View a markdown version of this page

Sécurité - AWS Support
Groupe de sécurité Application Load BalancerPériode de conservation du groupe Amazon CloudWatch LogInstances Amazon EC2 avec fin de support de Microsoft SQL ServerInstances Amazon EC2 avec fin de support de Microsoft Windows ServerFin de la prise en charge standard des instances Amazon EC2 avec Ubuntu LTSLes clients Amazon EFS n'utilisent pas le chiffrement des données en transitInstantanés publics Amazon EBSLe chiffrement du stockage Amazon RDS Aurora est désactivéUne mise à niveau de la version mineure du moteur Amazon RDS est requiseInstantanés publics Amazon RDSRisque lié à l’accès aux groupes de sécurité Amazon RDSLe chiffrement du stockage Amazon RDS est désactivéEnregistrements CNAME non concordants d'Amazon Route 53 pointant directement vers des compartiments S3Jeux d'enregistrements de ressource MX Amazon Route 53 et cadre de politique de l'expéditeurAutorisations pour le compartiment Amazon S3Connexions d'appairage Amazon VPC avec résolution DNS désactivéeProtocole chiffré des groupes cibles de l'équilibreur de charge des applicationsAWS Backup Coffre-fort sans Resource-based politique pour empêcher la suppression des points de restaurationAWS CloudTrail Journalisation des événements de gestionAWS Lambda Fonctions utilisant des environnements d'exécution obsolètesAWS Well-Architected problèmes de sécurité à haut risqueCloudFront Certificats SSL personnalisés dans le magasin de certificats IAMCloudFront Certificat SSL sur le serveur d'origineSécurité des écouteurs ELBGroupes de sécurité Classic Load BalancerExposed Access KeysRotation des clés d'accès IAMAccès externe à l'analyseur d'accès IAMPolitique de mot de passe IAMFournisseur d'identité IAM SAML 2.0MFA sur le compte rootClé d'accès utilisateur rootGroupes de sécurité — Ports spécifiques non restreintsGroupes de sécurité — Accès illimité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Sécurité

Vous pouvez utiliser les vérifications suivantes pour la catégorie de sécurité.

Note

Si vous avez activé Security Hub CSPM pour vous Compte AWS, vous pouvez consulter vos résultats dans la Trusted Advisor console. Pour plus d'informations, consultez Visualisation AWS Security Hub CSPM commandes dans AWS Trusted Advisor.

Vous pouvez consulter tous les contrôles dans la norme de sécurité AWS Foundational Security Best Practices, à l'exception des contrôles dont la catégorie est : Restaurer > Résilience. Pour obtenir la liste des contrôles pris en charge, consultez les contrôles des Bonnes pratiques de sécurité de base de AWS dans le Guide de l'utilisateur de AWS Security Hub CSPM .

Noms des vérifications

Groupe de sécurité Application Load Balancer

Description

Vérifie les groupes de sécurité associés à l'Application Load Balancer et à ses cibles Amazon EC2. Les groupes de sécurité Application Load Balancer ne doivent autoriser que les ports entrants configurés dans un écouteur. Les groupes de sécurité d'une cible ne doivent pas accepter de connexions directes depuis Internet sur le même port que celui où la cible reçoit le trafic de l'équilibreur de charge.

Si un groupe de sécurité autorise l'accès à des ports qui ne sont pas configurés pour l'équilibreur de charge ou autorise un accès direct aux cibles, le risque de perte de données ou d'attaques malveillantes augmente.

Cette vérification exclut les groupes suivants :

  • Groupes cibles qui ne sont pas associés à des adresses IP ou à des instances EC2.

  • Règles de groupe de sécurité pour le trafic IPv6.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

8604e947f2

Critères d'alerte
  • Rouge : Target possède une adresse IP publique et un groupe de sécurité qui autorise les connexions entrantes sur le port de contrôle cible depuis n'importe où (0.0.0). 0/0).

  • Rouge : Target possède une adresse IP publique et un groupe de sécurité qui autorise les connexions entrantes sur le port de trafic depuis n'importe où (0.0.0). 0/0).

  • Rouge : Application Load Balancer a activé l'authentification et Target autorise les connexions entrantes sur le port de trafic depuis n'importe où (0.0.0). 0/0).

  • Jaune : le groupe de sécurité de Target autorise les connexions entrantes sur le port de trafic depuis n'importe où (0.0.0. 0/0).

  • Jaune : le groupe de sécurité de Target autorise les connexions entrantes sur le port de contrôle cible depuis n'importe où (0.0.0). 0/0).

  • Jaune : le groupe de sécurité Application Load Balancer autorise les connexions entrantes sur les ports qui n'ont pas d'écouteur correspondant.

  • Jaune : le groupe de sécurité de Target autorise les connexions entrantes sur le port de contrôle cible à partir d'un groupe de sécurité qui n'est pas attaché à Application Load Balancer.

  • Vert : le groupe de sécurité Application Load Balancer autorise uniquement les connexions entrantes sur les ports qui correspondent à un écouteur.

Action recommandée

Pour améliorer la sécurité, assurez-vous que vos groupes de sécurité n'autorisent que les flux de trafic nécessaires :

  • Les groupes de sécurité de l'Application Load Balancer doivent autoriser les connexions entrantes uniquement pour les mêmes ports configurés dans ses écouteurs.

  • Utilisez des groupes de sécurité exclusifs pour les équilibreurs de charge et les cibles.

  • Les groupes de sécurité cibles doivent autoriser les connexions dans le port de trafic uniquement à partir du ou des équilibreurs de charge auxquels il est associé.

  • Les groupes de sécurité cibles doivent autoriser les connexions dans le port de contrôle cible uniquement à partir du ou des équilibreurs de charge auxquels il est associé.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Groupe cible

  • Nom ALB

  • ALB SG ID

  • ID SG cible

  • Authentification activée

  • Heure de la dernière modification

Période de conservation du groupe Amazon CloudWatch Log

Description

Vérifie si la période de conservation des groupes de CloudWatch journaux Amazon est définie sur 365 jours ou sur un autre nombre spécifié.

Par défaut, les journaux sont conservés indéfiniment et n'expirent jamais. Cependant, vous pouvez ajuster la politique de conservation pour chaque groupe de journaux afin de vous conformer aux réglementations du secteur ou aux exigences légales pour une période spécifique.

Vous pouvez spécifier la durée de rétention minimale et les noms des groupes de journaux à l'aide LogGroupNames des MinRetentionTime paramètres et de vos AWS Config règles.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

c18d2gz186

Source

AWS Config Managed Rule: cw-loggroup-retention-period-check

Critères d'alerte

Jaune : la période de conservation d'un groupe de CloudWatch journaux Amazon est inférieure au nombre de jours minimum souhaité.

Action recommandée

Configurez une période de conservation de plus de 365 jours pour les données de vos CloudWatch journaux stockées dans Amazon Logs afin de répondre aux exigences de conformité.

Pour plus d'informations, consultez la section Conservation des données du journal des modifications dans CloudWatch les journaux.

Ressources supplémentaires

Modification de la conservation des CloudWatch journaux

Colonnes du rapport
  • Statut

  • Région

  • Ressource

  • AWS Config Règle

  • Paramètres d'entrée

  • Heure de la dernière modification

Instances Amazon EC2 avec fin de support de Microsoft SQL Server

Description

Vérifiez les versions de SQL Server pour les instances Amazon Elastic Compute Cloud (Amazon EC2) exécutées au cours des dernières 24 heures. Cette vérification vous avertit si les versions sont proches de la fin de support ou l'ont atteint. Chaque version de SQL Server offre 10 ans de support, dont 5 ans de support standard et 5 ans de support étendu. À la fin du support, la version de SQL Server ne recevra plus de mises à jour de sécurité régulières. L'exécution d'applications à l'aide de versions de SQL Server non prises en charge peut entraîner des risques de sécurité ou de conformité.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

Qsdfp3A4L3

Critères d'alerte
  • Rouge : une instance EC2 possède une version SQL Server qui n'est plus prise en charge.

  • Jaune : une instance EC2 possède une version SQL Server qui ne sera plus prise en charge dans 12 mois.

Action recommandée

Pour moderniser vos charges de travail SQL Server, envisagez de refactoriser vers des bases de données AWS Cloud natives comme Amazon Aurora. Pour plus d'informations, voir Moderniser les charges de travail Windows avec AWS.

Pour passer à une base de données entièrement gérée, envisagez de passer à Amazon Relational Database Service (Amazon RDS). Pour plus d'informations, consultez Amazon RDS for SQL Server.

Pour mettre à niveau votre SQL Server sur Amazon EC2, pensez à utiliser le Runbook Automation afin de simplifier votre mise à niveau. Pour plus d’informations, consultez la documentation AWS Systems Manager.

