Bonnes pratiques de fonctionnement pour la norme FDA CFR Titre 21 Partie 11 - AWS Config

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Bonnes pratiques de fonctionnement pour la norme FDA CFR Titre 21 Partie 11

Les packs de conformité fournissent un cadre de conformité à usage général conçu pour vous permettre de créer des contrôles de gouvernance en matière de sécurité, d'exploitation ou d'optimisation des coûts à l'aide de AWS Config règles gérées ou personnalisées et d'actions correctives. AWS Config Les packs de conformité, en tant qu'exemples de modèle, ne sont pas conçus pour garantir pleinement la conformité à une norme de gouvernance ou de conformité spécifique. Il vous incombe de déterminer vous-même si votre utilisation des services est conforme aux exigences légales et réglementaires applicables.

Vous trouverez ci-dessous un exemple de mappage entre le titre 21 du Code of Federal Regulations (CFR) Part 11 et les règles de configuration AWS gérées. Chaque AWS Config règle s'applique à une AWS ressource spécifique et concerne un ou plusieurs contrôles du titre 21 du CFR Part 11 de la FDA. Un contrôle de la norme FDA CFR Titre 21 Partie 11 peut être associé à plusieurs règles de configuration. Reportez-vous au tableau ci-dessous pour obtenir plus de détails et des conseils relatifs à ces mappages.

ID du contrôle Description du contrôle AWS Règle de configuration Conseils
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

db-instance-backup-enabled

La fonctionnalité de sauvegarde d'Amazon RDS crée des sauvegardes de vos bases de données et de vos journaux de transactions. Amazon RDS crée automatiquement un instantané du volume de stockage de votre instance de base de données, en sauvegardant l'intégralité de cette dernière. Le système vous permet de définir des périodes de conservation spécifiques pour répondre à vos exigences de résilience.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

dynamodb-in-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos tables Amazon DynamoDB font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

dynamodb-pitr-enabled

Activez cette règle pour vérifier que les informations ont été sauvegardées. Il gère également les sauvegardes en s'assurant que la point-in-time restauration est activée dans Amazon DynamoDB. La récupération permet de maintenir des sauvegardes continues de votre table pour les 35 derniers jours.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

ebs-in-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos volumes Amazon Elastic Block Store (Amazon EBS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

ebs-optimized-instance

Une instance optimisée dans Amazon Elastic Block Store (Amazon EBS) fournit une capacité supplémentaire dédiée aux opérations d'E/S d'Amazon EBS. Cette optimisation offre les performances les plus efficaces pour vos volumes EBS en minimisant les conflits entre les opérations d'E/S d'Amazon EBS et le trafic restant de votre instance.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

efs-in-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos systèmes de fichiers Amazon Elastic File System (Amazon EFS) font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

elasticache-redis-cluster-automatic-backup-check

Lorsque les sauvegardes automatiques sont activées, Amazon ElastiCache crée une sauvegarde du cluster quotidiennement. La sauvegarde peut être conservée pendant un nombre de jours défini par votre organisation. Les sauvegardes automatiques peuvent constituer une protection contre la perte de données. En cas de défaillance, vous pouvez créer un nouveau cluster, ce qui restaurera vos données à partir de la sauvegarde la plus récente.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

rds-in-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos instances Amazon Relational Database Service (Amazon RDS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

redshift-backup-enabled

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos clusters Amazon Redshift disposent d'instantanés automatisés. Lorsque les instantanés automatiques sont activés pour un cluster, Redshift prend régulièrement des instantanés de ce cluster. Par défaut, Redshift prend un instantané toutes les huit heures ou tous les 5 Go pour chaque nœud de modification des données, ou selon la première éventualité.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

s3-bucket-replication-enabled

La réplication entre régions (CRR) Amazon Simple Storage Service (Amazon S3) facilite le maintien d'une capacité et d'une disponibilité adéquates. La CRR permet la copie automatique et asynchrone d'objets entre les compartiments Amazon S3 afin de garantir le maintien de la disponibilité des données.
11.1 Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants :

s3-bucket-versioning-enabled

La gestion des versions d'un compartiment Amazon Simple Storage Service (Amazon S3) permet de conserver plusieurs variantes d'un objet dans le même compartiment Amazon S3. Utilisez la gestion des versions pour préserver, récupérer et restaurer chaque version de chaque objet stocké dans votre compartiment Amazon S3. La gestion des versions vous aide à récupérer facilement en cas d'action involontaire d'un utilisateur et de défaillance applicative.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

backup-plan-min-frequency-and-min-retention-check

Pour faciliter les processus de sauvegarde des données, assurez-vous que votre plan AWS de sauvegarde est défini pour une fréquence et une rétention minimales. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde. Cette règle vous permet de définir les paramètres requiredFrequencyValue (Config par défaut : 1), requiredRetentionDays (Config par défaut : 35) et requiredFrequencyUnit (Config par défaut : jours). La valeur réelle doit refléter les exigences de votre organisation.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

