Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Sécurité
Vous pouvez utiliser les vérifications suivantes pour la catégorie de sécurité.
Note
Si vous avez activé Security Hub CSPM pour vous Compte AWS, vous pouvez consulter vos résultats dans la Trusted Advisor console. Pour plus d'informations, consultez Visualisation AWS Security Hub CSPM commandes dans AWS Trusted Advisor.
Vous pouvez consulter tous les contrôles dans la norme de sécurité AWS Foundational Security Best Practices, à l'exception des contrôles dont la catégorie est : Restaurer > Résilience. Pour obtenir la liste des contrôles pris en charge, consultez les contrôles des Bonnes pratiques de sécurité de base de AWS dans le Guide de l'utilisateur de AWS Security Hub CSPM .
Noms des vérifications
Instances Amazon EC2 avec fin de support de Microsoft SQL Server
Instances Amazon EC2 avec fin de support de Microsoft Windows Server
Fin de la prise en charge standard des instances Amazon EC2 avec Ubuntu LTS
Les clients Amazon EFS n'utilisent pas le chiffrement des données en transit
Une mise à niveau de la version mineure du moteur Amazon RDS est requise
Jeux d'enregistrements de ressource MX Amazon Route 53 et cadre de politique de l'expéditeur
Connexions d'appairage Amazon VPC avec résolution DNS désactivée
Protocole chiffré des groupes cibles de l'équilibreur de charge des applications
AWS Lambda Fonctions utilisant des environnements d'exécution obsolètes
CloudFront Certificats SSL personnalisés dans le magasin de certificats IAM
Groupe de sécurité Application Load Balancer
- Description
-
Vérifie les groupes de sécurité associés à l'Application Load Balancer et à ses cibles Amazon EC2. Les groupes de sécurité Application Load Balancer ne doivent autoriser que les ports entrants configurés dans un écouteur. Les groupes de sécurité d'une cible ne doivent pas accepter de connexions directes depuis Internet sur le même port que celui où la cible reçoit le trafic de l'équilibreur de charge.
Si un groupe de sécurité autorise l'accès à des ports qui ne sont pas configurés pour l'équilibreur de charge ou autorise un accès direct aux cibles, le risque de perte de données ou d'attaques malveillantes augmente.
Cette vérification exclut les groupes suivants :
Groupes cibles qui ne sont pas associés à des adresses IP ou à des instances EC2.
Règles de groupe de sécurité pour le trafic IPv6.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
8604e947f2 - Critères d'alerte
-
-
Rouge : Target possède une adresse IP publique et un groupe de sécurité qui autorise les connexions entrantes sur le port de contrôle cible depuis n'importe où (0.0.0). 0/0).
-
Rouge : Target possède une adresse IP publique et un groupe de sécurité qui autorise les connexions entrantes sur le port de trafic depuis n'importe où (0.0.0). 0/0).
-
Rouge : Application Load Balancer a activé l'authentification et Target autorise les connexions entrantes sur le port de trafic depuis n'importe où (0.0.0). 0/0).
-
Jaune : le groupe de sécurité de Target autorise les connexions entrantes sur le port de trafic depuis n'importe où (0.0.0. 0/0).
-
Jaune : le groupe de sécurité de Target autorise les connexions entrantes sur le port de contrôle cible depuis n'importe où (0.0.0). 0/0).
-
Jaune : le groupe de sécurité Application Load Balancer autorise les connexions entrantes sur les ports qui n'ont pas d'écouteur correspondant.
-
Jaune : le groupe de sécurité de Target autorise les connexions entrantes sur le port de contrôle cible à partir d'un groupe de sécurité qui n'est pas attaché à Application Load Balancer.
-
Vert : le groupe de sécurité Application Load Balancer autorise uniquement les connexions entrantes sur les ports qui correspondent à un écouteur.
-
- Action recommandée
-
Pour améliorer la sécurité, assurez-vous que vos groupes de sécurité n'autorisent que les flux de trafic nécessaires :
Les groupes de sécurité de l'Application Load Balancer doivent autoriser les connexions entrantes uniquement pour les mêmes ports configurés dans ses écouteurs.
Utilisez des groupes de sécurité exclusifs pour les équilibreurs de charge et les cibles.
Les groupes de sécurité cibles doivent autoriser les connexions dans le port de trafic uniquement à partir du ou des équilibreurs de charge auxquels il est associé.
Les groupes de sécurité cibles doivent autoriser les connexions dans le port de contrôle cible uniquement à partir du ou des équilibreurs de charge auxquels il est associé.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Groupe cible
-
Nom ALB
-
ALB SG ID
-
ID SG cible
-
Authentification activée
-
Heure de la dernière modification
-
Période de conservation du groupe Amazon CloudWatch Log
- Description
-
Vérifie si la période de conservation des groupes de CloudWatch journaux Amazon est définie sur 365 jours ou sur un autre nombre spécifié.
Par défaut, les journaux sont conservés indéfiniment et n'expirent jamais. Cependant, vous pouvez ajuster la politique de conservation pour chaque groupe de journaux afin de vous conformer aux réglementations du secteur ou aux exigences légales pour une période spécifique.
Vous pouvez spécifier la durée de rétention minimale et les noms des groupes de journaux à l'aide LogGroupNames des MinRetentionTime paramètres et de vos AWS Config règles.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
c18d2gz186 - Source
-
AWS Config Managed Rule: cw-loggroup-retention-period-check - Critères d'alerte
-
Jaune : la période de conservation d'un groupe de CloudWatch journaux Amazon est inférieure au nombre de jours minimum souhaité.
- Action recommandée
-
Configurez une période de conservation de plus de 365 jours pour les données de vos CloudWatch journaux stockées dans Amazon Logs afin de répondre aux exigences de conformité.
Pour plus d'informations, consultez la section Conservation des données du journal des modifications dans CloudWatch les journaux.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Ressource
-
AWS Config Règle
-
Paramètres d'entrée
-
Heure de la dernière modification
-
Instances Amazon EC2 avec fin de support de Microsoft SQL Server
- Description
-
Vérifiez les versions de SQL Server pour les instances Amazon Elastic Compute Cloud (Amazon EC2) exécutées au cours des dernières 24 heures. Cette vérification vous avertit si les versions sont proches de la fin de support ou l'ont atteint. Chaque version de SQL Server offre 10 ans de support, dont 5 ans de support standard et 5 ans de support étendu. À la fin du support, la version de SQL Server ne recevra plus de mises à jour de sécurité régulières. L'exécution d'applications à l'aide de versions de SQL Server non prises en charge peut entraîner des risques de sécurité ou de conformité.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
Qsdfp3A4L3 - Critères d'alerte
-
-
Rouge : une instance EC2 possède une version SQL Server qui n'est plus prise en charge.
-
Jaune : une instance EC2 possède une version SQL Server qui ne sera plus prise en charge dans 12 mois.
-
- Action recommandée
-
Pour moderniser vos charges de travail SQL Server, envisagez de refactoriser vers des bases de données AWS Cloud natives comme Amazon Aurora. Pour plus d'informations, voir Moderniser les charges de travail Windows avec AWS
. Pour passer à une base de données entièrement gérée, envisagez de passer à Amazon Relational Database Service (Amazon RDS). Pour plus d'informations, consultez Amazon RDS for SQL Server
. Pour mettre à niveau votre SQL Server sur Amazon EC2, pensez à utiliser le Runbook Automation afin de simplifier votre mise à niveau. Pour plus d’informations, consultez la documentation AWS Systems Manager.
Si vous ne parvenez pas à mettre à niveau votre SQL Server sur Amazon EC2, pensez au programme de End-of-Support migration (EMP) pour Windows Server. Pour plus d'informations, consultez le site web EMP
. - Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
ID d’instance
-
SQL Server Version
-
Cycle de prise en charge
-
Fin de la prise en charge
-
Heure de la dernière modification
-
Instances Amazon EC2 avec fin de support de Microsoft Windows Server
- Description
-
Cette vérification vous alerte si vos versions de Microsoft Windows Server sont proches ou ont atteint la fin du support. Chaque version de Windows Server offre 10 ans de support, dont 5 ans de support standard et 5 ans de support étendu. Après la fin du support, la version de Windows Server ne recevra plus de mises à jour de sécurité régulières. L'exécution d'applications avec des versions de Windows Server non prises en charge peut présenter des risques en matière de sécurité ou de conformité.
Note
Cette vérification génère des résultats en fonction de l'AMI utilisée pour lancer l'instance EC2. Il est possible que le système d'exploitation de l'instance actuelle soit différent de son AMI de lancement. Par exemple, si vous avez lancé une instance à partir d'une AMI Windows Server 2016 et que vous effectuez une mise à niveau ultérieure vers Windows Server 2019, l'AMI de lancement ne change pas.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
Qsdfp3A4L4 - Critères d'alerte
-
-
Rouge : une instance EC2 s'exécute sur une version de Windows Server qui a atteint la fin du support (Windows Server 2003, 2003 R2, 2008 et 2008 R2).