Si vous ne parvenez pas à mettre à niveau votre SQL Server sur Amazon EC2, pensez au programme de End-of-Support migration (EMP) pour Windows Server. Pour plus d'informations, consultez le site web EMP.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • ID d’instance

  • SQL Server Version

  • Cycle de prise en charge

  • Fin de la prise en charge

  • Heure de la dernière modification

Instances Amazon EC2 avec fin de support de Microsoft Windows Server

Description

Cette vérification vous alerte si vos versions de Microsoft Windows Server sont proches ou ont atteint la fin du support. Chaque version de Windows Server offre 10 ans de support, dont 5 ans de support standard et 5 ans de support étendu. Après la fin du support, la version de Windows Server ne recevra plus de mises à jour de sécurité régulières. L'exécution d'applications avec des versions de Windows Server non prises en charge peut présenter des risques en matière de sécurité ou de conformité.

Note

Cette vérification génère des résultats en fonction de l'AMI utilisée pour lancer l'instance EC2. Il est possible que le système d'exploitation de l'instance actuelle soit différent de son AMI de lancement. Par exemple, si vous avez lancé une instance à partir d'une AMI Windows Server 2016 et que vous effectuez une mise à niveau ultérieure vers Windows Server 2019, l'AMI de lancement ne change pas.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

Qsdfp3A4L4

Critères d'alerte
  • Rouge : une instance EC2 s'exécute sur une version de Windows Server qui a atteint la fin du support (Windows Server 2003, 2003 R2, 2008 et 2008 R2).

  • Jaune : une instance EC2 s'exécute sur une version de Windows Server dont le support prendra fin dans moins de 18 mois (Windows Server 2012 et 2012 R2).

Action recommandée

Pour moderniser vos charges de travail Windows Server, examinez les différentes options disponibles dans Moderniser les charges de travail Windows avec. AWS

Pour mettre à niveau vos charges de travail Windows Server afin qu'elles s'exécutent sur des versions plus récentes de Windows Server, vous pouvez utiliser un runbook d'automatisation. Pour plus d'informations, consultez la documentation d'AWS Systems Manager.

Procédez comme suit :

  • Mettre à niveau la version de Windows Server

  • Arrêt et démarrage difficiles lors de la mise à niveau

  • Si vous utilisez EC2Config, migrez vers EC2Launch

Colonnes du rapport
  • Statut

  • Région

  • ID d’instance

  • Version de Windows Server

  • Cycle de prise en charge

  • Fin de la prise en charge

  • Heure de la dernière modification

Fin de la prise en charge standard des instances Amazon EC2 avec Ubuntu LTS

Description

Cette vérification vous alerte si les versions sont proches ou ont atteint la fin du support standard. Il est important de passer à l'action, soit en migrant vers le prochain LTS, soit en passant à Ubuntu Pro. Après la fin du support, vos machines 18.04 LTS ne recevront aucune mise à jour de sécurité. Avec un abonnement Ubuntu Pro, votre déploiement d'Ubuntu 18.04 LTS peut bénéficier d'une maintenance de sécurité étendue (ESM) jusqu'en 2028. Les failles de sécurité qui ne sont pas corrigées exposent vos systèmes aux pirates informatiques et à la possibilité d'une violation majeure.

Note

Les résultats de cette vérification sont automatiquement actualisés au moins une fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

c1dfprch15

Critères d'alerte

Rouge : une instance Amazon EC2 possède une version d'Ubuntu qui a atteint la fin du support standard (Ubuntu 18.04 LTS, 18.04.1 LTS, 18.04.2 LTS, 18.04.3 LTS, 18.04.4 LTS, 18.04.5 LTS et 18.04.6 LTS).

Jaune : une instance Amazon EC2 possède une version d'Ubuntu qui atteindra la fin du support standard dans moins de 6 mois (Ubuntu 20.04 LTS, 20.04.1 LTS, 20.04.2 LTS, 20.04.3 LTS, 20.04.4 LTS, 20.04.5 LTS et 20.04.6 LTS).

Vert : toutes les instances Amazon EC2 sont conformes.

Action recommandée

Pour mettre à niveau les instances Ubuntu 18.04 LTS vers une version LTS prise en charge, veuillez suivre les étapes mentionnées dans cet article. Pour mettre à niveau les instances Ubuntu 18.04 LTS vers Ubuntu Pro, rendez-vous sur la AWS License Manager console et suivez les étapes mentionnées dans le guide de l'AWS License Manager utilisateur. Vous pouvez également consulter le blog Ubuntu présentant une démonstration étape par étape de la mise à niveau des instances Ubuntu vers Ubuntu Pro.

Ressources supplémentaires

Pour plus d'informations sur les prix, contactez Support.

Colonnes du rapport
  • Statut

  • Région

  • Version LTS d'Ubuntu

  • Date de fin de support prévue

  • ID d’instance

  • Cycle de prise en charge

  • Heure de la dernière modification

Les clients Amazon EFS n'utilisent pas le chiffrement des données en transit

Description

Vérifie si le système de fichiers Amazon EFS est monté à l'aide du chiffrement des données en transit. AWS recommande aux clients d'utiliser le chiffrement des données en transit pour tous les flux de données afin de protéger les données contre toute exposition accidentelle ou tout accès non autorisé. Amazon EFS recommande aux clients d'utiliser le paramètre de montage « -o tls » à l'aide de l'assistant de montage Amazon EFS pour chiffrer les données en transit à l'aide du protocole TLS v1.2.

ID de la vérification

c1dfpnchv1

Critères d'alerte

Jaune : un ou plusieurs clients NFS de votre système de fichiers Amazon EFS n'utilisent pas les paramètres de montage recommandés qui fournissent le chiffrement des données en transit.

Vert : tous les clients NFS de votre système de fichiers Amazon EFS utilisent les paramètres de montage recommandés qui fournissent le chiffrement des données en transit.

Action recommandée

Pour tirer parti de la fonctionnalité de chiffrement des données en transit sur Amazon EFS, nous vous recommandons de remonter votre système de fichiers à l'aide de l'assistant de montage Amazon EFS et des paramètres de montage recommandés.

Note

Certaines distributions Linux n'incluent pas de version de stunnel prenant en charge les fonctionnalités TLS par défaut. Si vous utilisez une distribution Linux non prise en charge (voir Distributions prises en charge dans le Guide de l'utilisateur d'Amazon Elastic File System), il est recommandé de la mettre à niveau avant de la remonter avec le paramètre de montage recommandé.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Identifiant de système de fichiers EFS

  • AZ avec connexions non chiffrées

  • Heure de la dernière modification

Instantanés publics Amazon EBS

Description

Vérifie les paramètres d'autorisation pour vos instantanés de volume Amazon Elastic Block Store (Amazon EBS) et vous alerte si des instantanés sont accessibles au public.

Lorsque vous rendez un instantané public, vous permettez à tous Comptes AWS et aux utilisateurs d'accéder à toutes les données qu'il contient. Pour partager un instantané uniquement avec des utilisateurs ou des comptes spécifiques, marquez-le comme privé. Spécifiez ensuite l'utilisateur ou les comptes avec lesquels vous souhaitez partager les données du snapshot. Notez que si l'option Bloquer l'accès public est activée en mode « Bloquer tout partage », vos instantanés publics ne sont pas accessibles au public et n'apparaissent pas dans les résultats de cette vérification.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

ID de la vérification

ePs02jT06w

Critères d'alerte

Rouge : l'instantané du volume EBS est accessible au public.

Action recommandée

À moins que vous ne soyez certain de vouloir partager toutes les données de l'instantané avec tous Comptes AWS les utilisateurs, modifiez les autorisations : marquez l'instantané comme privé, puis spécifiez les comptes auxquels vous souhaitez accorder des autorisations. Pour plus d'informations, consultez Partager un instantané Amazon EBS. Utilisez Block Public Access for EBS Snapshots pour contrôler les paramètres qui autorisent l'accès public à vos données. Cette vérification ne peut pas être exclue de l'affichage dans la Trusted Advisor console.

Pour modifier directement les autorisations pour vos instantanés, utilisez un runbook dans la AWS Systems Manager console. Pour de plus amples informations, veuillez consulter AWSSupport-ModifyEBSSnapshotPermission.

Ressources supplémentaires

Instantanés Amazon EBS

Colonnes du rapport
  • Statut

  • Région

  • ID du volume

  • ID de l'instantané

  • Description

Le chiffrement du stockage Amazon RDS Aurora est désactivé

Description

Amazon RDS prend en charge le chiffrement au repos pour tous les moteurs de base de données à l'aide des clés que vous gérez AWS Key Management Service. Sur une instance de base de données active avec le chiffrement Amazon RDS, les données stockées au repos dans le stockage sont chiffrées, comme les sauvegardes automatiques, les réplicas en lecture et les instantanés.

Si le chiffrement n'est pas activé lors de la création d'un cluster de bases de données Aurora, vous devez restaurer un instantané déchiffré sur un cluster de base de données chiffré.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

Note

Lorsqu'une instance de base de données ou un cluster de bases de données est arrêté, vous pouvez consulter les recommandations Amazon RDS dans Trusted Advisor un délai de 3 à 5 jours. Après cinq jours, les recommandations ne sont plus disponibles en Trusted Advisor. Pour consulter les recommandations, ouvrez la console Amazon RDS, puis choisissez Recommandations.