backup-recovery-point-encrypted

Assurez-vous que le chiffrement est activé pour vos points AWS de restauration Backup. Comme il peut y avoir des données sensibles au repos, activez le chiffrement au repos pour protéger ces données.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

backup-recovery-point-manual-deletion-disabled

Assurez-vous que vos points AWS de restauration Backup sont associés à une politique basée sur les ressources qui empêche la suppression de points de restauration. L'utilisation d'une politique basée sur les ressources pour empêcher la suppression des points de récupération peut aider à empêcher les suppressions accidentelles ou intentionnelles.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

cloud-trail-log-file-validation-enabled

Utilisez la validation des fichiers AWS CloudTrail journaux pour vérifier l'intégrité des CloudTrail journaux. La validation du fichier journal permet de déterminer si un fichier journal a été modifié, supprimé ou inchangé après CloudTrail sa livraison. Cette fonctionnalité est créée grâce à des algorithmes standard du secteur : SHA-256 pour le hachage et SHA-256 avec RSA pour la signature numérique. Il est donc impossible, sur le plan informatique, de modifier, de supprimer ou de falsifier des fichiers CloudTrail journaux sans détection.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

cloudtrail-security-trail-enabled

Cette règle permet de garantir l'utilisation des meilleures pratiques de sécurité AWS recommandées pour AWS CloudTrail, en vérifiant l'activation de plusieurs paramètres. Il s'agit notamment de l'utilisation du chiffrement des journaux, de la validation des journaux et de AWS CloudTrail l'activation dans plusieurs régions.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

db-instance-backup-enabled

La fonctionnalité de sauvegarde d'Amazon RDS crée des sauvegardes de vos bases de données et de vos journaux de transactions. Amazon RDS crée automatiquement un instantané du volume de stockage de votre instance de base de données, en sauvegardant l'intégralité de cette dernière. Le système vous permet de définir des périodes de conservation spécifiques pour répondre à vos exigences de résilience.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

dynamodb-autoscaling-enabled

Amazon DynamoDB Auto Scaling AWS utilise le service Application Auto Scaling pour ajuster la capacité de débit allouée afin de répondre automatiquement aux modèles de trafic réels. Cela permet à une table ou à un index secondaire global d'augmenter sa capacité de lecture/d'écriture approvisionnée afin de gérer les hausses soudaines de trafic sans limitation.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

dynamodb-in-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos tables Amazon DynamoDB font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

dynamodb-pitr-enabled

Activez cette règle pour vérifier que les informations ont été sauvegardées. Il gère également les sauvegardes en s'assurant que la point-in-time restauration est activée dans Amazon DynamoDB. La récupération permet de maintenir des sauvegardes continues de votre table pour les 35 derniers jours.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

dynamodb-resources-protected-by-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon DynamoDB font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

ebs-in-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos volumes Amazon Elastic Block Store (Amazon EBS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

ebs-optimized-instance

Une instance optimisée dans Amazon Elastic Block Store (Amazon EBS) fournit une capacité supplémentaire dédiée aux opérations d'E/S d'Amazon EBS. Cette optimisation offre les performances les plus efficaces pour vos volumes EBS en minimisant les conflits entre les opérations d'E/S d'Amazon EBS et le trafic restant de votre instance.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

ec2-instance-managed-by-systems-manager

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

ec2-managedinstance-association-compliance-status-check

Utilisez AWS les associations de Systems Manager pour vous aider à inventorier les plateformes logicielles et les applications au sein d'une organisation. AWS Systems Manager attribue un état de configuration à vos instances gérées et vous permet de définir des niveaux de référence pour les niveaux de correctifs du système d'exploitation, les installations de logiciels, les configurations d'applications et d'autres informations relatives à votre environnement.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

ec2-managedinstance-patch-compliance-status-check

Activez cette règle pour faciliter l'identification et la documentation des vulnérabilités d'Amazon Elastic Compute Cloud (Amazon EC2). La règle vérifie si les correctifs d'instance Amazon EC2 sont conformes dans AWS Systems Manager conformément aux politiques et procédures de votre entreprise.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

ec2-resources-protected-by-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos ressources Amazon Elastic Compute Cloud (Amazon EC2) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

ec2-stopped-instance

Activez cette règle pour faciliter la configuration de référence des instances Amazon Elastic Compute Cloud (Amazon EC2) en vérifiant si les instances Amazon EC2 ont été arrêtées pendant un nombre de jours supérieur au nombre autorisé, conformément aux normes de votre organisation.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