-
Jaune : une instance EC2 s'exécute sur une version de Windows Server dont le support prendra fin dans moins de 18 mois (Windows Server 2012 et 2012 R2).
-
- Action recommandée
-
Pour moderniser vos charges de travail Windows Server, examinez les différentes options disponibles dans Moderniser les charges de travail Windows avec. AWS
Pour mettre à niveau vos charges de travail Windows Server afin qu'elles s'exécutent sur des versions plus récentes de Windows Server, vous pouvez utiliser un runbook d'automatisation. Pour plus d'informations, consultez la documentation d'AWS Systems Manager.
Procédez comme suit :
-
Mettre à niveau la version de Windows Server
-
Arrêt et démarrage difficiles lors de la mise à niveau
-
Si vous utilisez EC2Config, migrez vers EC2Launch
-
- Colonnes du rapport
-
-
Statut
-
Région
-
ID d’instance
-
Version de Windows Server
-
Cycle de prise en charge
-
Fin de la prise en charge
-
Heure de la dernière modification
-
Fin de la prise en charge standard des instances Amazon EC2 avec Ubuntu LTS
- Description
-
Cette vérification vous alerte si les versions sont proches ou ont atteint la fin du support standard. Il est important de passer à l'action, soit en migrant vers le prochain LTS, soit en passant à Ubuntu Pro. Après la fin du support, vos machines 18.04 LTS ne recevront aucune mise à jour de sécurité. Avec un abonnement Ubuntu Pro, votre déploiement d'Ubuntu 18.04 LTS peut bénéficier d'une maintenance de sécurité étendue (ESM) jusqu'en 2028. Les failles de sécurité qui ne sont pas corrigées exposent vos systèmes aux pirates informatiques et à la possibilité d'une violation majeure.
Note
Les résultats de cette vérification sont automatiquement actualisés au moins une fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
c1dfprch15 - Critères d'alerte
-
Rouge : une instance Amazon EC2 possède une version d'Ubuntu qui a atteint la fin du support standard (Ubuntu 18.04 LTS, 18.04.1 LTS, 18.04.2 LTS, 18.04.3 LTS, 18.04.4 LTS, 18.04.5 LTS et 18.04.6 LTS).
Jaune : une instance Amazon EC2 possède une version d'Ubuntu qui atteindra la fin du support standard dans moins de 6 mois (Ubuntu 20.04 LTS, 20.04.1 LTS, 20.04.2 LTS, 20.04.3 LTS, 20.04.4 LTS, 20.04.5 LTS et 20.04.6 LTS).
Vert : toutes les instances Amazon EC2 sont conformes.
- Action recommandée
-
Pour mettre à niveau les instances Ubuntu 18.04 LTS vers une version LTS prise en charge, veuillez suivre les étapes mentionnées dans cet article
. Pour mettre à niveau les instances Ubuntu 18.04 LTS vers Ubuntu Pro , rendez-vous sur la AWS License Manager console et suivez les étapes mentionnées dans le guide de l'AWS License Manager utilisateur. Vous pouvez également consulter le blog Ubuntu présentant une démonstration étape par étape de la mise à niveau des instances Ubuntu vers Ubuntu Pro. - Ressources supplémentaires
-
Pour plus d'informations sur les prix, contactez Support
. - Colonnes du rapport
-
-
Statut
-
Région
-
Version LTS d'Ubuntu
-
Date de fin de support prévue
-
ID d’instance
-
Cycle de prise en charge
-
Heure de la dernière modification
-
Les clients Amazon EFS n'utilisent pas le chiffrement des données en transit
- Description
-
Vérifie si le système de fichiers Amazon EFS est monté à l'aide du chiffrement des données en transit. AWS recommande aux clients d'utiliser le chiffrement des données en transit pour tous les flux de données afin de protéger les données contre toute exposition accidentelle ou tout accès non autorisé. Amazon EFS recommande aux clients d'utiliser le paramètre de montage « -o tls » à l'aide de l'assistant de montage Amazon EFS pour chiffrer les données en transit à l'aide du protocole TLS v1.2.
- ID de la vérification
-
c1dfpnchv1 - Critères d'alerte
-
Jaune : un ou plusieurs clients NFS de votre système de fichiers Amazon EFS n'utilisent pas les paramètres de montage recommandés qui fournissent le chiffrement des données en transit.
Vert : tous les clients NFS de votre système de fichiers Amazon EFS utilisent les paramètres de montage recommandés qui fournissent le chiffrement des données en transit.
- Action recommandée
-
Pour tirer parti de la fonctionnalité de chiffrement des données en transit sur Amazon EFS, nous vous recommandons de remonter votre système de fichiers à l'aide de l'assistant de montage Amazon EFS et des paramètres de montage recommandés.
Note
Certaines distributions Linux n'incluent pas de version de stunnel prenant en charge les fonctionnalités TLS par défaut. Si vous utilisez une distribution Linux non prise en charge (voir Distributions prises en charge dans le Guide de l'utilisateur d'Amazon Elastic File System), il est recommandé de la mettre à niveau avant de la remonter avec le paramètre de montage recommandé.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Identifiant de système de fichiers EFS
-
AZ avec connexions non chiffrées
-
Heure de la dernière modification
-
Instantanés publics Amazon EBS
- Description
-
Vérifie les paramètres d'autorisation pour vos instantanés de volume Amazon Elastic Block Store (Amazon EBS) et vous alerte si des instantanés sont accessibles au public.
Lorsque vous rendez un instantané public, vous permettez à tous Comptes AWS et aux utilisateurs d'accéder à toutes les données qu'il contient. Pour partager un instantané uniquement avec des utilisateurs ou des comptes spécifiques, marquez-le comme privé. Spécifiez ensuite l'utilisateur ou les comptes avec lesquels vous souhaitez partager les données du snapshot. Notez que si l'option Bloquer l'accès public est activée en mode « Bloquer tout partage », vos instantanés publics ne sont pas accessibles au public et n'apparaissent pas dans les résultats de cette vérification.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
- ID de la vérification
-
ePs02jT06w - Critères d'alerte
-
Rouge : l'instantané du volume EBS est accessible au public.
- Action recommandée
-
À moins que vous ne soyez certain de vouloir partager toutes les données de l'instantané avec tous Comptes AWS les utilisateurs, modifiez les autorisations : marquez l'instantané comme privé, puis spécifiez les comptes auxquels vous souhaitez accorder des autorisations. Pour plus d'informations, consultez Partager un instantané Amazon EBS. Utilisez Block Public Access for EBS Snapshots pour contrôler les paramètres qui autorisent l'accès public à vos données. Cette vérification ne peut pas être exclue de l'affichage dans la Trusted Advisor console.
Pour modifier directement les autorisations pour vos instantanés, utilisez un runbook dans la AWS Systems Manager console. Pour de plus amples informations, veuillez consulter
AWSSupport-ModifyEBSSnapshotPermission. - Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
ID du volume
-
ID de l'instantané
-
Description
-
Le chiffrement du stockage Amazon RDS Aurora est désactivé
- Description
-
Amazon RDS prend en charge le chiffrement au repos pour tous les moteurs de base de données à l'aide des clés que vous gérez AWS Key Management Service. Sur une instance de base de données active avec le chiffrement Amazon RDS, les données stockées au repos dans le stockage sont chiffrées, comme les sauvegardes automatiques, les réplicas en lecture et les instantanés.
Si le chiffrement n'est pas activé lors de la création d'un cluster de bases de données Aurora, vous devez restaurer un instantané déchiffré sur un cluster de base de données chiffré.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
Note
Lorsqu'une instance de base de données ou un cluster de bases de données est arrêté, vous pouvez consulter les recommandations Amazon RDS dans Trusted Advisor un délai de 3 à 5 jours. Après cinq jours, les recommandations ne sont plus disponibles en Trusted Advisor. Pour consulter les recommandations, ouvrez la console Amazon RDS, puis choisissez Recommandations.
Si vous supprimez une instance de base de données ou un cluster de bases de données, les recommandations associées à ces instances ou clusters ne sont pas disponibles dans Trusted Advisor ou dans la console de gestion Amazon RDS.
Note
Cette vérification repose sur les recommandations d'Amazon RDS. Cette vérification n'évalue pas les instances de base de données dans AWS les régions où les recommandations Amazon RDS ne sont pas disponibles. Pour plus d'informations sur la disponibilité régionale, consultez la section Afficher les recommandations Amazon RDS et y répondre.
- ID de la vérification
-
c1qf5bt005 - Critères d'alerte
-
Rouge : le chiffrement n'est pas activé pour les ressources Amazon RDS Aurora.
- Action recommandée
-
Activez le chiffrement des données au repos pour votre cluster de bases de données.