Si vous supprimez une instance de base de données ou un cluster de bases de données, les recommandations associées à ces instances ou clusters ne sont pas disponibles dans Trusted Advisor ou dans la console de gestion Amazon RDS.

Note

Cette vérification repose sur les recommandations d'Amazon RDS. Cette vérification n'évalue pas les instances de base de données dans AWS les régions où les recommandations Amazon RDS ne sont pas disponibles. Pour plus d'informations sur la disponibilité régionale, consultez la section Afficher les recommandations Amazon RDS et y répondre.

ID de la vérification

c1qf5bt005

Critères d'alerte

Rouge : le chiffrement n'est pas activé pour les ressources Amazon RDS Aurora.

Action recommandée

Activez le chiffrement des données au repos pour votre cluster de bases de données.

Ressources supplémentaires

Vous pouvez activer le chiffrement lors de la création d'une instance de base de données ou utiliser une solution de contournement pour activer le chiffrement sur une instance de base de données active. Vous ne pouvez pas modifier un cluster de base de données déchiffré en cluster de base de données chiffré. Vous pouvez toutefois restaurer un instantané déchiffré sur un cluster de bases de données chiffré. Lorsque vous effectuez une restauration à partir de l'instantané déchiffré, vous devez spécifier une clé. AWS KMS

Pour plus d'informations, consultez Chiffrer des ressources Amazon Aurora.

Colonnes du rapport
  • Statut

  • Région

  • Ressource

  • Nom du moteur

  • Heure de la dernière modification

Une mise à niveau de la version mineure du moteur Amazon RDS est requise

Description

Les ressources de votre base de données n’exécutent pas la dernière version mineure de moteur de base de données. La dernière version mineure contient les correctifs de sécurité les plus récents et d’autres améliorations.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

Note

Lorsqu'une instance de base de données ou un cluster de bases de données est arrêté, vous pouvez consulter les recommandations Amazon RDS dans Trusted Advisor un délai de 3 à 5 jours. Après cinq jours, les recommandations ne sont plus disponibles en Trusted Advisor. Pour consulter les recommandations, ouvrez la console Amazon RDS, puis choisissez Recommandations.

Si vous supprimez une instance de base de données ou un cluster de bases de données, les recommandations associées à ces instances ou clusters ne sont pas disponibles dans Trusted Advisor ou dans la console de gestion Amazon RDS.

Note

Cette vérification repose sur les recommandations d'Amazon RDS. Cette vérification n'évalue pas les instances de base de données dans AWS les régions où les recommandations Amazon RDS ne sont pas disponibles. Pour plus d'informations sur la disponibilité régionale, consultez la section Afficher les recommandations Amazon RDS et y répondre.

ID de la vérification

c1qf5bt003

Critères d'alerte

Jaune : les ressources Amazon RDS n'exécutent pas la dernière version mineure du moteur de base de données.

Action recommandée

Passez à la dernière version du moteur.

Ressources supplémentaires

Nous vous recommandons de gérer votre base de données avec la dernière version mineure du moteur de base de données, car cette version inclut les derniers correctifs de sécurité et de fonctionnalités. Les mises à niveau des versions mineures du moteur de base de données contiennent uniquement les modifications rétrocompatibles avec les versions mineures antérieures de la même version majeure du moteur de base de données.

Pour plus d'informations, voir Mise à niveau de la version d'un moteur d'instance de base de données.

Colonnes du rapport
  • Statut

  • Région

  • Ressource

  • Nom du moteur

  • Version du moteur actuelle

  • Valeur recommandée

  • Heure de la dernière modification

Instantanés publics Amazon RDS

Description

Vérifie les paramètres d'autorisation pour vos instantanés de base de données Amazon Relational Database Service (Amazon RDS) et vous avertit si des instantanés sont marqués comme publics.

Lorsque vous rendez un instantané public, vous permettez à tous Comptes AWS et aux utilisateurs d'accéder à toutes les données qu'il contient. Si vous souhaitez partager un instantané uniquement avec des utilisateurs ou des comptes spécifiques, marquez l'instantané comme privé. Ensuite, spécifiez l'utilisateur ou les comptes avec lesquels vous souhaitez partager les données d'instantané.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour, et les requêtes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

ID de la vérification

rSs93HQwa1

Critères d'alerte

Rouge : l'instantané Amazon RDS est marqué comme public.

Action recommandée

À moins que vous ne soyez certain de vouloir partager toutes les données de l'instantané avec tous Comptes AWS les utilisateurs, modifiez les autorisations : marquez l'instantané comme privé, puis spécifiez les comptes auxquels vous souhaitez accorder des autorisations. Pour plus d'informations, consultez Sharing a DB Snapshot or DB Cluster Snapshot (Partager un instantané de base de données ou un instantané de cluster de base de données). Cette vérification ne peut pas être exclue de l'affichage dans la Trusted Advisor console.

Pour modifier directement les autorisations de vos instantanés, vous pouvez utiliser un runbook dans la AWS Systems Manager console. Pour de plus amples informations, veuillez consulter AWSSupport-ModifyRDSSnapshotPermission.

Ressources supplémentaires

Sauvegarde et restauration d'une instance de base de données Amazon RDS

Colonnes du rapport
  • Statut

  • Région

  • ID de l'instance ou ID du cluster

  • ID de l'instantané

Risque lié à l’accès aux groupes de sécurité Amazon RDS

Description

Vérifie les configurations des groupes de sécurité pour Amazon Relational Database Service (Amazon RDS) et avertit lorsqu'une règle de groupe de sécurité accorde un accès trop permissif à votre base de données. La configuration recommandée pour une règle de groupe de sécurité consiste à autoriser l'accès uniquement à partir de groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) spécifiques ou à partir d'une adresse IP spécifique.

Note

Cette vérification évalue uniquement les groupes de sécurité qui sont attachés à des instances Amazon RDS exécutées en dehors d'un Amazon VPC.

ID de la vérification

nNauJisYIT

Critères d'alerte
  • Jaune : une règle de groupe de sécurité de base de données fait référence à un groupe de sécurité Amazon EC2 qui accorde un accès global sur l'un de ces ports : 20, 21, 22, 1433, 1434, 3306, 3389, 4333, 5432, 5500.

  • Rouge : une règle de groupe de sécurité de base de données accorde un accès global (le suffixe de la règle CIDR est /0).

  • Vert : un groupe de sécurité de base de données n'inclut pas de règles permissives.

Action recommandée

EC2-Classic a pris sa retraite le 15 août 2022. Il est recommandé de déplacer vos instances Amazon RDS vers un VPC et d'utiliser les groupes de sécurité Amazon EC2. Pour plus d'informations sur le déplacement de votre instance de base de données vers un VPC, consultez Déplacement d'une instance de base de données ne se trouvant pas dans un VPC vers un VPC.

Si vous ne parvenez pas à migrer vos instances Amazon RDS vers un VPC, passez en revue les règles de votre groupe de sécurité et limitez l'accès aux adresses IP ou plages IP autorisées. Pour modifier un groupe de sécurité, utilisez l'AuthorizeDBSecurityGroupIngressAPI ou le Console de gestion AWS. Pour plus d'informations, consultez Utilisation des groupes de sécurité DB.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Nom du groupe de sécurité RDS

  • Règle d'entrée

  • Raison

Le chiffrement du stockage Amazon RDS est désactivé

Description

Amazon RDS prend en charge le chiffrement au repos pour tous les moteurs de base de données à l'aide des clés que vous gérez AWS Key Management Service. Sur une instance de base de données active avec le chiffrement Amazon RDS, les données stockées au repos dans le stockage sont chiffrées, comme les sauvegardes automatiques, les réplicas en lecture et les instantanés.

Si le chiffrement n'est pas activé lors de la création d'une instance de base de données, vous devez restaurer une copie chiffrée de l'instantané déchiffré avant d'activer le chiffrement.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

Note

Lorsqu'une instance de base de données ou un cluster de bases de données est arrêté, vous pouvez consulter les recommandations Amazon RDS dans Trusted Advisor un délai de 3 à 5 jours. Après cinq jours, les recommandations ne sont plus disponibles en Trusted Advisor. Pour consulter les recommandations, ouvrez la console Amazon RDS, puis choisissez Recommandations.

Si vous supprimez une instance de base de données ou un cluster de bases de données, les recommandations associées à ces instances ou clusters ne sont pas disponibles dans Trusted Advisor ou dans la console de gestion Amazon RDS.

Note

Cette vérification repose sur les recommandations d'Amazon RDS. Cette vérification n'évalue pas les instances de base de données dans AWS les régions où les recommandations Amazon RDS ne sont pas disponibles. Pour plus d'informations sur la disponibilité régionale, consultez la section Afficher les recommandations Amazon RDS et y répondre.

ID de la vérification

c1qf5bt006

Critères d'alerte

Rouge : le chiffrement n'est pas activé pour les ressources Amazon RDS.