ec2-volume-inuse-check

Cette règle garantit que les volumes Amazon Elastic Block Store attachés aux instances Amazon Elastic Compute Cloud (Amazon EC2) sont marqués pour suppression lorsqu'une instance est résiliée. Si un volume Amazon EBS n'est pas supprimé lorsque l'instance à laquelle il est attaché est résiliée, cela peut enfreindre le concept de moindre fonctionnalité.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

efs-in-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos systèmes de fichiers Amazon Elastic File System (Amazon EFS) font partie d'un plan de AWS sauvegarde. AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

elasticache-redis-cluster-automatic-backup-check

Lorsque les sauvegardes automatiques sont activées, Amazon ElastiCache crée une sauvegarde du cluster quotidiennement. La sauvegarde peut être conservée pendant un nombre de jours défini par votre organisation. Les sauvegardes automatiques peuvent constituer une protection contre la perte de données. En cas de défaillance, vous pouvez créer un nouveau cluster, ce qui restaurera vos données à partir de la sauvegarde la plus récente.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

elb-cross-zone-load-balancing-enabled

Activez l'équilibrage de charge entre zones pour vos équilibreurs de charge Elastic Load Balancing (ELB) afin de maintenir une capacité et une disponibilité adéquates. L'équilibrage de charge entre zones réduit la nécessité de maintenir un nombre équivalent d'instances dans chaque zone de disponibilité activée. Cela améliore également la capacité de votre application à gérer la perte d'une ou de plusieurs instances.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

elb-deletion-protection-enabled

Cette règle garantit que la protection contre la suppression est activée pour Elastic Load Balancing. Utilisez cette fonctionnalité pour empêcher la suppression accidentelle ou malveillante de votre équilibreur de charge, ce qui pourrait entraîner une perte de disponibilité pour vos applications.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

rds-in-backup-plan

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos instances Amazon Relational Database Service (Amazon RDS) font partie d'un plan de sauvegarde. AWS AWS Backup est un service de sauvegarde entièrement géré doté d'une solution de sauvegarde basée sur des règles. Cette solution simplifie la gestion de vos sauvegardes et vous permet de répondre aux exigences de conformité de votre entreprise et aux réglementations en matière de sauvegarde.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

rds-multi-az-support

La prise en charge multi-AZ dans Amazon Relational Database Service (Amazon RDS) offre une disponibilité et une durabilité améliorées pour les instances de base de données. Lorsque vous mettez en service une instance de base de données multi-AZ, Amazon RDS crée automatiquement une instance de base de données principale et réplique de manière synchrone les données vers une instance de secours dans une autre zone de disponibilité. Chaque zone de disponibilité fonctionne sur sa propre infrastructure physiquement distincte et indépendante, et est conçue pour être hautement fiable. En cas de défaillance de l'infrastructure, Amazon RDS effectue un basculement automatique vers l'instance de secours afin que vous puissiez poursuivre les opérations de base de données dès que le basculement est terminé.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

redshift-backup-enabled

Pour faciliter les processus de sauvegarde des données, assurez-vous que vos clusters Amazon Redshift disposent d'instantanés automatisés. Lorsque les instantanés automatiques sont activés pour un cluster, Redshift prend régulièrement des instantanés de ce cluster. Par défaut, Redshift prend un instantané toutes les huit heures ou tous les 5 Go pour chaque nœud de modification des données, ou selon la première éventualité.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

s3-bucket-replication-enabled

La réplication entre régions (CRR) Amazon Simple Storage Service (Amazon S3) facilite le maintien d'une capacité et d'une disponibilité adéquates. La CRR permet la copie automatique et asynchrone d'objets entre les compartiments Amazon S3 afin de garantir le maintien de la disponibilité des données.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

s3-bucket-versioning-enabled

La gestion des versions d'un compartiment Amazon Simple Storage Service (Amazon S3) permet de conserver plusieurs variantes d'un objet dans le même compartiment Amazon S3. Utilisez la gestion des versions pour préserver, récupérer et restaurer chaque version de chaque objet stocké dans votre compartiment Amazon S3. La gestion des versions vous aide à récupérer facilement en cas d'action involontaire d'un utilisateur et de défaillance applicative.
11.10 (a) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (a) Valider les systèmes afin d'assurer l'exactitude, la fiabilité, la cohérence des performances prévues et le repérage des enregistrements modifiés ou non valides.