- Ressources supplémentaires
-
Vous pouvez activer le chiffrement lors de la création d'une instance de base de données ou utiliser une solution de contournement pour activer le chiffrement sur une instance de base de données active. Vous ne pouvez pas modifier un cluster de base de données déchiffré en cluster de base de données chiffré. Vous pouvez toutefois restaurer un instantané déchiffré sur un cluster de bases de données chiffré. Lorsque vous effectuez une restauration à partir de l'instantané déchiffré, vous devez spécifier une clé. AWS KMS
Pour plus d'informations, consultez Chiffrer des ressources Amazon Aurora.
- Colonnes du rapport
-
-
Statut
-
Région
-
Ressource
-
Nom du moteur
-
Heure de la dernière modification
-
Une mise à niveau de la version mineure du moteur Amazon RDS est requise
- Description
-
Les ressources de votre base de données n’exécutent pas la dernière version mineure de moteur de base de données. La dernière version mineure contient les correctifs de sécurité les plus récents et d’autres améliorations.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
Note
Lorsqu'une instance de base de données ou un cluster de bases de données est arrêté, vous pouvez consulter les recommandations Amazon RDS dans Trusted Advisor un délai de 3 à 5 jours. Après cinq jours, les recommandations ne sont plus disponibles en Trusted Advisor. Pour consulter les recommandations, ouvrez la console Amazon RDS, puis choisissez Recommandations.
Si vous supprimez une instance de base de données ou un cluster de bases de données, les recommandations associées à ces instances ou clusters ne sont pas disponibles dans Trusted Advisor ou dans la console de gestion Amazon RDS.
Note
Cette vérification repose sur les recommandations d'Amazon RDS. Cette vérification n'évalue pas les instances de base de données dans AWS les régions où les recommandations Amazon RDS ne sont pas disponibles. Pour plus d'informations sur la disponibilité régionale, consultez la section Afficher les recommandations Amazon RDS et y répondre.
- ID de la vérification
-
c1qf5bt003 - Critères d'alerte
-
Jaune : les ressources Amazon RDS n'exécutent pas la dernière version mineure du moteur de base de données.
- Action recommandée
-
Passez à la dernière version du moteur.
- Ressources supplémentaires
-
Nous vous recommandons de gérer votre base de données avec la dernière version mineure du moteur de base de données, car cette version inclut les derniers correctifs de sécurité et de fonctionnalités. Les mises à niveau des versions mineures du moteur de base de données contiennent uniquement les modifications rétrocompatibles avec les versions mineures antérieures de la même version majeure du moteur de base de données.
Pour plus d'informations, voir Mise à niveau de la version d'un moteur d'instance de base de données.
- Colonnes du rapport
-
-
Statut
-
Région
-
Ressource
-
Nom du moteur
-
Version du moteur actuelle
-
Valeur recommandée
-
Heure de la dernière modification
-
Instantanés publics Amazon RDS
- Description
-
Vérifie les paramètres d'autorisation pour vos instantanés de base de données Amazon Relational Database Service (Amazon RDS) et vous avertit si des instantanés sont marqués comme publics.
Lorsque vous rendez un instantané public, vous permettez à tous Comptes AWS et aux utilisateurs d'accéder à toutes les données qu'il contient. Si vous souhaitez partager un instantané uniquement avec des utilisateurs ou des comptes spécifiques, marquez l'instantané comme privé. Ensuite, spécifiez l'utilisateur ou les comptes avec lesquels vous souhaitez partager les données d'instantané.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour, et les requêtes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
- ID de la vérification
-
rSs93HQwa1 - Critères d'alerte
-
Rouge : l'instantané Amazon RDS est marqué comme public.
- Action recommandée
-
À moins que vous ne soyez certain de vouloir partager toutes les données de l'instantané avec tous Comptes AWS les utilisateurs, modifiez les autorisations : marquez l'instantané comme privé, puis spécifiez les comptes auxquels vous souhaitez accorder des autorisations. Pour plus d'informations, consultez Sharing a DB Snapshot or DB Cluster Snapshot (Partager un instantané de base de données ou un instantané de cluster de base de données). Cette vérification ne peut pas être exclue de l'affichage dans la Trusted Advisor console.
Pour modifier directement les autorisations de vos instantanés, vous pouvez utiliser un runbook dans la AWS Systems Manager console. Pour de plus amples informations, veuillez consulter
AWSSupport-ModifyRDSSnapshotPermission. - Ressources supplémentaires
-
Sauvegarde et restauration d'une instance de base de données Amazon RDS
- Colonnes du rapport
-
-
Statut
-
Région
-
ID de l'instance ou ID du cluster
-
ID de l'instantané
-
Risque lié à l’accès aux groupes de sécurité Amazon RDS
- Description
-
Vérifie les configurations des groupes de sécurité pour Amazon Relational Database Service (Amazon RDS) et avertit lorsqu'une règle de groupe de sécurité accorde un accès trop permissif à votre base de données. La configuration recommandée pour une règle de groupe de sécurité consiste à autoriser l'accès uniquement à partir de groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) spécifiques ou à partir d'une adresse IP spécifique.
Note
Cette vérification évalue uniquement les groupes de sécurité qui sont attachés à des instances Amazon RDS exécutées en dehors d'un Amazon VPC.
- ID de la vérification
-
nNauJisYIT - Critères d'alerte
-
-
Jaune : une règle de groupe de sécurité de base de données fait référence à un groupe de sécurité Amazon EC2 qui accorde un accès global sur l'un de ces ports : 20, 21, 22, 1433, 1434, 3306, 3389, 4333, 5432, 5500.
-
Rouge : une règle de groupe de sécurité de base de données accorde un accès global (le suffixe de la règle CIDR est /0).
-
Vert : un groupe de sécurité de base de données n'inclut pas de règles permissives.
-
- Action recommandée
-
EC2-Classic a pris sa retraite le 15 août 2022. Il est recommandé de déplacer vos instances Amazon RDS vers un VPC et d'utiliser les groupes de sécurité Amazon EC2. Pour plus d'informations sur le déplacement de votre instance de base de données vers un VPC, consultez Déplacement d'une instance de base de données ne se trouvant pas dans un VPC vers un VPC.
Si vous ne parvenez pas à migrer vos instances Amazon RDS vers un VPC, passez en revue les règles de votre groupe de sécurité et limitez l'accès aux adresses IP ou plages IP autorisées. Pour modifier un groupe de sécurité, utilisez l'AuthorizeDBSecurityGroupIngressAPI ou le Console de gestion AWS. Pour plus d'informations, consultez Utilisation des groupes de sécurité DB.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Nom du groupe de sécurité RDS
-
Règle d'entrée
-
Raison
-
Le chiffrement du stockage Amazon RDS est désactivé
- Description
-
Amazon RDS prend en charge le chiffrement au repos pour tous les moteurs de base de données à l'aide des clés que vous gérez AWS Key Management Service. Sur une instance de base de données active avec le chiffrement Amazon RDS, les données stockées au repos dans le stockage sont chiffrées, comme les sauvegardes automatiques, les réplicas en lecture et les instantanés.
Si le chiffrement n'est pas activé lors de la création d'une instance de base de données, vous devez restaurer une copie chiffrée de l'instantané déchiffré avant d'activer le chiffrement.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
Note
Lorsqu'une instance de base de données ou un cluster de bases de données est arrêté, vous pouvez consulter les recommandations Amazon RDS dans Trusted Advisor un délai de 3 à 5 jours. Après cinq jours, les recommandations ne sont plus disponibles en Trusted Advisor. Pour consulter les recommandations, ouvrez la console Amazon RDS, puis choisissez Recommandations.
Si vous supprimez une instance de base de données ou un cluster de bases de données, les recommandations associées à ces instances ou clusters ne sont pas disponibles dans Trusted Advisor ou dans la console de gestion Amazon RDS.
Note
Cette vérification repose sur les recommandations d'Amazon RDS. Cette vérification n'évalue pas les instances de base de données dans AWS les régions où les recommandations Amazon RDS ne sont pas disponibles. Pour plus d'informations sur la disponibilité régionale, consultez la section Afficher les recommandations Amazon RDS et y répondre.
- ID de la vérification
-
c1qf5bt006 - Critères d'alerte
-
Rouge : le chiffrement n'est pas activé pour les ressources Amazon RDS.
- Action recommandée
-
Activez le chiffrement des données au repos pour votre instance de base de données.
- Ressources supplémentaires
-
Vous ne pouvez chiffrer une instance de base de données que lorsque vous créez l'instance de base de données. Pour chiffrer une instance de base de données active existante, procédez comme suit :
Créez une copie chiffrée de l'instance de base de données d'origine
-
Créez un instantané de votre instance de base de données.
-
Créez une copie cryptée de l'instantané créé à l'étape 1.
