security Hub CSPM.
Sin embargo, si se deshabilita un control en Security Hub CSPM que está habilitado, se produce un cambio de control. AWS Control Tower El estado del control en AWS Control Tower se muestra como. Drifted Puede resolver este desfase utilizando la ResetEnabledControl API para restablecer el control que está en suspenso, seleccionando la Re-register unidad organizativa en la AWS Control Tower consola o deshabilitando y volviendo a habilitar el control AWS Control Tower mediante uno de los métodos anteriores.
Completar las acciones de activación y desactivación te ayuda a evitar que el control se desvíe. AWS Control Tower
Al activar o desactivar los controles AWS Control Tower, la acción se aplica a todas las cuentas y regiones que rigen. AWS Control Tower Si habilitas y deshabilitas los controles en el CSPM de Security Hub (no se recomienda para este estándar), la acción solo se aplica a la cuenta y la región actuales.
nota
La configuración central no se puede usar para administrar Service-Managed Standard:. AWS Control TowerSolo puede usar el AWS Control Tower servicio para habilitar y deshabilitar los controles de este estándar.
Visualización del estado de activación y el estado de control
Puede ver el estado de habilitación de un control mediante uno de los métodos siguientes:
-
La consola CSPM de Security Hub, la API CSPM de Security Hub o AWS CLI
-
AWS Control Tower consola
-
AWS Control Tower API para ver una lista de los controles habilitados (llama a la
ListEnabledControlsAPI) -
AWS CLI para ver una lista de los controles habilitados (ejecuta el
list-enabled-controlscomando)
Un control en el que esté AWS Control Tower deshabilitado tendrá un estado de activación de Disabled en Security Hub CSPM, a menos que habilite explícitamente ese control en Security Hub CSPM.
El CSPM de Security Hub calcula el estado del control según el estado del flujo de trabajo y el estado de cumplimiento de los resultados del control. Para obtener más información sobre el estado de activación y el estado de control, consulte Cómo revisar los detalles de los controles en el CSPM de Security Hub.
Según los estados de control, el CSPM de Security Hub calcula una puntuación de seguridad para Standard:. Calcular las puntuaciones de seguridad Service-Managed AWS Control Tower Este puntaje solo está disponible en el CSPM de Security Hub. Además, solo puede ver los resultados de control en el CSPM de Security Hub. La puntuación de seguridad estándar y las conclusiones de control no están disponibles en. AWS Control Tower
nota
Al habilitar los controles en Service-Managed Standard: AWS Control Tower, Security Hub CSPM puede tardar hasta 18 horas en generar los resultados de los controles que utilizan una regla vinculada a un AWS Config servicio existente. Si ha habilitado otros estándares y controles en el CSPM de Security Hub, es posible que ya cuente con reglas vinculadas al servicio. Para obtener más información, consulte Programación para ejecutar comprobaciones de seguridad.
Eliminación de la norma
Puede eliminar este estándar gestionado por servicios en AWS Control Tower deshabilitando todos los controles aplicables mediante uno de los siguientes métodos:
-
AWS Control Tower consola
-
AWS Control Tower API (llame a la
DisableControlAPI) -
AWS CLI (ejecuta el
disable-controlcomando)
Al deshabilitar todos los controles, se elimina el estándar en todas las cuentas administradas y regiones gobernadas de AWS Control Tower. Al eliminar el estándar en, se AWS Control Tower elimina de la página de estándares de la consola CSPM de Security Hub y ya no podrá acceder a él mediante la API CSPM de Security Hub o. AWS CLI
nota
La desactivación de todos los controles del estándar en el CSPM de Security Hub no desactiva ni elimina el estándar.
Al deshabilitar el servicio CSPM de Security Hub, se elimina Service-Managed Standard AWS Control Tower y cualquier otro estándar que haya habilitado.
Buscando el formato de campo para Standard: Service-Managed AWS Control Tower
Cuando crees Service-Managed Standard: AWS Control Tower y habilites sus controles, empezarás a recibir los resultados de los controles en Security Hub CSPM. El CSPM de Security Hub informa de los resultados de control en el AWS Formato de búsqueda de seguridad (ASFF). Estos son los valores ASFF del nombre de recurso de Amazon (ARN) de este estándar y GeneratorId:
-
ARN estándar —
arn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0 -
GeneratorId –
service-managed-aws-control-tower/v/1.0.0/CodeBuild.1
Para ver un ejemplo de los resultados de Service-Managed Standard: consulte AWS Control Tower. Ejemplos de resultados de controles
Controles que se aplican a Service-Managed Standard: AWS Control Tower
Service-Managed Estándar: AWS Control Tower admite un subconjunto de controles que forman parte del estándar AWS Fundational Security Best Practices (FSBP). Elija un control para ver información al respecto, incluidos los pasos para remediar los resultados fallidos.
Para ver qué controles de CSPM de Security Hub son compatibles AWS Control Tower, puede usar uno de los métodos siguientes:
-
AWS Consola de Control Catalog, donde puede filtrar por
“Control owner = AWS Security Hub” -
AWS La API de Control Catalog (llamada
ListControlsAPI) con un filtroImplementationspara comprobar siTypesesAWS::SecurityHub::SecurityControl -
AWS CLI (ejecuta el
list-controlscomando) con un filtro paraImplementations. Ejemplo de comando de la CLI:aws controlcatalog list-controls --filter '{"Implementations":{"Types":["AWS::SecurityHub::SecurityControl"]}}'
Los límites regionales de los controles CSPM de Security Hub, cuando están habilitados mediante el estándar de la Torre de Control, pueden no coincidir con los límites regionales de los controles subyacentes.
En el CSPM de Security Hub, si las comprobaciones de control consolidadas están desactivadas en su cuenta, el ProductFields.ControlId campo de las conclusiones generadas utiliza el identificador de control basado en el estándar. El ID de control estándar tiene el formato CT. ControlId(por ejemplo,). CT.CodeBuild.1
Para obtener más información sobre este estándar, consulte Controles del CSPM de Security Hub en la Guía del usuario de AWS Control Tower .