vpc-vpn-2-tunnels-up

Des tunnels Site-to-Site VPN redondants peuvent être mis en œuvre pour répondre aux exigences de résilience. Deux tunnels sont utilisés pour garantir la connectivité au cas où l'une des connexions Site-to-Site VPN deviendrait indisponible. Pour bénéficier d'une protection contre la perte de connectivité en cas d'indisponibilité de votre passerelle client, vous pouvez configurer une seconde connexion Site-to-Site VPN vers votre réseau Amazon Virtual Private Cloud (Amazon VPC) et votre passerelle privée virtuelle en ajoutant une seconde passerelle client.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

cloud-trail-encryption-enabled

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le cryptage est activé pour vos AWS CloudTrail pistes.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

cw-loggroup-retention-period-check

Assurez-vous que la durée minimale de conservation des données des journaux d'événements pour vos groupes de journaux est suffisante pour faciliter le dépannage et les enquêtes judiciaires. Le manque de données disponibles dans les journaux d'événements passés complique la reconstitution et l'identification des événements potentiellement malveillants.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

ecr-private-lifecycle-policy-configured

Les politiques de cycle de vie Amazon Elastic Container Repository (ECR) vous permettent de préciser la gestion du cycle de vie des images dans un référentiel. Cela permet l'automatisation du nettoyage des images inutilisées en faisant, par exemple, expirer des images selon leur âge ou leur décompte.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

rds-snapshot-encrypted

Assurez-vous que le chiffrement est activé pour vos instantanés Amazon Relational Database Service (Amazon RDS). Comme il peut y avoir des données sensibles au repos, activez le chiffrement au repos pour protéger ces données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

rds-storage-encrypted

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos instances Amazon Relational Database Service (Amazon RDS). Comme il peut y avoir des données sensibles au repos dans les instances Amazon RDS, activez le chiffrement au repos pour protéger ces données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

redshift-cluster-public-access-check

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

redshift-require-tls-ssl

Assurez-vous que vos clusters Amazon Redshift nécessitent un chiffrement TLS/SSL pour se connecter aux clients SQL. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

s3-bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

s3-bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

s3-bucket-server-side-encryption-enabled

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos compartiments Amazon Simple Storage Service (Amazon S3). Comme il peut y avoir des données sensibles au repos dans les compartiments Amazon S3, activez le chiffrement pour protéger ces données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

s3-bucket-ssl-requests-only

Pour protéger les données en transit, assurez-vous que vos compartiments Amazon Simple Storage Service (Amazon S3) exigent que les demandes utilisent Secure Socket Layer (SSL). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

s3-bucket-versioning-enabled

La gestion des versions d'un compartiment Amazon Simple Storage Service (Amazon S3) permet de conserver plusieurs variantes d'un objet dans le même compartiment Amazon S3. Utilisez la gestion des versions pour préserver, récupérer et restaurer chaque version de chaque objet stocké dans votre compartiment Amazon S3. La gestion des versions vous aide à récupérer facilement en cas d'action involontaire d'un utilisateur et de défaillance applicative.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

s3-version-lifecycle-policy-check

Assurez-vous que les politiques de cycle de vie d'Amazon S3 sont configurées pour vous aider à définir les actions qu'Amazon S3 doit effectuer au cours de la durée de vie d'un objet (par exemple, transférer les objets vers une autre classe de stockage, les archiver ou les supprimer au bout d'une certaine période).
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

sagemaker-endpoint-configuration-kms-key-configured

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre SageMaker terminal. Étant donné que les données sensibles peuvent exister au repos sur le SageMaker terminal, activez le chiffrement au repos pour protéger ces données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

sagemaker-notebook-instance-kms-key-configured

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre SageMaker ordinateur portable. Étant donné que des données sensibles peuvent exister au repos dans le SageMaker bloc-notes, activez le chiffrement au repos pour protéger ces données.
11.10 (c) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (c) Protéger les enregistrements dans le but de les récupérer de manière précise et instantanée tout au long de leur période de conservation.

sagemaker-notebook-no-direct-internet-access

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

access-keys-rotated

Les informations d'identification sont auditées pour les appareils, les utilisateurs et les processus autorisés en veillant à ce que les clés d'accès IAM soient alternées conformément à la politique de l'organisation. La modification régulière des clés d'accès est une bonne pratique de sécurité. Cela permet de raccourcir la période pendant laquelle une clé d'accès est active et de réduire l'impact commercial en cas de compromission des clés. Cette règle nécessite une valeur de rotation des clés d'accès (configuration par défaut : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

account-part-of-organizations

La gestion centralisée Comptes AWS au sein des AWS Organisations permet de garantir la conformité des comptes. L'absence de gouvernance centralisée des comptes peut entraîner des configurations de comptes incohérentes, ce qui peut exposer des ressources et des données sensibles.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

dynamodb-table-encrypted-kms

Assurez-vous que le chiffrement est activé pour vos tables Amazon DynamoDB. Comme il peut y avoir des données sensibles au repos dans ces tables, activez le chiffrement au repos pour protéger ces données. Par défaut, les tables DynamoDB sont chiffrées à l'aide AWS d'une clé principale propre au client (CMK).
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