-
Restaurez une instance de base de données à partir de l'instantané chiffré.
Pour plus d’informations, consultez les ressources suivantes :
-
- Colonnes du rapport
-
-
Statut
-
Région
-
Ressource
-
Nom du moteur
-
Heure de la dernière modification
-
Enregistrements CNAME non concordants d'Amazon Route 53 pointant directement vers des compartiments S3
- Description
-
Vérifie les zones hébergées Amazon Route 53 avec des enregistrements CNAME pointant directement vers les noms d'hôte du compartiment Amazon S3 et émet des alertes si votre CNAME ne correspond pas au nom de votre compartiment S3.
- ID de la vérification
-
c1ng44jvbm - Critères d'alerte
-
Rouge : la zone hébergée Amazon Route 53 contient des enregistrements CNAME pointant vers des noms d'hôtes de compartiment S3 incompatibles.
Vert : aucun enregistrement CNAME incohérent n'a été trouvé dans votre zone hébergée Amazon Route 53.
- Action recommandée
-
Lorsque vous pointez des enregistrements CNAME vers des noms d'hôtes de compartiment S3, vous devez vous assurer qu'un compartiment correspondant existe pour chaque enregistrement CNAME ou alias que vous configurez. En procédant ainsi, vous évitez le risque que vos enregistrements CNAME soient falsifiés. Vous empêchez également tout AWS utilisateur non autorisé d'héberger du contenu Web défectueux ou malveillant sur votre domaine.
Pour éviter de pointer les enregistrements CNAME directement vers les noms d'hôte du compartiment S3, pensez à utiliser le contrôle d'accès à l'origine (OAC) pour accéder aux ressources Web de votre compartiment S3 via Amazon. CloudFront
Pour plus d'informations sur l'association de CNAME à un nom d'hôte de compartiment Amazon S3, consultez Personnalisation des URL Amazon S3 avec des enregistrements CNAME.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
ID de la zone hébergée
-
ARN de zone hébergée
-
Enregistrements CNAME correspondants
-
Enregistrements CNAME non concordants
-
Heure de la dernière modification
-
Jeux d'enregistrements de ressource MX Amazon Route 53 et cadre de politique de l'expéditeur
- Description
-
Pour chaque enregistrement MX, recherche un enregistrement TXT associé contenant une valeur SPF valide. La valeur de l'enregistrement TXT doit commencer par « v=spf1 ». Les types d'enregistrement SPF sont déconseillés par l'Internet Engineering Task Force (IETF). Avec Route 53, il est recommandé d'utiliser un enregistrement TXT au lieu d'un enregistrement SPF. Trusted Advisor signale cette vérification comme verte lorsqu'un enregistrement MX possède au moins un enregistrement TXT associé à une valeur SPF valide.
Note
Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées,
OKressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées. - ID de la vérification
-
c9D319e7sG - Critères d'alerte
-
-
Vert : un ensemble d'enregistrements de ressources MX possède un enregistrement de ressource TXT qui contient une valeur SPF valide.
-
Jaune : un ensemble d'enregistrements de ressources MX possède un enregistrement de ressource TXT ou SPF qui contient une valeur SPF valide.
-
Rouge : un ensemble d'enregistrements de ressources MX ne possède pas d'enregistrement de ressource TXT ou SPF contenant une valeur SPF valide.
-
- Action recommandée
-
Pour chaque ensemble d'enregistrements de ressources MX, créez un ensemble d'enregistrements de ressources TXT qui contient une valeur SPF valide. Pour de plus amples informations, veuillez consulter Sender Policy Framework: SPF Record Syntax
(Sender Policy Framework : syntaxe de l'enregistrement SPF) et Création d'enregistrements à l'aide de la console Amazon Route 53. - Ressources supplémentaires
- Colonnes du rapport
-
-
Nom de la zone hébergée
-
ID de la zone hébergée
-
Nom de l'ensemble d'enregistrements de ressources
-
Statut
-
Autorisations pour le compartiment Amazon S3
- Description
-
Vérifie les compartiments d'Amazon Simple Storage Service (Amazon S3) qui disposent d'autorisations d'accès ouvert ou qui autorisent l'accès à tout utilisateur authentifié. AWS
Cette vérification examine les autorisations de compartiment explicites, ainsi que les politiques de compartiment susceptibles de remplacer ces autorisations. L'octroi d'autorisations d'accès à la liste à tous les utilisateurs pour un compartiment Amazon S3 n'est pas recommandé. Ces autorisations peuvent mener des utilisateurs à répertorier des objets dans le compartiment à une fréquence élevée qui n'était pas prévue, pouvant alors entraîner des frais plus élevés qu'au départ. Les autorisations qui accordent l'accès au téléchargement et à la suppression à tout le monde peuvent générer des vulnérabilités de sécurité dans votre compartiment.
- ID de la vérification
-
Pfx0RwqBli - Critères d'alerte
-
-
Rouge : l'ACL du bucket autorise l'accès aux listes ou Upload/Delete l'accès pour tout le monde ou tout AWS utilisateur authentifié et les paramètres de blocage de l'accès public ne sont pas activés.
-
Rouge : une politique de compartiment autorise l'accès public et les paramètres Bloquer l'accès public ne sont pas activés.
-
Rouge : Trusted Advisor n'est pas autorisé à vérifier la politique, ou celle-ci n'a pas pu être évaluée pour d'autres raisons.
-
Jaune : une politique de compartiment autorise l'accès public, mais le paramètre Restreindre les compartiments publics est activé et restreint l'accès aux seuls utilisateurs autorisés de ce compte.
-
Jaune : le compartiment est conforme mais la protection complète contre l'accès public par blocage n'est pas activée.
-
Vert : le compartiment est conforme et la protection complète contre l'accès public par blocage est activée.
Note
Les autorisations ACL publiques ne sont pas évaluées lorsque Bloquer l'accès public Ignorer les ACL publiques est activé.
-
- Action recommandée
-
Si un compartiment autorise l'accès ouvert, déterminez si ce dernier est réellement nécessaire. Par exemple, pour héberger un site Web statique, vous pouvez utiliser Amazon CloudFront pour diffuser le contenu hébergé sur Amazon S3. Consultez la section Restreindre l'accès à une origine Amazon S3 dans l'Amazon CloudFront Developer Guide. Dans la mesure du possible, mettez à jour les autorisations du bucket pour restreindre l'accès au propriétaire ou à des utilisateurs spécifiques. Utilisez le blocage de l'accès public Amazon S3 pour contrôler les paramètres qui autorisent l'accès public à vos données. Voir Setting Bucket and Object Access Permissions (Définition des autorisations d'accès aux compartiments et aux objets).
- Ressources supplémentaires
-
Gestion des autorisations d'accès à vos ressources Amazon S3
Configuration des paramètres de blocage de l'accès public pour vos compartiments Amazon S3
- Colonnes du rapport
-
-
Statut
-
Nom de la région
-
Paramètres d'API de région
-
Nom du compartiment
-
Liste des autorisations ACL
-
ACL permet Upload/Delete
-
Accès aux autorisations de politique
-
Connexions d'appairage Amazon VPC avec résolution DNS désactivée
- Description
-
Vérifie si la résolution DNS de vos connexions d'appairage de VPC est activée à la fois pour les VPC accepteurs et demandeurs.
La résolution DNS pour une connexion d'appairage de VPC permet la résolution des noms d'hôte DNS publics en adresses IPv4 privées lors de l'interrogation de votre VPC. Cela permet d'utiliser des noms DNS pour la communication entre les ressources dans les VPC appairés. La résolution DNS de vos connexions d'appairage de VPC simplifie le développement et la gestion des applications et réduit les risques d'erreur. Elle assure également la communication privée entre les ressources via la connexion d'appairage de VPC.
Vous pouvez spécifier les ID VPC à l'aide des paramètres vPCids de vos règles. AWS Config
Pour plus d'informations, consultez Activation de la résolution DNS pour une connexion d'appairage de VPC.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
c18d2gz124 - Source
-
AWS Config Managed Rule: vpc-peering-dns-resolution-check - Critères d'alerte
-
Jaune : la résolution DNS n'est pas activée pour les VPC accepteurs et demandeurs dans le cadre d'une connexion d'appairage de VPC.
- Action recommandée
-
Activez la résolution DNS pour vos connexions d'appairage de VPC.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Ressource
-
AWS Config Règle
-
Paramètres d'entrée
-
Heure de la dernière modification
-
Protocole chiffré des groupes cibles de l'équilibreur de charge des applications
- Description
-
Vérifie que les groupes cibles d'Application Load Balancer (ALB) utilisent le protocole HTTPS pour chiffrer les communications en transit pour les types cibles d'instance ou d'IP principaux. Les requêtes HTTPS entre ALB et les cibles principales contribuent à préserver la confidentialité des données en transit.