Action recommandée

Activez le chiffrement des données au repos pour votre instance de base de données.

Ressources supplémentaires

Vous ne pouvez chiffrer une instance de base de données que lorsque vous créez l'instance de base de données. Pour chiffrer une instance de base de données active existante, procédez comme suit :

Créez une copie chiffrée de l'instance de base de données d'origine
  1. Créez un instantané de votre instance de base de données.

  2. Créez une copie cryptée de l'instantané créé à l'étape 1.

  3. Restaurez une instance de base de données à partir de l'instantané chiffré.

Pour plus d’informations, consultez les ressources suivantes :

Colonnes du rapport
  • Statut

  • Région

  • Ressource

  • Nom du moteur

  • Heure de la dernière modification

Enregistrements CNAME non concordants d'Amazon Route 53 pointant directement vers des compartiments S3

Description

Vérifie les zones hébergées Amazon Route 53 avec des enregistrements CNAME pointant directement vers les noms d'hôte du compartiment Amazon S3 et émet des alertes si votre CNAME ne correspond pas au nom de votre compartiment S3.

ID de la vérification

c1ng44jvbm

Critères d'alerte

Rouge : la zone hébergée Amazon Route 53 contient des enregistrements CNAME pointant vers des noms d'hôtes de compartiment S3 incompatibles.

Vert : aucun enregistrement CNAME incohérent n'a été trouvé dans votre zone hébergée Amazon Route 53.

Action recommandée

Lorsque vous pointez des enregistrements CNAME vers des noms d'hôtes de compartiment S3, vous devez vous assurer qu'un compartiment correspondant existe pour chaque enregistrement CNAME ou alias que vous configurez. En procédant ainsi, vous évitez le risque que vos enregistrements CNAME soient falsifiés. Vous empêchez également tout AWS utilisateur non autorisé d'héberger du contenu Web défectueux ou malveillant sur votre domaine.

Pour éviter de pointer les enregistrements CNAME directement vers les noms d'hôte du compartiment S3, pensez à utiliser le contrôle d'accès à l'origine (OAC) pour accéder aux ressources Web de votre compartiment S3 via Amazon. CloudFront

Pour plus d'informations sur l'association de CNAME à un nom d'hôte de compartiment Amazon S3, consultez Personnalisation des URL Amazon S3 avec des enregistrements CNAME.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • ID de la zone hébergée

  • ARN de zone hébergée

  • Enregistrements CNAME correspondants

  • Enregistrements CNAME non concordants

  • Heure de la dernière modification

Jeux d'enregistrements de ressource MX Amazon Route 53 et cadre de politique de l'expéditeur

Description

Pour chaque enregistrement MX, recherche un enregistrement TXT associé contenant une valeur SPF valide. La valeur de l'enregistrement TXT doit commencer par « v=spf1 ». Les types d'enregistrement SPF sont déconseillés par l'Internet Engineering Task Force (IETF). Avec Route 53, il est recommandé d'utiliser un enregistrement TXT au lieu d'un enregistrement SPF. Trusted Advisor signale cette vérification comme verte lorsqu'un enregistrement MX possède au moins un enregistrement TXT associé à une valeur SPF valide.

Note

Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées, OK ressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées.

ID de la vérification

c9D319e7sG

Critères d'alerte
  • Vert : un ensemble d'enregistrements de ressources MX possède un enregistrement de ressource TXT qui contient une valeur SPF valide.

  • Jaune : un ensemble d'enregistrements de ressources MX possède un enregistrement de ressource TXT ou SPF qui contient une valeur SPF valide.

  • Rouge : un ensemble d'enregistrements de ressources MX ne possède pas d'enregistrement de ressource TXT ou SPF contenant une valeur SPF valide.

Action recommandée

Pour chaque ensemble d'enregistrements de ressources MX, créez un ensemble d'enregistrements de ressources TXT qui contient une valeur SPF valide. Pour de plus amples informations, veuillez consulter Sender Policy Framework: SPF Record Syntax (Sender Policy Framework : syntaxe de l'enregistrement SPF) et Création d'enregistrements à l'aide de la console Amazon Route 53.

Ressources supplémentaires
Colonnes du rapport
  • Nom de la zone hébergée

  • ID de la zone hébergée

  • Nom de l'ensemble d'enregistrements de ressources

  • Statut

Autorisations pour le compartiment Amazon S3

Description

Vérifie les compartiments d'Amazon Simple Storage Service (Amazon S3) qui disposent d'autorisations d'accès ouvert ou qui autorisent l'accès à tout utilisateur authentifié. AWS

Cette vérification examine les autorisations de compartiment explicites, ainsi que les politiques de compartiment susceptibles de remplacer ces autorisations. L'octroi d'autorisations d'accès à la liste à tous les utilisateurs pour un compartiment Amazon S3 n'est pas recommandé. Ces autorisations peuvent mener des utilisateurs à répertorier des objets dans le compartiment à une fréquence élevée qui n'était pas prévue, pouvant alors entraîner des frais plus élevés qu'au départ. Les autorisations qui accordent l'accès au téléchargement et à la suppression à tout le monde peuvent générer des vulnérabilités de sécurité dans votre compartiment.

ID de la vérification

Pfx0RwqBli

Critères d'alerte
  • Rouge : l'ACL du bucket autorise l'accès aux listes ou Upload/Delete l'accès pour tout le monde ou tout AWS utilisateur authentifié et les paramètres de blocage de l'accès public ne sont pas activés.

  • Rouge : une politique de compartiment autorise l'accès public et les paramètres Bloquer l'accès public ne sont pas activés.

  • Rouge : Trusted Advisor n'est pas autorisé à vérifier la politique, ou celle-ci n'a pas pu être évaluée pour d'autres raisons.

  • Jaune : une politique de compartiment autorise l'accès public, mais le paramètre Restreindre les compartiments publics est activé et restreint l'accès aux seuls utilisateurs autorisés de ce compte.

  • Jaune : le compartiment est conforme mais la protection complète contre l'accès public par blocage n'est pas activée.

  • Vert : le compartiment est conforme et la protection complète contre l'accès public par blocage est activée.

Note

Les autorisations ACL publiques ne sont pas évaluées lorsque Bloquer l'accès public Ignorer les ACL publiques est activé.

Action recommandée

Si un compartiment autorise l'accès ouvert, déterminez si ce dernier est réellement nécessaire. Par exemple, pour héberger un site Web statique, vous pouvez utiliser Amazon CloudFront pour diffuser le contenu hébergé sur Amazon S3. Consultez la section Restreindre l'accès à une origine Amazon S3 dans l'Amazon CloudFront Developer Guide. Dans la mesure du possible, mettez à jour les autorisations du bucket pour restreindre l'accès au propriétaire ou à des utilisateurs spécifiques. Utilisez le blocage de l'accès public Amazon S3 pour contrôler les paramètres qui autorisent l'accès public à vos données. Voir Setting Bucket and Object Access Permissions (Définition des autorisations d'accès aux compartiments et aux objets).

Ressources supplémentaires

Gestion des autorisations d'accès à vos ressources Amazon S3

Configuration des paramètres de blocage de l'accès public pour vos compartiments Amazon S3

Colonnes du rapport
  • Statut

  • Nom de la région

  • Paramètres d'API de région

  • Nom du compartiment

  • Liste des autorisations ACL

  • ACL permet Upload/Delete

  • Accès aux autorisations de politique

Connexions d'appairage Amazon VPC avec résolution DNS désactivée

Description

Vérifie si la résolution DNS de vos connexions d'appairage de VPC est activée à la fois pour les VPC accepteurs et demandeurs.

La résolution DNS pour une connexion d'appairage de VPC permet la résolution des noms d'hôte DNS publics en adresses IPv4 privées lors de l'interrogation de votre VPC. Cela permet d'utiliser des noms DNS pour la communication entre les ressources dans les VPC appairés. La résolution DNS de vos connexions d'appairage de VPC simplifie le développement et la gestion des applications et réduit les risques d'erreur. Elle assure également la communication privée entre les ressources via la connexion d'appairage de VPC.

Vous pouvez spécifier les ID VPC à l'aide des paramètres vPCids de vos règles. AWS Config

Pour plus d'informations, consultez Activation de la résolution DNS pour une connexion d'appairage de VPC.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

c18d2gz124

Source

AWS Config Managed Rule: vpc-peering-dns-resolution-check

Critères d'alerte

Jaune : la résolution DNS n'est pas activée pour les VPC accepteurs et demandeurs dans le cadre d'une connexion d'appairage de VPC.

Action recommandée

Activez la résolution DNS pour vos connexions d'appairage de VPC.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Ressource

  • AWS Config Règle

  • Paramètres d'entrée

  • Heure de la dernière modification

Protocole chiffré des groupes cibles de l'équilibreur de charge des applications

Description

Vérifie que les groupes cibles d'Application Load Balancer (ALB) utilisent le protocole HTTPS pour chiffrer les communications en transit pour les types cibles d'instance ou d'IP principaux. Les requêtes HTTPS entre ALB et les cibles principales contribuent à préserver la confidentialité des données en transit.