ebs-snapshot-public-restorable-check

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

ec2-ebs-encryption-by-default

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos volumes Amazon Elastic Block Store (Amazon EBS). Comme il peut y avoir des données sensibles au repos dans ces volumes, activez le chiffrement au repos pour protéger ces données.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

ec2-imdsv2-check

Assurez-vous que la méthode Service des métadonnées d'instance Version 2 (IMDSv2) est activée pour protéger l'accès aux métadonnées d'instance Amazon Elastic Compute Cloud (Amazon EC2) et leur contrôle. La méthode IMDSv2 utilise des contrôles basés sur la session. Avec IMDSv2, des contrôles peuvent être mis en œuvre pour limiter les modifications apportées aux métadonnées des instances.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

ec2-instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

ec2-instance-profile-attached

Les profils d'instance EC2 transmettent un rôle IAM à une instance EC2. L'association d'un profil d'instance à vos instances peut faciliter la gestion du moindre privilège et des autorisations.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

ecs-task-definition-user-for-host-mode-check

Si une définition de tâche dispose de privilèges élevés, c'est parce que le client a spécifiquement opté pour ces configurations. Ce contrôle vérifie qu'il n'y a pas d'élévation des privilèges inattendue lorsqu'une définition de tâche a activé la mise en réseau de l'hôte, mais que le client n'a pas opté pour l'élévation des privilèges.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

efs-encrypted-check

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour votre Amazon Elastic File System (EFS).
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

elasticsearch-encrypted-at-rest

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos domaines Amazon OpenSearch OpenSearch Service (Service).
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

elasticsearch-node-to-node-encryption-check

Assurez-vous que node-to-node le chiffrement pour Amazon OpenSearch Service est activé. ode-to-node Le chiffrement N active le chiffrement TLS 1.2 pour toutes les communications au sein d'Amazon Virtual Private Cloud (Amazon VPC). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

emr-kerberos-enabled

Les autorisations d'accès peuvent être gérées et intégrées selon les principes du moindre privilège et de la séparation des tâches, en activant Kerberos pour les clusters Amazon EMR. Dans Kerberos, les services et utilisateurs qui ont besoin de s'authentifier sont appelés principaux. Les principaux existent au sein d'un domaine Kerberos. Dans le domaine, un serveur Kerberos est connu sous le nom de centre de diffusion des clés (KDC). Il fournit aux principaux un moyen de s'authentifier. Le KDC s'authentifie en émettant des tickets d'authentification. Il gère une base de données des principaux au sein de son domaine, leurs mots de passe, ainsi que d'autres informations administratives sur chaque principal.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

emr-master-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

encrypted-volumes

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos volumes Amazon Elastic Block Store (Amazon EBS).
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-customer-policy-blocked-kms-actions

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en empêchant les politiques de contenir des actions bloquées sur toutes les AWS clés du Key Management Service. Avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms : From). ReEncrypt Les valeurs réelles doivent refléter les politiques de votre organisation
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-group-has-users-check

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-inline-policy-blocked-kms-actions

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée autorisant le blocage d'actions sur toutes les clés du service de gestion des clés. AWS AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions, la restauration, ainsi que la délégation de la gestion des autorisations. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms : From). ReEncrypt Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-no-inline-policy-check

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-policy-no-statements-with-full-access

Assurez-vous que les actions IAM sont limitées aux seules actions nécessaires. Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-root-access-key-check

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-user-group-membership-check

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations et autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-user-mfa-enabled

Activez cette règle pour restreindre l'accès aux ressources dans le AWS cloud. Cette règle garantit que l'authentification multifactorielle (MFA) est activée pour tous les utilisateurs. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. Réduisez les incidents de comptes compromis en imposant la MFA aux utilisateurs.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-user-no-policies-check

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

restricted-ssh

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent aider à gérer l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS Ne pas autoriser le trafic entrant (ou distant) de 0.0.0.0/0 vers le port 22 sur vos ressources vous aide à restreindre l'accès à distance.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

ec2-instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

lambda-function-public-access-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

mfa-enabled-for-iam-console-access

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour tous les utilisateurs AWS d'Identity and Access Management (IAM) dotés d'un mot de passe de console. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. En exigeant la MFA pour les utilisateurs, vous pouvez réduire les incidents liés à des comptes compromis et empêcher les utilisateurs non autorisés d'accéder aux données sensibles.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

no-unrestricted-route-to-igw

Assurez-vous que les tables de routage Amazon EC2 ne disposent pas de routes illimitées vers une passerelle Internet. La suppression ou la limitation de l'accès à Internet pour les charges de travail au sein des réseaux Amazon VPC peut réduire les accès imprévus au sein de votre environnement.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