- ID de la vérification
-
c2vlfg0p1w - Critères d'alerte
-
-
Jaune : groupe cible Application Load Balancer utilisant le protocole HTTP.
-
Vert : groupe cible Application Load Balancer utilisant le protocole HTTPS.
-
- Action recommandée
-
Configurez les types cibles principaux d'instance ou d'IP pour prendre en charge l'accès HTTPS, et modifiez le groupe cible pour utiliser le protocole HTTPS afin de crypter les communications entre ALB et les types cibles d'instance ou d'IP principaux.
- Ressources supplémentaires
-
Appliquez le chiffrement en transit
Types de cibles de l'équilibreur de charge des applications
Configuration du routage de l'équilibreur de charge des applications
- Colonnes du rapport
-
-
Statut
-
Région
-
Arme ALB
-
Nom ALB
-
Identifiant ALB VPC
-
Groupe cible Arn
-
Nom du groupe cible
-
Protocole du groupe cible
-
Heure de la dernière modification
-
AWS Backup Coffre-fort sans Resource-based politique pour empêcher la suppression des points de restauration
- Description
-
Vérifie si AWS Backup les coffres-forts sont associés à une politique basée sur les ressources qui empêche la suppression des points de restauration.
La politique basée sur les ressources empêche la suppression inattendue de points de reprise, ce qui vous permet d'appliquer le contrôle d'accès selon le principe du moindre privilège à vos données de sauvegarde.
Vous pouvez spécifier les Gestion des identités et des accès AWS ARN que vous ne souhaitez pas que la règle enregistre dans le ArnList paramètre principal de vos AWS Config règles.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
c18d2gz152 - Source
-
AWS Config Managed Rule: backup-recovery-point-manual-deletion-disabled - Critères d'alerte
-
Jaune : certains AWS Backup coffres-forts ne disposent pas d'une politique basée sur les ressources pour empêcher la suppression des points de restauration.
- Action recommandée
-
Créez des politiques basées sur les ressources pour vos AWS Backup coffres-forts afin d'empêcher la suppression inattendue de points de restauration.
La politique doit inclure une instruction « Refuser » avec les PutBackupVaultAccessPolicy autorisations backup :UpdateRecoveryPointLifecycle, backup : et backup :. DeleteRecoveryPoint
Pour plus d'informations, voir Définition de politiques d'accès pour les coffres-forts de sauvegarde.
- Colonnes du rapport
-
-
Statut
-
Région
-
Ressource
-
AWS Config Règle
-
Paramètres d'entrée
-
Heure de la dernière modification
-
AWS CloudTrail Journalisation des événements de gestion
- Description
-
Vérifie votre utilisation de AWS CloudTrail. CloudTrail offre une visibilité accrue sur l'activité de votre Compte AWS. Pour ce faire, il enregistre les informations relatives aux appels d' AWS API effectués sur le compte. Vous pouvez utiliser ces journaux pour déterminer, par exemple, quelles actions un utilisateur particulier a effectuées au cours d'une période spécifiée ou quels utilisateurs ont effectué des actions sur une ressource particulière au cours d'une période spécifiée.
Étant donné CloudTrail que les fichiers journaux sont envoyés à un compartiment Amazon Simple Storage Service (Amazon S3), vous CloudTrail devez disposer d'autorisations d'écriture pour ce compartiment. Si une piste s'applique à tous Régions AWS (valeur par défaut lors de la création d'une nouvelle piste), elle apparaît plusieurs fois dans le Trusted Advisor rapport.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
c25hn9x03v - Critères d'alerte
-
-
Rouge : aucune piste n'est créée pour une Région AWS piste ou la journalisation n'est activée pour aucune piste.
-
Jaune : CloudTrail est activé mais tous les sentiers signalent des erreurs de livraison du journal.
-
Vert : CloudTrail est activé et aucune erreur de livraison du journal n'est signalée.
-
- Action recommandée
-
Pour créer un historique et démarrer la journalisation depuis la console, ouvrez la AWS CloudTrail console
. Pour démarrer la journalisation, veuillez consulter Stopping and Starting Logging for a Trail (Arrêter et démarrer la journalisation d'un suivi).
Si vous recevez des erreurs de livraison de journaux, assurez-vous que le compartiment existe et que la politique nécessaire y est associée. Voir Politique de compartiment Amazon S3.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Journalisation activée
-
Erreur de livraison signalée
-
Heure de la dernière modification
-
AWS Lambda Fonctions utilisant des environnements d'exécution obsolètes
- Description
-
Vérifie les fonctions Lambda dont la version $LATEST est configurée pour utiliser un environnement d'exécution qui approche de la dépréciation ou qui est obsolète. Les environnements d'exécution obsolètes ne sont pas éligibles aux mises à jour de sécurité ni au support technique
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
Les versions des fonctions Lambda publiées sont immuables, ce qui signifie qu'elles peuvent être invoquées, mais qu'elles ne peuvent pas être mises à jour. Seule la version
$LATESTd'une fonction Lambda peut être mise à jour. Pour plus d'informations, consultez Versions de fonctions Lambda. - ID de la vérification
-
L4dfs2Q4C5 - Critères d'alerte
-
-
Rouge : la version $LATEST de la fonction est configurée pour utiliser un environnement d'exécution déjà obsolète.
-
Jaune : la version $LATEST de la fonction s'exécute sur un environnement d'exécution qui approche de la dépréciation. Les fonctions sont incluses au moins 180 jours avant la date de dépréciation de l'exécution.
-
- Action recommandée
-
Si certaines fonctions s'exécutent sur un environnement d'exécution qui est sur le point de devenir obsolète, vous devez préparer la migration vers un environnement d'exécution pris en charge. Pour de plus amples informations, veuillez consulter Runtime support policy (Stratégie de prise en charge de l'environnement d'exécution).
Nous vous recommandons de supprimer les versions de fonctions antérieures que vous n'utilisez plus.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
ARN de la fonction
-
Environnement d'exécution
-
Jours avant l'obsolescence
-
Date d'obsolescence
-
Invocations quotidiennes moyennes
-
Heure de la dernière modification
-
AWS Well-Architected problèmes de sécurité à haut risque
- Description
-
Vérifiez les éventuels problèmes à risque élevé (HRI) pour vos charges de travail dans le pilier de sécurité. Cette vérification est basée sur vos commentaires AWS-Well Architected. Les résultats de la vérification varient selon que vous avez terminé ou non l'évaluation de la charge de travail avec AWS Well-Architected.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
- ID de la vérification
-
Wxdfp4B1L3 - Critères d'alerte
-
-
Rouge : au moins un problème actif à haut risque a été identifié dans le pilier de sécurité pour AWS Well-Architected.
-
Vert : aucun problème actif à haut risque n'a été détecté dans le pilier de sécurité pour AWS Well-Architected.
-
- Action recommandée
-
AWS Well-Architected a détecté des problèmes à haut risque lors de l'évaluation de votre charge de travail. Ces problèmes offrent la possibilité de réduire les risques et d'économiser de l'argent. Connectez-vous à l'AWS Well-Architected
outil pour consulter vos réponses et prendre les mesures nécessaires pour résoudre les problèmes en cours. - Colonnes du rapport
-
-
Statut
-
Région
-
ARN de la charge de travail
-
Nom de la charge de travail
-
Nom de l'évaluateur
-
Type de charge de travail
-
Date de début de la charge de travail
-
Date de la dernière modification de la charge de travail
-
Nombre de problèmes à haut rique identifiés pour la Sécurité
-
Nombre de problèmes à haut risque résolus pour la Sécurité
-
Nombre de questions de Sécurité
-
Nombre total de questions dans le pilier Sécurité
-
Heure de la dernière modification
-
CloudFront Certificats SSL personnalisés dans le magasin de certificats IAM
- Description
-
Note
Cette vérification s'applique aux CloudFront distributions Amazon classiques.
Vérifie la présence de noms de domaine CloudFront alternatifs sur les certificats SSL dans le magasin de certificats IAM. Cette vérification vous avertit si un certificat a expiré, expirera bientôt, utilise un chiffrement obsolète ou n'est pas configuré correctement pour la distribution.
Lorsqu'un certificat personnalisé pour un autre nom de domaine expire, les navigateurs qui affichent votre CloudFront contenu peuvent afficher un message d'avertissement concernant la sécurité de votre site Web. Les certificats chiffrés à l'aide de l'algorithme SHA-1 de hachage sont déconseillés par la plupart des navigateurs Web tels que Chrome et Firefox.
Un certificat doit contenir un nom de domaine correspondant au nom de domaine d'origine ou au nom de domaine dans l'en-tête hôte de la demande d'un utilisateur. S'il ne correspond pas, CloudFront renvoie un code d'état HTTP 502 (passerelle défectueuse) à l'utilisateur. Pour plus d’informations, consultez Utilisation de noms de domaines alternatifs et de HTTPS.