ID de la vérification

c2vlfg0p1w

Critères d'alerte
  • Jaune : groupe cible Application Load Balancer utilisant le protocole HTTP.

  • Vert : groupe cible Application Load Balancer utilisant le protocole HTTPS.

Action recommandée

Configurez les types cibles principaux d'instance ou d'IP pour prendre en charge l'accès HTTPS, et modifiez le groupe cible pour utiliser le protocole HTTPS afin de crypter les communications entre ALB et les types cibles d'instance ou d'IP principaux.

Ressources supplémentaires

Appliquez le chiffrement en transit

Types de cibles de l'équilibreur de charge des applications

Configuration du routage de l'équilibreur de charge des applications

Protection des données dans Elastic Load Balancing

Colonnes du rapport
  • Statut

  • Région

  • Arme ALB

  • Nom ALB

  • Identifiant ALB VPC

  • Groupe cible Arn

  • Nom du groupe cible

  • Protocole du groupe cible

  • Heure de la dernière modification

AWS Backup Coffre-fort sans Resource-based politique pour empêcher la suppression des points de restauration

Description

Vérifie si AWS Backup les coffres-forts sont associés à une politique basée sur les ressources qui empêche la suppression des points de restauration.

La politique basée sur les ressources empêche la suppression inattendue de points de reprise, ce qui vous permet d'appliquer le contrôle d'accès selon le principe du moindre privilège à vos données de sauvegarde.

Vous pouvez spécifier les Gestion des identités et des accès AWS ARN que vous ne souhaitez pas que la règle enregistre dans le ArnList paramètre principal de vos AWS Config règles.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

c18d2gz152

Source

AWS Config Managed Rule: backup-recovery-point-manual-deletion-disabled

Critères d'alerte

Jaune : certains AWS Backup coffres-forts ne disposent pas d'une politique basée sur les ressources pour empêcher la suppression des points de restauration.

Action recommandée

Créez des politiques basées sur les ressources pour vos AWS Backup coffres-forts afin d'empêcher la suppression inattendue de points de restauration.

La politique doit inclure une instruction « Refuser » avec les PutBackupVaultAccessPolicy autorisations backup :UpdateRecoveryPointLifecycle, backup : et backup :. DeleteRecoveryPoint

Pour plus d'informations, voir Définition de politiques d'accès pour les coffres-forts de sauvegarde.

Colonnes du rapport
  • Statut

  • Région

  • Ressource

  • AWS Config Règle

  • Paramètres d'entrée

  • Heure de la dernière modification

AWS CloudTrail Journalisation des événements de gestion

Description

Vérifie votre utilisation de AWS CloudTrail. CloudTrail offre une visibilité accrue sur l'activité de votre Compte AWS. Pour ce faire, il enregistre les informations relatives aux appels d' AWS API effectués sur le compte. Vous pouvez utiliser ces journaux pour déterminer, par exemple, quelles actions un utilisateur particulier a effectuées au cours d'une période spécifiée ou quels utilisateurs ont effectué des actions sur une ressource particulière au cours d'une période spécifiée.

Étant donné CloudTrail que les fichiers journaux sont envoyés à un compartiment Amazon Simple Storage Service (Amazon S3), vous CloudTrail devez disposer d'autorisations d'écriture pour ce compartiment. Si une piste s'applique à tous Régions AWS (valeur par défaut lors de la création d'une nouvelle piste), elle apparaît plusieurs fois dans le Trusted Advisor rapport.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

c25hn9x03v

Critères d'alerte
  • Rouge : aucune piste n'est créée pour une Région AWS piste ou la journalisation n'est activée pour aucune piste.

  • Jaune : CloudTrail est activé mais tous les sentiers signalent des erreurs de livraison du journal.

  • Vert : CloudTrail est activé et aucune erreur de livraison du journal n'est signalée.

Action recommandée

Pour créer un historique et démarrer la journalisation depuis la console, ouvrez la AWS CloudTrail console.

Pour démarrer la journalisation, veuillez consulter Stopping and Starting Logging for a Trail (Arrêter et démarrer la journalisation d'un suivi).

Si vous recevez des erreurs de livraison de journaux, assurez-vous que le compartiment existe et que la politique nécessaire y est associée. Voir Politique de compartiment Amazon S3.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Journalisation activée

  • Erreur de livraison signalée

  • Heure de la dernière modification

AWS Lambda Fonctions utilisant des environnements d'exécution obsolètes

Description

Vérifie les fonctions Lambda dont la version $LATEST est configurée pour utiliser un environnement d'exécution qui approche de la dépréciation ou qui est obsolète. Les environnements d'exécution obsolètes ne sont pas éligibles aux mises à jour de sécurité ni au support technique

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

Les versions des fonctions Lambda publiées sont immuables, ce qui signifie qu'elles peuvent être invoquées, mais qu'elles ne peuvent pas être mises à jour. Seule la version $LATEST d'une fonction Lambda peut être mise à jour. Pour plus d'informations, consultez Versions de fonctions Lambda.

ID de la vérification

L4dfs2Q4C5

Critères d'alerte
  • Rouge : la version $LATEST de la fonction est configurée pour utiliser un environnement d'exécution déjà obsolète.

  • Jaune : la version $LATEST de la fonction s'exécute sur un environnement d'exécution qui approche de la dépréciation. Les fonctions sont incluses au moins 180 jours avant la date de dépréciation de l'exécution.

Action recommandée

Si certaines fonctions s'exécutent sur un environnement d'exécution qui est sur le point de devenir obsolète, vous devez préparer la migration vers un environnement d'exécution pris en charge. Pour de plus amples informations, veuillez consulter Runtime support policy (Stratégie de prise en charge de l'environnement d'exécution).

Nous vous recommandons de supprimer les versions de fonctions antérieures que vous n'utilisez plus.

Ressources supplémentaires

Environnements d'exécution (runtimes) Lambda

Colonnes du rapport
  • Statut

  • Région

  • ARN de la fonction

  • Environnement d'exécution

  • Jours avant l'obsolescence

  • Date d'obsolescence

  • Invocations quotidiennes moyennes

  • Heure de la dernière modification

AWS Well-Architected problèmes de sécurité à haut risque

Description

Vérifiez les éventuels problèmes à risque élevé (HRI) pour vos charges de travail dans le pilier de sécurité. Cette vérification est basée sur vos commentaires AWS-Well Architected. Les résultats de la vérification varient selon que vous avez terminé ou non l'évaluation de la charge de travail avec AWS Well-Architected.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

ID de la vérification

Wxdfp4B1L3

Critères d'alerte
  • Rouge : au moins un problème actif à haut risque a été identifié dans le pilier de sécurité pour AWS Well-Architected.

  • Vert : aucun problème actif à haut risque n'a été détecté dans le pilier de sécurité pour AWS Well-Architected.

Action recommandée

AWS Well-Architected a détecté des problèmes à haut risque lors de l'évaluation de votre charge de travail. Ces problèmes offrent la possibilité de réduire les risques et d'économiser de l'argent. Connectez-vous à l'AWS Well-Architectedoutil pour consulter vos réponses et prendre les mesures nécessaires pour résoudre les problèmes en cours.

Colonnes du rapport
  • Statut

  • Région

  • ARN de la charge de travail

  • Nom de la charge de travail

  • Nom de l'évaluateur

  • Type de charge de travail

  • Date de début de la charge de travail

  • Date de la dernière modification de la charge de travail

  • Nombre de problèmes à haut rique identifiés pour la Sécurité

  • Nombre de problèmes à haut risque résolus pour la Sécurité

  • Nombre de questions de Sécurité

  • Nombre total de questions dans le pilier Sécurité

  • Heure de la dernière modification

CloudFront Certificats SSL personnalisés dans le magasin de certificats IAM

Description
Note

Cette vérification s'applique aux CloudFront distributions Amazon classiques.

Vérifie la présence de noms de domaine CloudFront alternatifs sur les certificats SSL dans le magasin de certificats IAM. Cette vérification vous avertit si un certificat a expiré, expirera bientôt, utilise un chiffrement obsolète ou n'est pas configuré correctement pour la distribution.

Lorsqu'un certificat personnalisé pour un autre nom de domaine expire, les navigateurs qui affichent votre CloudFront contenu peuvent afficher un message d'avertissement concernant la sécurité de votre site Web. Les certificats chiffrés à l'aide de l'algorithme SHA-1 de hachage sont déconseillés par la plupart des navigateurs Web tels que Chrome et Firefox.

Un certificat doit contenir un nom de domaine correspondant au nom de domaine d'origine ou au nom de domaine dans l'en-tête hôte de la demande d'un utilisateur. S'il ne correspond pas, CloudFront renvoie un code d'état HTTP 502 (passerelle défectueuse) à l'utilisateur. Pour plus d’informations, consultez Utilisation de noms de domaines alternatifs et de HTTPS.