rds-instance-public-access-check

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

redshift-cluster-public-access-check

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

root-account-hardware-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le matériel MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant le MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

root-account-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant le MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

s3-account-level-public-access-blocks-periodic

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

s3-bucket-level-public-access-prohibited

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

s3-bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

s3-bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

sagemaker-notebook-no-direct-internet-access

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

secretsmanager-rotation-enabled-check

Cette règle garantit que la rotation AWS des secrets de Secrets Manager est activée. La rotation régulière des secrets peut raccourcir la période pendant laquelle un secret est actif et potentiellement réduire l'impact commercial s'il est compromis.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

secretsmanager-scheduled-rotation-success-check

Cette règle garantit que AWS les secrets de Secrets Manager ont été correctement transférés conformément au calendrier de rotation. La rotation régulière des secrets peut raccourcir la période pendant laquelle un secret est actif et potentiellement réduire l'impact commercial s'il est compromis.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

ssm-document-not-public

Assurez-vous que AWS les documents de Systems Manager (SSM) ne sont pas publics, car cela peut permettre un accès involontaire à vos documents SSM. Un document SSM public peut exposer des informations sur votre compte, vos ressources et vos processus internes.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

subnet-auto-assign-public-ip-disabled

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

vpc-default-security-group-closed

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
11.10 (d) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (d) Limiter l'accès au système uniquement aux personnes autorisées.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

access-keys-rotated

Les informations d'identification sont auditées pour les appareils, les utilisateurs et les processus autorisés en veillant à ce que les clés d'accès IAM soient alternées conformément à la politique de l'organisation. La modification régulière des clés d'accès est une bonne pratique de sécurité. Cela permet de raccourcir la période pendant laquelle une clé d'accès est active et de réduire l'impact commercial en cas de compromission des clés. Cette règle nécessite une valeur de rotation des clés d'accès (configuration par défaut : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

api-gw-execution-logging-enabled

La journalisation d'API Gateway affiche des vues détaillées des utilisateurs qui ont accédé à l'API et de la manière dont ils y ont accédé. Ces informations offrent une visibilité sur les activités des utilisateurs.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

cloud-trail-cloud-watch-logs-enabled

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

cw-loggroup-retention-period-check

Assurez-vous que la durée minimale de conservation des données des journaux d'événements pour vos groupes de journaux est suffisante pour faciliter le dépannage et les enquêtes judiciaires. Le manque de données disponibles dans les journaux d'événements passés complique la reconstitution et l'identification des événements potentiellement malveillants.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

ec2-imdsv2-check

Assurez-vous que la méthode Service des métadonnées d'instance Version 2 (IMDSv2) est activée pour protéger l'accès aux métadonnées d'instance Amazon Elastic Compute Cloud (Amazon EC2) et leur contrôle. La méthode IMDSv2 utilise des contrôles basés sur la session. Avec IMDSv2, des contrôles peuvent être mis en œuvre pour limiter les modifications apportées aux métadonnées des instances.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

elasticsearch-logs-to-cloudwatch

Assurez-vous que les journaux d'erreurs sont activés sur les domaines Amazon OpenSearch Service et qu'ils sont transmis à Amazon CloudWatch Logs à des fins de conservation et de réponse. Les journaux d'erreurs de domaine peuvent faciliter les audits de sécurité et d'accès, ainsi que le diagnostic des problèmes de disponibilité.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

elb-logging-enabled

L'activité Elastic Load Balancing est un point de communication central au sein d'un environnement. Assurez-vous que la journalisation ELB est activée. Les données collectées fournissent des informations détaillées sur les demandes envoyées à l'ELB. Chaque journal contient des informations comme l'heure à laquelle la demande a été reçue, l'adresse IP du client, les latences, les chemins de demande et les réponses du serveur.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

emr-kerberos-enabled

Les autorisations d'accès peuvent être gérées et intégrées selon les principes du moindre privilège et de la séparation des tâches, en activant Kerberos pour les clusters Amazon EMR. Dans Kerberos, les services et utilisateurs qui ont besoin de s'authentifier sont appelés principaux. Les principaux existent au sein d'un domaine Kerberos. Dans le domaine, un serveur Kerberos est connu sous le nom de centre de diffusion des clés (KDC). Il fournit aux principaux un moyen de s'authentifier. Le KDC s'authentifie en émettant des tickets d'authentification. Il gère une base de données des principaux au sein de son domaine, leurs mots de passe, ainsi que d'autres informations administratives sur chaque principal.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