Note
Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées,
OKressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées. - ID de la vérification
-
N425c450f2 - Critères d'alerte
-
-
Rouge : un certificat SSL personnalisé a expiré.
-
Jaune : un certificat SSL personnalisé expire dans les 7 prochains jours.
-
Jaune : un certificat SSL personnalisé a été chiffré à l'aide de l'algorithme SHA-1 de hachage.
-
Jaune : un ou plusieurs noms de domaines alternatifs de la distribution n'apparaissent ni dans le champ Comme Name (Nom commun), ni dans le champ Subject Alternative Name (Nom Subject Alternative) du certificat SSL personnalisé.
-
- Action recommandée
-
Nous vous recommandons AWS Certificate Manager de l'utiliser pour provisionner, gérer et déployer vos certificats de serveur. Avec ACM, vous pouvez demander un nouveau certificat ou déployer un certificat ACM existant ou externe sur des ressources. AWS Les certificats fournis par ACM sont gratuits et peuvent être renouvelés automatiquement. Pour plus d'informations sur l'utilisation d'ACM, consultez le AWS Certificate Manager Guide de l'utilisateur . Pour vérifier les prises en charge Régions AWS par ACM, consultez les AWS Certificate Manager points de terminaison et les quotas dans le. Références générales AWS
Renouvelez les certificats expirés ou sur le point d'expirer. Pour plus d'informations sur le renouvellement d'un certificat, consultez la section Gestion des certificats de serveur dans IAM.
Remplacez un certificat chiffré à l'aide de l'algorithme de SHA-1 hachage par un certificat chiffré à l'aide de l'algorithme de SHA-256 hachage.
Remplacez le certificat par un certificat qui contient les valeurs applicables dans les champs Common Name (Nom commun) ou Subject Alternative Domain Names (Noms Subject Alternative Domain).
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
ID de distribution
-
Nom du domaine de distribution
-
Nom du certificat
-
Raison
-
CloudFront Certificat SSL sur le serveur d'origine
- Description
-
Vérifie votre serveur d'origine pour les certificats SSL qui sont arrivés à expiration, sur le point d'expirer, manquants ou qui utilisent un chiffrement obsolète. Si un certificat présente l'un de ces problèmes, CloudFront répond aux demandes concernant votre contenu avec le code d'état HTTP 502, Bad Gateway.
Les certificats chiffrés à l'aide de l'algorithme SHA-1 de hachage sont déconseillés par les navigateurs Web tels que Chrome et Firefox. En fonction du nombre de certificats SSL que vous avez associés à vos CloudFront distributions, cette vérification peut ajouter quelques centimes par mois à votre facture auprès de votre fournisseur d'hébergement Web, par exemple, AWS si vous utilisez Amazon EC2 ou Elastic Load Balancing comme origine de votre CloudFront distribution. Cette vérification ne concerne pas votre chaîne de certificats d'origine ni les autorités de certification. Vous pouvez les vérifier dans votre CloudFront configuration.
Note
Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées,
OKressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées. - ID de la vérification
-
N430c450f2 - Critères d'alerte
-
-
Rouge : un certificat SSL sur votre origine a expiré ou est manquant.
-
Jaune : un certificat SSL sur votre origine expire dans les 30 prochains jours.
-
Jaune : un certificat SSL sur votre origine a été chiffré à l'aide de l'algorithme SHA-1 de hachage.
-
Jaune : aucun certificat SSL sur votre origine n'a pu être localisé. La connexion a peut-être échoué en raison d'une expiration de délai ou d'autres problèmes de connexion HTTPS.
-
- Action recommandée
-
Renouvelez le certificat de votre origine s'il a expiré ou est sur le point d'expirer.
Ajoutez un certificat s'il n'en existe pas.
Remplacez un certificat chiffré à l'aide de l'algorithme de SHA-1 hachage par un certificat chiffré à l'aide de l'algorithme de SHA-256 hachage.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
ID de distribution
-
Nom du domaine de distribution
-
Origin
-
Raison
-
Sécurité des écouteurs ELB
- Description
-
Vérifie la présence d'équilibreurs de charge classiques avec des auditeurs qui n'utilisent pas les configurations de sécurité recommandées pour les communications cryptées. AWS vous recommande d'utiliser un protocole sécurisé (HTTPS ou SSL), des politiques de sécurité à jour, ainsi que des chiffrements et des protocoles sécurisés. Lorsque vous utilisez un protocole sécurisé pour une connexion frontale (client vers équilibreur de charge), les requêtes sont chiffrées entre vos clients et l'équilibreur de charge. Cela crée un environnement plus sûr. Elastic Load Balancing fournit des politiques de sécurité prédéfinies avec des chiffrements et des protocoles conformes aux bonnes pratiques de sécurité AWS . De nouvelles versions de politiques prédéfinies sont publiées à mesure que de nouvelles configurations deviennent disponibles.
- ID de la vérification
-
a2sEc6ILx - Critères d'alerte
-
-
Rouge : aucun écouteur n'est configuré avec un protocole sécurisé (HTTPS) pour un équilibreur de charge.
-
Jaune : un écouteur HTTPS avec équilibreur de charge est configuré avec une politique de sécurité contenant un chiffrement faible.
-
Jaune : un écouteur HTTPS avec équilibreur de charge n'est pas configuré avec la politique de sécurité recommandée.
-
Vert : un équilibreur de charge possède au moins un écouteur HTTPS ET tous les écouteurs HTTPS sont configurés selon la politique recommandée.
-
- Action recommandée
-
Si le trafic vers votre équilibreur de charge doit être sécurisé, utilisez le protocole HTTPS ou SSL pour la connexion frontale.
Mettez à niveau votre équilibreur de charge vers la dernière version de la politique de sécurité SSL prédéfinie.
Utilisez uniquement les chiffrements et protocoles recommandés.
Pour de plus amples informations, veuillez consulter Écouteurs de votre Classic Load Balancer.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Nom de l'équilibreur de charge
-
Port de l'équilibreur de charge
-
Raison
-
Groupes de sécurité Classic Load Balancer
- Description
-
Vérifie les équilibreurs de charge configurés avec un groupe de sécurité qui autorise l'accès aux ports qui ne sont pas configurés pour l'équilibreur de charge.
Si un groupe de sécurité autorise l'accès à des ports non configurés pour l'équilibreur de charge, le risque de perte de données ou d'attaques malveillantes augmente.
- ID de la vérification
-
xSqX82fQu - Critères d'alerte
-
-
Jaune : les règles entrantes d'un groupe de sécurité Amazon VPC associé à un équilibreur de charge autorisent l'accès à des ports qui ne sont pas définis dans la configuration de l'écouteur de l'équilibreur de charge.
-
Vert : les règles entrantes d'un groupe de sécurité Amazon VPC associé à un équilibreur de charge n'autorisent pas l'accès à des ports qui ne sont pas définis dans la configuration de l'écouteur des équilibreurs de charge.
-
- Action recommandée
-
Configurez les règles du groupe de sécurité pour limiter l'accès uniquement aux ports et protocoles définis dans la configuration de l'écouteur de l'équilibreur de charge, ainsi que le protocole ICMP pour prendre en charge la détection de la MTU du chemin. Voir Écouteurs de votre Classic Load Balancer et Groupes de sécurité pour les équilibreurs de charge dans un VPC.
Si un groupe de sécurité est manquant, appliquez-en un nouveau à l'équilibreur de charge. Créez des règles de groupe de sécurité qui limitent l'accès uniquement aux ports et protocoles définis dans la configuration de l'écouteur de l'équilibreur de charge. Voir Groupes de sécurité pour les équilibreurs de charge dans un VPC.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Nom de l'équilibreur de charge
-
ID de groupe de sécurité
-
Raison
-
Exposed Access Keys
- Description
-
Vérifie les référentiels de code populaires pour les clés d'accès ayant été exposées au public et pour l'utilisation irrégulière d'Amazon Elastic Compute Cloud (Amazon EC2) qui pourrait être le résultat d'une clé d'accès compromise.
La clé d'accès comprend un ID de clé d'accès et une clé d'accès secrète). Les clés d'accès exposées présentent un risque pour la sécurité de votre compte et d'autres utilisateurs, peuvent entraîner des frais excessifs relatifs aux activités non autorisées ou à des abus, et enfreindre le contrat du client AWS
. Si votre clé d'accès est exposée, prenez immédiatement des mesures pour sécuriser votre compte. Pour protéger votre compte contre des frais excessifs, limite AWS temporairement votre capacité à créer certaines AWS ressources. Cela ne sécurise pas votre compte. Cette action ne limite que partiellement l'utilisation non autorisée susceptible d'être facturée.
Note
Cette vérification ne garantit pas l'identification des clés d'accès exposées ou des instances EC2 compromises. Vous êtes responsable en dernier ressort de la sécurité de vos clés d'accès et de vos AWS ressources.