Note

Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées, OK ressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées.

ID de la vérification

N425c450f2

Critères d'alerte
  • Rouge : un certificat SSL personnalisé a expiré.

  • Jaune : un certificat SSL personnalisé expire dans les 7 prochains jours.

  • Jaune : un certificat SSL personnalisé a été chiffré à l'aide de l'algorithme SHA-1 de hachage.

  • Jaune : un ou plusieurs noms de domaines alternatifs de la distribution n'apparaissent ni dans le champ Comme Name (Nom commun), ni dans le champ Subject Alternative Name (Nom Subject Alternative) du certificat SSL personnalisé.

Action recommandée

Nous vous recommandons AWS Certificate Manager de l'utiliser pour provisionner, gérer et déployer vos certificats de serveur. Avec ACM, vous pouvez demander un nouveau certificat ou déployer un certificat ACM existant ou externe sur des ressources. AWS Les certificats fournis par ACM sont gratuits et peuvent être renouvelés automatiquement. Pour plus d'informations sur l'utilisation d'ACM, consultez le AWS Certificate Manager Guide de l'utilisateur . Pour vérifier les prises en charge Régions AWS par ACM, consultez les AWS Certificate Manager points de terminaison et les quotas dans le. Références générales AWS

Renouvelez les certificats expirés ou sur le point d'expirer. Pour plus d'informations sur le renouvellement d'un certificat, consultez la section Gestion des certificats de serveur dans IAM.

Remplacez un certificat chiffré à l'aide de l'algorithme de SHA-1 hachage par un certificat chiffré à l'aide de l'algorithme de SHA-256 hachage.

Remplacez le certificat par un certificat qui contient les valeurs applicables dans les champs Common Name (Nom commun) ou Subject Alternative Domain Names (Noms Subject Alternative Domain).

Ressources supplémentaires

Utiliser une connexion HTTPS pour accéder à vos objets

Importation de certificats

AWS Certificate Manager Guide de l'utilisateur

Colonnes du rapport
  • Statut

  • ID de distribution

  • Nom du domaine de distribution

  • Nom du certificat

  • Raison

CloudFront Certificat SSL sur le serveur d'origine

Description

Vérifie votre serveur d'origine pour les certificats SSL qui sont arrivés à expiration, sur le point d'expirer, manquants ou qui utilisent un chiffrement obsolète. Si un certificat présente l'un de ces problèmes, CloudFront répond aux demandes concernant votre contenu avec le code d'état HTTP 502, Bad Gateway.

Les certificats chiffrés à l'aide de l'algorithme SHA-1 de hachage sont déconseillés par les navigateurs Web tels que Chrome et Firefox. En fonction du nombre de certificats SSL que vous avez associés à vos CloudFront distributions, cette vérification peut ajouter quelques centimes par mois à votre facture auprès de votre fournisseur d'hébergement Web, par exemple, AWS si vous utilisez Amazon EC2 ou Elastic Load Balancing comme origine de votre CloudFront distribution. Cette vérification ne concerne pas votre chaîne de certificats d'origine ni les autorités de certification. Vous pouvez les vérifier dans votre CloudFront configuration.

Note

Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées, OK ressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées.

ID de la vérification

N430c450f2

Critères d'alerte
  • Rouge : un certificat SSL sur votre origine a expiré ou est manquant.

  • Jaune : un certificat SSL sur votre origine expire dans les 30 prochains jours.

  • Jaune : un certificat SSL sur votre origine a été chiffré à l'aide de l'algorithme SHA-1 de hachage.

  • Jaune : aucun certificat SSL sur votre origine n'a pu être localisé. La connexion a peut-être échoué en raison d'une expiration de délai ou d'autres problèmes de connexion HTTPS.

Action recommandée

Renouvelez le certificat de votre origine s'il a expiré ou est sur le point d'expirer.

Ajoutez un certificat s'il n'en existe pas.

Remplacez un certificat chiffré à l'aide de l'algorithme de SHA-1 hachage par un certificat chiffré à l'aide de l'algorithme de SHA-256 hachage.

Ressources supplémentaires

Utiliser des noms de domaines alternatifs et HTTPS

Colonnes du rapport
  • Statut

  • ID de distribution

  • Nom du domaine de distribution

  • Origin

  • Raison

Sécurité des écouteurs ELB

Description

Vérifie la présence d'équilibreurs de charge classiques avec des auditeurs qui n'utilisent pas les configurations de sécurité recommandées pour les communications cryptées. AWS vous recommande d'utiliser un protocole sécurisé (HTTPS ou SSL), des politiques de sécurité à jour, ainsi que des chiffrements et des protocoles sécurisés. Lorsque vous utilisez un protocole sécurisé pour une connexion frontale (client vers équilibreur de charge), les requêtes sont chiffrées entre vos clients et l'équilibreur de charge. Cela crée un environnement plus sûr. Elastic Load Balancing fournit des politiques de sécurité prédéfinies avec des chiffrements et des protocoles conformes aux bonnes pratiques de sécurité AWS . De nouvelles versions de politiques prédéfinies sont publiées à mesure que de nouvelles configurations deviennent disponibles.

ID de la vérification

a2sEc6ILx

Critères d'alerte
  • Rouge : aucun écouteur n'est configuré avec un protocole sécurisé (HTTPS) pour un équilibreur de charge.

  • Jaune : un écouteur HTTPS avec équilibreur de charge est configuré avec une politique de sécurité contenant un chiffrement faible.

  • Jaune : un écouteur HTTPS avec équilibreur de charge n'est pas configuré avec la politique de sécurité recommandée.

  • Vert : un équilibreur de charge possède au moins un écouteur HTTPS ET tous les écouteurs HTTPS sont configurés selon la politique recommandée.

Action recommandée

Si le trafic vers votre équilibreur de charge doit être sécurisé, utilisez le protocole HTTPS ou SSL pour la connexion frontale.

Mettez à niveau votre équilibreur de charge vers la dernière version de la politique de sécurité SSL prédéfinie.

Utilisez uniquement les chiffrements et protocoles recommandés.

Pour de plus amples informations, veuillez consulter Écouteurs de votre Classic Load Balancer.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Nom de l'équilibreur de charge

  • Port de l'équilibreur de charge

  • Raison

Groupes de sécurité Classic Load Balancer

Description

Vérifie les équilibreurs de charge configurés avec un groupe de sécurité qui autorise l'accès aux ports qui ne sont pas configurés pour l'équilibreur de charge.

Si un groupe de sécurité autorise l'accès à des ports non configurés pour l'équilibreur de charge, le risque de perte de données ou d'attaques malveillantes augmente.

ID de la vérification

xSqX82fQu

Critères d'alerte
  • Jaune : les règles entrantes d'un groupe de sécurité Amazon VPC associé à un équilibreur de charge autorisent l'accès à des ports qui ne sont pas définis dans la configuration de l'écouteur de l'équilibreur de charge.

  • Vert : les règles entrantes d'un groupe de sécurité Amazon VPC associé à un équilibreur de charge n'autorisent pas l'accès à des ports qui ne sont pas définis dans la configuration de l'écouteur des équilibreurs de charge.

Action recommandée

Configurez les règles du groupe de sécurité pour limiter l'accès uniquement aux ports et protocoles définis dans la configuration de l'écouteur de l'équilibreur de charge, ainsi que le protocole ICMP pour prendre en charge la détection de la MTU du chemin. Voir Écouteurs de votre Classic Load Balancer et Groupes de sécurité pour les équilibreurs de charge dans un VPC.

Si un groupe de sécurité est manquant, appliquez-en un nouveau à l'équilibreur de charge. Créez des règles de groupe de sécurité qui limitent l'accès uniquement aux ports et protocoles définis dans la configuration de l'écouteur de l'équilibreur de charge. Voir Groupes de sécurité pour les équilibreurs de charge dans un VPC.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Nom de l'équilibreur de charge

  • ID de groupe de sécurité

  • Raison

Exposed Access Keys

Description

Vérifie les référentiels de code populaires pour les clés d'accès ayant été exposées au public et pour l'utilisation irrégulière d'Amazon Elastic Compute Cloud (Amazon EC2) qui pourrait être le résultat d'une clé d'accès compromise.

La clé d'accès comprend un ID de clé d'accès et une clé d'accès secrète). Les clés d'accès exposées présentent un risque pour la sécurité de votre compte et d'autres utilisateurs, peuvent entraîner des frais excessifs relatifs aux activités non autorisées ou à des abus, et enfreindre le contrat du client AWS.

Si votre clé d'accès est exposée, prenez immédiatement des mesures pour sécuriser votre compte. Pour protéger votre compte contre des frais excessifs, limite AWS temporairement votre capacité à créer certaines AWS ressources. Cela ne sécurise pas votre compte. Cette action ne limite que partiellement l'utilisation non autorisée susceptible d'être facturée.

Note

Cette vérification ne garantit pas l'identification des clés d'accès exposées ou des instances EC2 compromises. Vous êtes responsable en dernier ressort de la sécurité de vos clés d'accès et de vos AWS ressources.