iam-group-has-users-check

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

iam-no-inline-policy-check

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

multi-region-cloudtrail-enabled

AWS CloudTrail enregistre les actions AWS de la console de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et les comptes appelés AWS, l'adresse IP source à partir de laquelle les appels ont été effectués et la date des appels. CloudTrail fournira les fichiers journaux de toutes les AWS régions à votre compartiment S3 si MULTI_REGION_CLOUD_TRAIL_ENABLED est activé. De plus, lors du AWS lancement d'une nouvelle région, le même parcours CloudTrail sera créé dans la nouvelle région. Par conséquent, vous recevrez des fichiers journaux contenant l'activité de l'API pour la nouvelle région sans avoir à faire quoi que ce soit.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

opensearch-logs-to-cloudwatch

Assurez-vous que les journaux d'erreurs sont activés sur les domaines Amazon OpenSearch Service et qu'ils sont transmis à Amazon CloudWatch Logs à des fins de conservation et de réponse. OpenSearch Les journaux des erreurs de service peuvent faciliter les audits de sécurité et d'accès, ainsi que le diagnostic des problèmes de disponibilité.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

rds-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, assurez-vous que la journalisation Amazon Relational Database Service (Amazon RDS) est activée. Avec la journalisation Amazon RDS, vous pouvez capturer des événements tels que des connexions, des déconnexions, des requêtes ou des tables interrogées.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

redshift-audit-logging-enabled

Pour recueillir des informations sur les connexions et les activités des utilisateurs sur votre cluster Amazon Redshift, assurez-vous que la journalisation des audits est activée.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

s3-bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

vpc-flow-logs-enabled

Les journaux de flux VPC fournissent des informations détaillées sur le trafic IP circulant vers et depuis les interfaces réseau de votre réseau Amazon Virtual Private Cloud (Amazon VPC). Par défaut, le journal de flux inclut des valeurs pour les différents composants du flux IP, y compris la source, la destination et le protocole.
11.10 (e) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (e) Utiliser des pistes d'audit sécurisées, générées par ordinateur et horodatées pour enregistrer de manière indépendante la date et l'heure des entrées et des actions des opérateurs qui créent, modifient ou suppriment des enregistrements électroniques. Le fait d'enregistrer les modifications ne doit pas masquer les information précédemment enregistrées. Toute la documentation des pistes d'audit doit être conservée pendant une période équivalente ou plus longue que celle exigée pour les dossiers électroniques concernés et doit rester disponible pour examen et être copiée par l'organisme.

wafv2-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, activez la journalisation AWS WAF (V2) sur les ACL Web régionales et mondiales. AWS La journalisation WAF fournit des informations détaillées sur le trafic analysé par votre ACL Web. Les journaux enregistrent l'heure à laquelle AWS WAF a reçu la demande de votre AWS ressource, des informations sur la demande et une action pour la règle à laquelle chaque demande correspondait.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

access-keys-rotated

Les informations d'identification sont auditées pour les appareils, les utilisateurs et les processus autorisés en veillant à ce que les clés d'accès IAM soient alternées conformément à la politique de l'organisation. La modification régulière des clés d'accès est une bonne pratique de sécurité. Cela permet de raccourcir la période pendant laquelle une clé d'accès est active et de réduire l'impact commercial en cas de compromission des clés. Cette règle nécessite une valeur de rotation des clés d'accès (configuration par défaut : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

account-part-of-organizations

La gestion centralisée Comptes AWS au sein des AWS Organisations permet de garantir la conformité des comptes. L'absence de gouvernance centralisée des comptes peut entraîner des configurations de comptes incohérentes, ce qui peut exposer des ressources et des données sensibles.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

dynamodb-table-encrypted-kms

Assurez-vous que le chiffrement est activé pour vos tables Amazon DynamoDB. Comme il peut y avoir des données sensibles au repos dans ces tables, activez le chiffrement au repos pour protéger ces données. Par défaut, les tables DynamoDB sont chiffrées à l'aide AWS d'une clé principale propre au client (CMK).
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

ebs-snapshot-public-restorable-check

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

ec2-ebs-encryption-by-default

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos volumes Amazon Elastic Block Store (Amazon EBS). Comme il peut y avoir des données sensibles au repos dans ces volumes, activez le chiffrement au repos pour protéger ces données.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

ec2-imdsv2-check

Assurez-vous que la méthode Service des métadonnées d'instance Version 2 (IMDSv2) est activée pour protéger l'accès aux métadonnées d'instance Amazon Elastic Compute Cloud (Amazon EC2) et leur contrôle. La méthode IMDSv2 utilise des contrôles basés sur la session. Avec IMDSv2, des contrôles peuvent être mis en œuvre pour limiter les modifications apportées aux métadonnées des instances.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

ec2-instance-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les instances Amazon Elastic Compute Cloud (Amazon EC2) ne sont pas accessibles au public. Les instances Amazon EC2 peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