Note
Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.
Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.
Si une date limite est indiquée pour une clé d'accès, vous AWS pouvez suspendre votre Compte AWS compte si l'utilisation non autorisée n'est pas arrêtée à cette date. Si vous pensez qu'il s'agit d'une erreur, contactez AWS Support
. Les informations affichées Trusted Advisor peuvent ne pas refléter l'état le plus récent de votre compte. Aucune clé d'accès exposée n'est marquée comme résolue tant que toutes les clés d'accès exposées du compte n'ont pas été résolues. Cette synchronisation des données peut prendre jusqu'à une semaine.
- ID de la vérification
-
12Fnkpl8Y5 - Critères d'alerte
-
-
Rouge : Potentiellement compromis : AWS a identifié un identifiant de clé d'accès et la clé d'accès secrète correspondante qui ont été exposés sur Internet et qui peuvent avoir été compromis (utilisés).
-
Rouge : exposé : AWS a identifié un identifiant de clé d'accès et la clé d'accès secrète correspondante qui ont été exposés sur Internet.
-
Rouge : suspect – L'utilisation irrégulière d'Amazon EC2 indique qu'une clé d'accès a peut-être été compromise, mais qu'elle n'a pas été identifiée comme étant exposée sur Internet.
-
- Action recommandée
-
Supprimez dès que possible la clé d'accès concernée. Si la clé est associée à un utilisateur IAM, consultez Gestion des clés d'accès pour les utilisateurs IAM.
Vérifiez si votre compte est utilisé sans autorisation. Connectez-vous à la Console de gestion AWS
et vérifiez la présence de ressources suspectes dans chaque console de service. Portez une attention particulière à l'exécution des instances Amazon EC2, aux demandes d'instance Spot, aux clés d'accès et aux utilisateurs IAM. Vous pouvez également vérifier l'utilisation globale sur la console Billing and Cost Management . - Ressources supplémentaires
- Colonnes du rapport
-
-
ID de clé d'accès
-
Nom d'utilisateur (IAM ou racine)
-
Type de fraude
-
ID du dossier
-
Heure de mise à jour
-
Location
-
Date limite
-
Utilisation (USD par jour)
-
Rotation des clés d'accès IAM
- Description
-
Vérifie les clés d'accès IAM actives qui n'ont pas fait l'objet d'une rotation au cours des 90 derniers jours.
Lorsque vous faites tourner régulièrement vos clés d'accès, vous réduisez les risques qu'une clé compromise puisse être utilisée à votre insu pour accéder aux ressources. Aux fins de cette vérification, la date et l'heure de la dernière rotation correspondent à la date à laquelle la clé d'accès a été créée ou activée pour la dernière fois. Le numéro et la date de la clé d'accès proviennent des informations sur
access_key_1_last_rotatedetaccess_key_2_last_rotateddu rapport d'informations d'identification IAM le plus récent.La fréquence de régénération d'un rapport d'informations d'identification étant limitée, l'actualisation de cette vérification peut ne pas refléter les modifications récentes. Pour plus d'informations, consultez Obtenir les rapports d'informations d'identification de votre Compte AWS.
Pour créer des clès d'accès et en effectuer une rotation, un utilisateur doit disposer des autorisations appropriées. Pour plus d'informations, consultez Allow Users to Manage Their Own Passwords, Access Keys, and SSH Keys (Autoriser les utilisateurs à gérer leurs propres mots de passe, clés d'accès et clés SSH).
- ID de la vérification
-
DqdJqYeRm5 - Critères d'alerte
-
-
Vert : la clé d'accès est active et a fait l'objet d'une rotation au cours des 90 derniers jours.
-
Jaune : la clé d'accès est active et a fait l'objet d'une rotation au cours des 2 dernières années, mais il y a plus de 90 jours.
-
Rouge : la clé d'accès est active et a fait l'objet d'une rotation au cours des 2 dernières années.
-
- Action recommandée
-
Effectuez une rotation des clés d'accès régulièrement. Voir Rotation des clés d'accès et Gestion des clés d'accès pour les utilisateurs IAM.
- Ressources supplémentaires
-
-
How to Rotate Access Keys for IAM Users
(Comment effectuer une rotation des clés d'accès pour les utilisateurs IAM)
- Colonnes du rapport
-
-
Statut
-
Utilisateur IAM
-
Clé d'accès
-
Dernière rotation de clé
-
Raison
-
Accès externe à l'analyseur d'accès IAM
- Description
-
Vérifie si l'accès externe à IAM Access Analyzer au niveau du compte est présent.
Les analyseurs d'accès externes IAM Access Analyzer permettent d'identifier les ressources de vos comptes qui sont partagées avec une entité externe. L'analyseur crée ensuite un tableau de bord centralisé avec les résultats. Une fois le nouvel analyseur activé dans la console IAM, les équipes de sécurité peuvent hiérarchiser les comptes à examiner en fonction des autorisations excessives. Un analyseur d'accès externe crée des résultats d'accès publics et intercomptes pour les ressources, et est fourni gratuitement.
- ID de la vérification
-
07602fcad6 - Critères d'alerte
-
-
Rouge : l'accès externe à l'analyseur n'est pas activé au niveau du compte.
-
Vert : l'accès externe à l'analyseur est activé au niveau du compte.
-
- Action recommandée
-
La création d'un analyseur d'accès externe par compte aide les équipes de sécurité à hiérarchiser les comptes à examiner en fonction des autorisations excessives. Pour plus d'informations, consultez la section Commencer à utiliser AWS Identity and Access Management Access Analyzer les résultats.
En outre, il est recommandé d'utiliser l'analyseur d'accès non utilisé, une fonctionnalité payante qui simplifie l'inspection des accès non utilisés afin de vous orienter vers le moindre privilège. Pour plus d'informations, consultez la section Identification des accès non utilisés accordés aux utilisateurs et aux rôles IAM.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Analyseur d'accès externe au compte Arn
-
Analyseur d'accès externe à l'organisation Arns
-
Heure de la dernière modification
-
Politique de mot de passe IAM
- Description
-
Vérifie la politique de mot de passe de votre compte et vous avertit lorsqu'une politique de mot de passe n'est pas activée ou si les exigences relatives au contenu du mot de passe n'ont pas été activées.
Les exigences en matière de contenu de mot de passe augmentent la sécurité globale de AWS en imposant la création de mots de passe utilisateur forts. Lorsque vous créez ou modifiez une politique de mot de passe, la modification est immédiatement appliquée aux nouveaux utilisateurs, mais n'oblige pas les utilisateurs existants à modifier leurs mots de passe.
- ID de la vérification
-
Yw2K9puPzl - Critères d'alerte
-
-
Vert : une politique de mot de passe est activée et la configuration de contenu recommandée est activée.
-
Jaune : une politique de mot de passe est activée, mais au moins une exigence de contenu n'est pas activée.
-
- Action recommandée
-
Si certaines exigences de contenu ne sont pas activées, envisagez de les activer. Si aucune politique de mot de passe n'est activée, créez-en une et configurez-la. Voir Définition d'une politique de mot de passe du compte pour les utilisateurs IAM.
Pour y accéder Console de gestion AWS, les utilisateurs IAM ont besoin de mots de passe. Comme meilleure pratique, il AWS est vivement recommandé d'utiliser la fédération au lieu de créer des utilisateurs IAM. La fédération permet aux utilisateurs d'utiliser leurs informations d'identification d'entreprise existantes pour se connecter au Console de gestion AWS. Utilisez IAM Identity Center pour créer ou fédérer l'utilisateur, puis attribuez un rôle IAM à un compte.
Pour en savoir plus sur les fournisseurs d'identité et la fédération, consultez la section Fournisseurs d'identité et fédération dans le guide de l'utilisateur IAM. Pour en savoir plus sur IAM Identity Center, consultez le guide de l'utilisateur d'IAM Identity Center.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Politique de mot de passe
-
Majuscule
-
Minuscule
-
Nombre
-
Non-alphanumeric
-
Fournisseur d'identité IAM SAML 2.0
- Description
-
Vérifie si le Compte AWS est configuré pour l'accès via un fournisseur d'identité (IdP) qui prend en charge SAML 2.0. Veillez à suivre les meilleures pratiques lorsque vous centralisez les identités et configurez les utilisateurs auprès d'un fournisseur d'identité externe ou AWS IAM Identity Center
. - ID de la vérification
-
c2vlfg0p86 - Critères d'alerte
-
-
Jaune : ce compte n'est pas configuré pour l'accès via un fournisseur d'identité (IdP) prenant en charge SAML 2.0.
-
Vert : ce compte est configuré pour l'accès via un fournisseur d'identité (IdP) qui prend en charge SAML 2.0.