Note

Les résultats de cette vérification sont automatiquement actualisés plusieurs fois par jour et les demandes d'actualisation ne sont pas autorisées. Plusieurs heures peuvent encore être nécessaires pour que les modifications apparaissent.

Pour les clients des forfaits AWS Business Support+, AWS Enterprise Support ou AWS Unified Operations, vous pouvez utiliser l'BatchUpdateRecommendationResourceExclusionAPI pour inclure ou exclure une ou plusieurs ressources de vos Trusted Advisor résultats.

Si une date limite est indiquée pour une clé d'accès, vous AWS pouvez suspendre votre Compte AWS compte si l'utilisation non autorisée n'est pas arrêtée à cette date. Si vous pensez qu'il s'agit d'une erreur, contactez AWS Support.

Les informations affichées Trusted Advisor peuvent ne pas refléter l'état le plus récent de votre compte. Aucune clé d'accès exposée n'est marquée comme résolue tant que toutes les clés d'accès exposées du compte n'ont pas été résolues. Cette synchronisation des données peut prendre jusqu'à une semaine.

ID de la vérification

12Fnkpl8Y5

Critères d'alerte
  • Rouge : Potentiellement compromis : AWS a identifié un identifiant de clé d'accès et la clé d'accès secrète correspondante qui ont été exposés sur Internet et qui peuvent avoir été compromis (utilisés).

  • Rouge : exposé : AWS a identifié un identifiant de clé d'accès et la clé d'accès secrète correspondante qui ont été exposés sur Internet.

  • Rouge : suspect – L'utilisation irrégulière d'Amazon EC2 indique qu'une clé d'accès a peut-être été compromise, mais qu'elle n'a pas été identifiée comme étant exposée sur Internet.

Action recommandée

Supprimez dès que possible la clé d'accès concernée. Si la clé est associée à un utilisateur IAM, consultez Gestion des clés d'accès pour les utilisateurs IAM.

Vérifiez si votre compte est utilisé sans autorisation. Connectez-vous à la Console de gestion AWS et vérifiez la présence de ressources suspectes dans chaque console de service. Portez une attention particulière à l'exécution des instances Amazon EC2, aux demandes d'instance Spot, aux clés d'accès et aux utilisateurs IAM. Vous pouvez également vérifier l'utilisation globale sur la console Billing and Cost Management.

Ressources supplémentaires
Colonnes du rapport
  • ID de clé d'accès

  • Nom d'utilisateur (IAM ou racine)

  • Type de fraude

  • ID du dossier

  • Heure de mise à jour

  • Location

  • Date limite

  • Utilisation (USD par jour)

Rotation des clés d'accès IAM

Description

Vérifie les clés d'accès IAM actives qui n'ont pas fait l'objet d'une rotation au cours des 90 derniers jours.

Lorsque vous faites tourner régulièrement vos clés d'accès, vous réduisez les risques qu'une clé compromise puisse être utilisée à votre insu pour accéder aux ressources. Aux fins de cette vérification, la date et l'heure de la dernière rotation correspondent à la date à laquelle la clé d'accès a été créée ou activée pour la dernière fois. Le numéro et la date de la clé d'accès proviennent des informations sur access_key_1_last_rotated et access_key_2_last_rotateddu rapport d'informations d'identification IAM le plus récent.

La fréquence de régénération d'un rapport d'informations d'identification étant limitée, l'actualisation de cette vérification peut ne pas refléter les modifications récentes. Pour plus d'informations, consultez Obtenir les rapports d'informations d'identification de votre Compte AWS.

Pour créer des clès d'accès et en effectuer une rotation, un utilisateur doit disposer des autorisations appropriées. Pour plus d'informations, consultez Allow Users to Manage Their Own Passwords, Access Keys, and SSH Keys (Autoriser les utilisateurs à gérer leurs propres mots de passe, clés d'accès et clés SSH).

ID de la vérification

DqdJqYeRm5

Critères d'alerte
  • Vert : la clé d'accès est active et a fait l'objet d'une rotation au cours des 90 derniers jours.

  • Jaune : la clé d'accès est active et a fait l'objet d'une rotation au cours des 2 dernières années, mais il y a plus de 90 jours.

  • Rouge : la clé d'accès est active et a fait l'objet d'une rotation au cours des 2 dernières années.

Action recommandée

Effectuez une rotation des clés d'accès régulièrement. Voir Rotation des clés d'accès et Gestion des clés d'accès pour les utilisateurs IAM.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Utilisateur IAM

  • Clé d'accès

  • Dernière rotation de clé

  • Raison

Accès externe à l'analyseur d'accès IAM

Description

Vérifie si l'accès externe à IAM Access Analyzer au niveau du compte est présent.

Les analyseurs d'accès externes IAM Access Analyzer permettent d'identifier les ressources de vos comptes qui sont partagées avec une entité externe. L'analyseur crée ensuite un tableau de bord centralisé avec les résultats. Une fois le nouvel analyseur activé dans la console IAM, les équipes de sécurité peuvent hiérarchiser les comptes à examiner en fonction des autorisations excessives. Un analyseur d'accès externe crée des résultats d'accès publics et intercomptes pour les ressources, et est fourni gratuitement.

ID de la vérification

07602fcad6

Critères d'alerte
  • Rouge : l'accès externe à l'analyseur n'est pas activé au niveau du compte.

  • Vert : l'accès externe à l'analyseur est activé au niveau du compte.

Action recommandée

La création d'un analyseur d'accès externe par compte aide les équipes de sécurité à hiérarchiser les comptes à examiner en fonction des autorisations excessives. Pour plus d'informations, consultez la section Commencer à utiliser AWS Identity and Access Management Access Analyzer les résultats.

En outre, il est recommandé d'utiliser l'analyseur d'accès non utilisé, une fonctionnalité payante qui simplifie l'inspection des accès non utilisés afin de vous orienter vers le moindre privilège. Pour plus d'informations, consultez la section Identification des accès non utilisés accordés aux utilisateurs et aux rôles IAM.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Analyseur d'accès externe au compte Arn

  • Analyseur d'accès externe à l'organisation Arns

  • Heure de la dernière modification

Politique de mot de passe IAM

Description

Vérifie la politique de mot de passe de votre compte et vous avertit lorsqu'une politique de mot de passe n'est pas activée ou si les exigences relatives au contenu du mot de passe n'ont pas été activées.

Les exigences en matière de contenu de mot de passe augmentent la sécurité globale de AWS en imposant la création de mots de passe utilisateur forts. Lorsque vous créez ou modifiez une politique de mot de passe, la modification est immédiatement appliquée aux nouveaux utilisateurs, mais n'oblige pas les utilisateurs existants à modifier leurs mots de passe.

ID de la vérification

Yw2K9puPzl

Critères d'alerte
  • Vert : une politique de mot de passe est activée et la configuration de contenu recommandée est activée.

  • Jaune : une politique de mot de passe est activée, mais au moins une exigence de contenu n'est pas activée.

Action recommandée

Si certaines exigences de contenu ne sont pas activées, envisagez de les activer. Si aucune politique de mot de passe n'est activée, créez-en une et configurez-la. Voir Définition d'une politique de mot de passe du compte pour les utilisateurs IAM.

Pour y accéder Console de gestion AWS, les utilisateurs IAM ont besoin de mots de passe. Comme meilleure pratique, il AWS est vivement recommandé d'utiliser la fédération au lieu de créer des utilisateurs IAM. La fédération permet aux utilisateurs d'utiliser leurs informations d'identification d'entreprise existantes pour se connecter au Console de gestion AWS. Utilisez IAM Identity Center pour créer ou fédérer l'utilisateur, puis attribuez un rôle IAM à un compte.

Pour en savoir plus sur les fournisseurs d'identité et la fédération, consultez la section Fournisseurs d'identité et fédération dans le guide de l'utilisateur IAM. Pour en savoir plus sur IAM Identity Center, consultez le guide de l'utilisateur d'IAM Identity Center.

Ressources supplémentaires

Gestion des mots de passe

Colonnes du rapport
  • Politique de mot de passe

  • Majuscule

  • Minuscule

  • Nombre

  • Non-alphanumeric

Fournisseur d'identité IAM SAML 2.0

Description

Vérifie si le Compte AWS est configuré pour l'accès via un fournisseur d'identité (IdP) qui prend en charge SAML 2.0. Veillez à suivre les meilleures pratiques lorsque vous centralisez les identités et configurez les utilisateurs auprès d'un fournisseur d'identité externe ou AWS IAM Identity Center.

ID de la vérification

c2vlfg0p86

Critères d'alerte
  • Jaune : ce compte n'est pas configuré pour l'accès via un fournisseur d'identité (IdP) prenant en charge SAML 2.0.

  • Vert : ce compte est configuré pour l'accès via un fournisseur d'identité (IdP) qui prend en charge SAML 2.0.