-
- Action recommandée
-
Activez IAM Identity Center pour le Compte AWS. Pour plus d'informations, consultez Activation d'IAM Identity Center. Après avoir activé IAM Identity Center, vous pouvez effectuer des tâches courantes telles que la création d'un ensemble d'autorisations et l'attribution d'un accès aux groupes Identity Center. Pour plus d'informations, consultez la section Tâches courantes.
Il est recommandé de gérer les utilisateurs humains dans IAM Identity Center. Mais vous pouvez activer l'accès utilisateur fédéré avec IAM pour les utilisateurs humains à court terme pour les déploiements à petite échelle. Pour plus d'informations, consultez la section Fédération https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_saml.html SAML 2.0.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Compte AWS ID
-
Heure de la dernière modification
-
MFA sur le compte root
- Description
-
Vérifie les informations d'identification de l'utilisateur root d'un compte et avertit si l'authentification multifacteur (MFA) n'est pas activée.
Pour une sécurité accrue, nous vous recommandons de protéger votre compte à l'aide de l'authentification multifacteur, qui oblige l'utilisateur à saisir un code d'authentification unique depuis son matériel MFA ou son appareil virtuel lorsqu'il interagit avec le site Web Console de gestion AWS et les sites Web associés.
Note
Pour votre compte AWS Organizations de gestion, AWS nécessite une authentification multifactorielle (MFA) pour l'utilisateur root lorsqu'il accède au. Console de gestion AWS
Pour vos comptes AWS Organizations membres, nous vous recommandons de gérer de manière centralisée les informations d'identification root à l'aide de Gestion des identités et des accès AWS. Les informations d'identification de l'utilisateur root des comptes membres peuvent être supprimées de manière centralisée, ce qui évite de devoir gérer le MFA sur les informations d'identification de l'utilisateur root. Pour plus d'informations, consultez la section Bonnes pratiques pour les comptes membres dans le Guide de AWS Organizations l'utilisateur.
- ID de la vérification
-
7DAFEmoDos - Critères d'alerte
-
Rouge : l'authentification MFA n'est pas activée sur le compte racine.
-
Vert : aucun identifiant d'utilisateur root (mot de passe root) n'existe ou le MFA est activé pour le compte.
- Action recommandée
-
S'il s'agit d'un compte de membre, connectez-vous à votre compte de gestion, activez la fonctionnalité de gestion de l'accès root dans IAM et supprimez vos informations d'identification utilisateur root de ce compte de membre. AWS Organizations Consultez la section Centraliser l'accès root pour les comptes des membres.
S'il s'agit d'un compte autonome ou d'un compte de gestion, connectez-vous à votre compte root et activez un appareil MFA. AWS Organizations Pour plus d'informations, voir Vérifier l'état du MFA et l'AWS Multi-factor authentification dans IAM
- Ressources supplémentaires
Clé d'accès utilisateur root
- Description
-
Vérifie si la clé d'accès de l'utilisateur root est présente. Il est vivement recommandé de ne pas créer de paires de clés d'accès pour votre utilisateur root. Étant donné que seules quelques tâches nécessitent l'utilisation de l'utilisateur root et que vous ne les effectuez généralement que rarement, il est recommandé de vous connecter au pour Console de gestion AWS effectuer les tâches de l'utilisateur root. Avant de créer des clés d'accès, examinez les alternatives aux clés d'accès de longue durée.
- ID de la vérification
-
c2vlfg0f4h - Critères d'alerte
-
Rouge : la clé d'accès de l'utilisateur root est présente
Vert : la clé d'accès de l'utilisateur root n'est pas présente
- Action recommandée
-
Supprimez la ou les clés d'accès de l'utilisateur root. Consultez la section Suppression des clés d'accès pour l'utilisateur root. Cette tâche doit être effectuée par l'utilisateur root. Vous ne pouvez pas effectuer ces étapes en tant qu'utilisateur ou rôle IAM.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
ID de compte
-
Heure de la dernière modification
-
Groupes de sécurité — Ports spécifiques non restreints
- Description
-
Vérifie les groupes de sécurité pour les règles qui autorisent un accès illimité (0.0.0. 0/0) vers des ports spécifiques.
L'accès illimité augmente les possibilités d'activités malveillantes (piratage, attaques par déni de service, perte de données). Les ports présentant le risque le plus élevé sont signalés en rouge, et ceux qui présentent moins de risques sont signalés en jaune. Les ports indiqués en vert sont généralement utilisés par les applications nécessitant un accès illimité, telles que HTTP et SMTP.
Si vous avez délibérément configuré vos groupes de sécurité de cette manière, nous vous recommandons d'utiliser des mesures de sécurité supplémentaires pour sécuriser votre infrastructure (telles que les tables IP).
Note
Cette vérification évalue uniquement les groupes de sécurité que vous créez et leurs règles entrantes pour les adresses IPv4. Les groupes de sécurité créés par AWS Directory Service sont marqués en rouge ou en jaune, mais ils ne présentent aucun risque de sécurité et peuvent être exclus. Pour en savoir plus, consultez le FAQ Trusted Advisor
. Note
Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées,
OKressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées. - ID de la vérification
-
HCP4007jGY - Critères d'alerte
-
-
Vert : Security Group fournit un accès illimité aux ports 80, 25, 443 ou 465.
-
Rouge : Security Group fournit un accès illimité aux ports 20, 21, 22, 1433, 1434, 3306, 3389, 4333, 5432 ou 5500.
-
Jaune : Security Group fournit un accès illimité à tout autre port.
-
- Action recommandée
-
Limitez l'accès uniquement aux adresses IP qui en ont besoin. Pour restreindre l'accès à une adresse IP spécifique, définissez le suffixe sur /32 (par exemple, 192.0.2). 10/32). Assurez-vous de supprimer les règles trop permissives après avoir créé des règles plus restrictives.
Vérifiez et supprimez les groupes de sécurité non utilisés. Vous pouvez l'utiliser AWS Firewall Manager pour configurer et gérer de manière centralisée les groupes de sécurité à grande échelle Comptes AWS. Pour plus d'informations, consultez la AWS Firewall Manager documentation.
Envisagez d'utiliser le gestionnaire de sessions Systems Manager pour l'accès SSH (port 22) et RDP (port 3389) aux instances EC2. Avec le gestionnaire de sessions, vous pouvez accéder à vos instances EC2 sans activer les ports 22 et 3389 dans le groupe de sécurité.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Nom du groupe de sécurité
-
ID du groupe de sécurité
-
Protocole
-
Port d'origine
-
Port de destination
-
Association
-
Groupes de sécurité — Accès illimité
- Description
-
Vérifie les groupes de sécurité pour les règles qui autorisent un accès illimité à une ressource.
L'accès illimité augmente les possibilités d'activités malveillantes (piratage, attaques par déni de service, perte de données).
Note
Cette vérification évalue uniquement les groupes de sécurité que vous créez et leurs règles entrantes pour les adresses IPv4. Les groupes de sécurité créés par AWS Directory Service sont marqués en rouge ou en jaune, mais ils ne présentent aucun risque de sécurité et peuvent être exclus. Pour en savoir plus, consultez le FAQ Trusted Advisor
. Note
Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées,
OKressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées. - ID de la vérification
-
1iG5NDGVre - Critères d'alerte
-
-
Vert : une règle de groupe de sécurité possède une adresse IP source avec un suffixe /0 pour les ports 25, 80 ou 443.
-
Jaune : une règle de groupe de sécurité possède une adresse IP source avec un suffixe /0 pour les ports autres que 25, 80 ou 443 et le groupe de sécurité est attaché à une ressource.
-
Rouge : une règle de groupe de sécurité possède une adresse IP source avec un suffixe /0 pour les ports autres que 25, 80 ou 443 et le groupe de sécurité n'est associé à aucune ressource.
-
- Action recommandée
-
Limitez l'accès uniquement aux adresses IP qui en ont besoin. Pour restreindre l'accès à une adresse IP spécifique, définissez le suffixe sur /32 (par exemple, 192.0.2). 10/32). Assurez-vous de supprimer les règles trop permissives après avoir créé des règles plus restrictives.
Vérifiez et supprimez les groupes de sécurité non utilisés. Vous pouvez l'utiliser AWS Firewall Manager pour configurer et gérer de manière centralisée les groupes de sécurité à grande échelle Comptes AWS. Pour plus d'informations, consultez la AWS Firewall Manager documentation.
Envisagez d'utiliser le gestionnaire de sessions Systems Manager pour l'accès SSH (port 22) et RDP (port 3389) aux instances EC2. Avec le gestionnaire de sessions, vous pouvez accéder à vos instances EC2 sans activer les ports 22 et 3389 dans le groupe de sécurité.
- Ressources supplémentaires
- Colonnes du rapport
-
-
Statut
-
Région
-
Nom du groupe de sécurité
-
ID du groupe de sécurité
-
Protocole
-
Port d'origine
-
Port de destination
-
Plage IP
-
Association
-