Action recommandée

Activez IAM Identity Center pour le Compte AWS. Pour plus d'informations, consultez Activation d'IAM Identity Center. Après avoir activé IAM Identity Center, vous pouvez effectuer des tâches courantes telles que la création d'un ensemble d'autorisations et l'attribution d'un accès aux groupes Identity Center. Pour plus d'informations, consultez la section Tâches courantes.

Il est recommandé de gérer les utilisateurs humains dans IAM Identity Center. Mais vous pouvez activer l'accès utilisateur fédéré avec IAM pour les utilisateurs humains à court terme pour les déploiements à petite échelle. Pour plus d'informations, consultez la section Fédération https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_saml.html SAML 2.0.

Ressources supplémentaires

En quoi consiste IAM Identity Center ?

Qu'est-ce que je suis ?

Colonnes du rapport
  • Statut

  • Compte AWS ID

  • Heure de la dernière modification

MFA sur le compte root

Description

Vérifie les informations d'identification de l'utilisateur root d'un compte et avertit si l'authentification multifacteur (MFA) n'est pas activée.

Pour une sécurité accrue, nous vous recommandons de protéger votre compte à l'aide de l'authentification multifacteur, qui oblige l'utilisateur à saisir un code d'authentification unique depuis son matériel MFA ou son appareil virtuel lorsqu'il interagit avec le site Web Console de gestion AWS et les sites Web associés.

Note

Pour votre compte AWS Organizations de gestion, AWS nécessite une authentification multifactorielle (MFA) pour l'utilisateur root lorsqu'il accède au. Console de gestion AWS

Pour vos comptes AWS Organizations membres, nous vous recommandons de gérer de manière centralisée les informations d'identification root à l'aide de Gestion des identités et des accès AWS. Les informations d'identification de l'utilisateur root des comptes membres peuvent être supprimées de manière centralisée, ce qui évite de devoir gérer le MFA sur les informations d'identification de l'utilisateur root. Pour plus d'informations, consultez la section Bonnes pratiques pour les comptes membres dans le Guide de AWS Organizations l'utilisateur.

ID de la vérification

7DAFEmoDos

Critères d'alerte
  • Rouge : l'authentification MFA n'est pas activée sur le compte racine.

  • Vert : aucun identifiant d'utilisateur root (mot de passe root) n'existe ou le MFA est activé pour le compte.

Action recommandée

S'il s'agit d'un compte de membre, connectez-vous à votre compte de gestion, activez la fonctionnalité de gestion de l'accès root dans IAM et supprimez vos informations d'identification utilisateur root de ce compte de membre. AWS Organizations Consultez la section Centraliser l'accès root pour les comptes des membres.

S'il s'agit d'un compte autonome ou d'un compte de gestion, connectez-vous à votre compte root et activez un appareil MFA. AWS Organizations Pour plus d'informations, voir Vérifier l'état du MFA et l'AWS Multi-factor authentification dans IAM

Ressources supplémentaires

Clé d'accès utilisateur root

Description

Vérifie si la clé d'accès de l'utilisateur root est présente. Il est vivement recommandé de ne pas créer de paires de clés d'accès pour votre utilisateur root. Étant donné que seules quelques tâches nécessitent l'utilisation de l'utilisateur root et que vous ne les effectuez généralement que rarement, il est recommandé de vous connecter au pour Console de gestion AWS effectuer les tâches de l'utilisateur root. Avant de créer des clés d'accès, examinez les alternatives aux clés d'accès de longue durée.

ID de la vérification

c2vlfg0f4h

Critères d'alerte
  • Rouge : la clé d'accès de l'utilisateur root est présente

  • Vert : la clé d'accès de l'utilisateur root n'est pas présente

Action recommandée

Supprimez la ou les clés d'accès de l'utilisateur root. Consultez la section Suppression des clés d'accès pour l'utilisateur root. Cette tâche doit être effectuée par l'utilisateur root. Vous ne pouvez pas effectuer ces étapes en tant qu'utilisateur ou rôle IAM.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • ID de compte

  • Heure de la dernière modification

Groupes de sécurité — Ports spécifiques non restreints

Description

Vérifie les groupes de sécurité pour les règles qui autorisent un accès illimité (0.0.0. 0/0) vers des ports spécifiques.

L'accès illimité augmente les possibilités d'activités malveillantes (piratage, attaques par déni de service, perte de données). Les ports présentant le risque le plus élevé sont signalés en rouge, et ceux qui présentent moins de risques sont signalés en jaune. Les ports indiqués en vert sont généralement utilisés par les applications nécessitant un accès illimité, telles que HTTP et SMTP.

Si vous avez délibérément configuré vos groupes de sécurité de cette manière, nous vous recommandons d'utiliser des mesures de sécurité supplémentaires pour sécuriser votre infrastructure (telles que les tables IP).

Note

Cette vérification évalue uniquement les groupes de sécurité que vous créez et leurs règles entrantes pour les adresses IPv4. Les groupes de sécurité créés par AWS Directory Service sont marqués en rouge ou en jaune, mais ils ne présentent aucun risque de sécurité et peuvent être exclus. Pour en savoir plus, consultez le FAQ Trusted Advisor.

Note

Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées, OK ressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées.

ID de la vérification

HCP4007jGY

Critères d'alerte
  • Vert : Security Group fournit un accès illimité aux ports 80, 25, 443 ou 465.

  • Rouge : Security Group fournit un accès illimité aux ports 20, 21, 22, 1433, 1434, 3306, 3389, 4333, 5432 ou 5500.

  • Jaune : Security Group fournit un accès illimité à tout autre port.

Action recommandée

Limitez l'accès uniquement aux adresses IP qui en ont besoin. Pour restreindre l'accès à une adresse IP spécifique, définissez le suffixe sur /32 (par exemple, 192.0.2). 10/32). Assurez-vous de supprimer les règles trop permissives après avoir créé des règles plus restrictives.

Vérifiez et supprimez les groupes de sécurité non utilisés. Vous pouvez l'utiliser AWS Firewall Manager pour configurer et gérer de manière centralisée les groupes de sécurité à grande échelle Comptes AWS. Pour plus d'informations, consultez la AWS Firewall Manager documentation.

Envisagez d'utiliser le gestionnaire de sessions Systems Manager pour l'accès SSH (port 22) et RDP (port 3389) aux instances EC2. Avec le gestionnaire de sessions, vous pouvez accéder à vos instances EC2 sans activer les ports 22 et 3389 dans le groupe de sécurité.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Nom du groupe de sécurité

  • ID du groupe de sécurité

  • Protocole

  • Port d'origine

  • Port de destination

  • Association

Groupes de sécurité — Accès illimité

Description

Vérifie les groupes de sécurité pour les règles qui autorisent un accès illimité à une ressource.

L'accès illimité augmente les possibilités d'activités malveillantes (piratage, attaques par déni de service, perte de données).

Note

Cette vérification évalue uniquement les groupes de sécurité que vous créez et leurs règles entrantes pour les adresses IPv4. Les groupes de sécurité créés par AWS Directory Service sont marqués en rouge ou en jaune, mais ils ne présentent aucun risque de sécurité et peuvent être exclus. Pour en savoir plus, consultez le FAQ Trusted Advisor.

Note

Cette vérification indique les ressources signalées par les critères et le nombre total de ressources évaluées, OK ressources comprises. Le tableau des ressources répertorie uniquement les ressources signalées.

ID de la vérification

1iG5NDGVre

Critères d'alerte
  • Vert : une règle de groupe de sécurité possède une adresse IP source avec un suffixe /0 pour les ports 25, 80 ou 443.

  • Jaune : une règle de groupe de sécurité possède une adresse IP source avec un suffixe /0 pour les ports autres que 25, 80 ou 443 et le groupe de sécurité est attaché à une ressource.

  • Rouge : une règle de groupe de sécurité possède une adresse IP source avec un suffixe /0 pour les ports autres que 25, 80 ou 443 et le groupe de sécurité n'est associé à aucune ressource.

Action recommandée

Limitez l'accès uniquement aux adresses IP qui en ont besoin. Pour restreindre l'accès à une adresse IP spécifique, définissez le suffixe sur /32 (par exemple, 192.0.2). 10/32). Assurez-vous de supprimer les règles trop permissives après avoir créé des règles plus restrictives.

Vérifiez et supprimez les groupes de sécurité non utilisés. Vous pouvez l'utiliser AWS Firewall Manager pour configurer et gérer de manière centralisée les groupes de sécurité à grande échelle Comptes AWS. Pour plus d'informations, consultez la AWS Firewall Manager documentation.

Envisagez d'utiliser le gestionnaire de sessions Systems Manager pour l'accès SSH (port 22) et RDP (port 3389) aux instances EC2. Avec le gestionnaire de sessions, vous pouvez accéder à vos instances EC2 sans activer les ports 22 et 3389 dans le groupe de sécurité.

Ressources supplémentaires
Colonnes du rapport
  • Statut

  • Région

  • Nom du groupe de sécurité

  • ID du groupe de sécurité

  • Protocole

  • Port d'origine

  • Port de destination

  • Plage IP

  • Association