ec2-instance-profile-attached

Les profils d'instance EC2 transmettent un rôle IAM à une instance EC2. L'association d'un profil d'instance à vos instances peut faciliter la gestion du moindre privilège et des autorisations.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

ecs-task-definition-user-for-host-mode-check

Si une définition de tâche dispose de privilèges élevés, c'est parce que le client a spécifiquement opté pour ces configurations. Ce contrôle vérifie qu'il n'y a pas d'élévation des privilèges inattendue lorsqu'une définition de tâche a activé la mise en réseau de l'hôte, mais que le client n'a pas opté pour l'élévation des privilèges.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

efs-encrypted-check

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour votre Amazon Elastic File System (EFS).
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

elasticsearch-encrypted-at-rest

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos domaines Amazon OpenSearch OpenSearch Service (Service).
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

elasticsearch-in-vpc-only

Gérez l'accès au AWS cloud en vous assurant que les domaines Amazon OpenSearch OpenSearch Service (Service) se trouvent dans un Amazon Virtual Private Cloud (Amazon VPC). Un domaine de OpenSearch service au sein d'un Amazon VPC permet une communication sécurisée entre le OpenSearch service et les autres services au sein d'Amazon VPC sans avoir besoin d'une passerelle Internet, d'un appareil NAT ou d'une connexion VPN.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

elasticsearch-node-to-node-encryption-check

Assurez-vous que node-to-node le chiffrement pour Amazon OpenSearch Service est activé. ode-to-node Le chiffrement N active le chiffrement TLS 1.2 pour toutes les communications au sein d'Amazon Virtual Private Cloud (Amazon VPC). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

emr-kerberos-enabled

Les autorisations d'accès peuvent être gérées et intégrées selon les principes du moindre privilège et de la séparation des tâches, en activant Kerberos pour les clusters Amazon EMR. Dans Kerberos, les services et utilisateurs qui ont besoin de s'authentifier sont appelés principaux. Les principaux existent au sein d'un domaine Kerberos. Dans le domaine, un serveur Kerberos est connu sous le nom de centre de diffusion des clés (KDC). Il fournit aux principaux un moyen de s'authentifier. Le KDC s'authentifie en émettant des tickets d'authentification. Il gère une base de données des principaux au sein de son domaine, leurs mots de passe, ainsi que d'autres informations administratives sur chaque principal.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

emr-master-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

encrypted-volumes

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos volumes Amazon Elastic Block Store (Amazon EBS).
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-customer-policy-blocked-kms-actions

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en empêchant les politiques de contenir des actions bloquées sur toutes les AWS clés du Key Management Service. Avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms : From). ReEncrypt Les valeurs réelles doivent refléter les politiques de votre organisation
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-group-has-users-check

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches aux autorisations et autorisations d'accès, en garantissant que les groupes IAM comptent au moins un utilisateur. Placer les utilisateurs dans des groupes en fonction des autorisations ou des fonctions qui leur sont associées est une manière d'intégrer le moindre privilège.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-inline-policy-blocked-kms-actions

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée autorisant le blocage d'actions sur toutes les clés du service de gestion des clés. AWS AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions, la restauration, ainsi que la délégation de la gestion des autorisations. Cette règle vous permet de définir le blockedActionsPatterns paramètre. (Valeur des meilleures pratiques de sécuritéAWS fondamentales : KMS:Decrypt, kms : From). ReEncrypt Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-no-inline-policy-check

Assurez-vous qu'un utilisateur, un rôle IAM ou un groupe IAM ( AWS Identity and Access Management) ne dispose pas d'une politique intégrée pour contrôler l'accès aux systèmes et aux actifs. AWS recommande d'utiliser des politiques gérées plutôt que des politiques intégrées. Les politiques gérées permettent la réutilisation, la gestion des versions et la restauration, ainsi que la délégation de la gestion des autorisations.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) peut vous aider à intégrer les principes du moindre privilège et de la séparation des tâches dans les autorisations et autorisations d'accès, en empêchant les politiques de contenir « Effect » : « Autoriser » avec « Action » : « * » plutôt que « Ressource » : « * ». Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-policy-no-statements-with-full-access

Assurez-vous que les actions IAM sont limitées aux seules actions nécessaires. Permettre aux utilisateurs d'avoir plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-root-access-key-check

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-user-group-membership-check

AWS Identity and Access Management (IAM) peut vous aider à restreindre les autorisations et autorisations d'accès en vous assurant que les utilisateurs sont membres d'au moins un groupe. Accorder aux utilisateurs plus de privilèges que nécessaire pour effectuer une tâche peut enfreindre le principe du moindre privilège et de la séparation des tâches.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-user-mfa-enabled

Activez cette règle pour restreindre l'accès aux ressources dans le AWS cloud. Cette règle garantit que l'authentification multifactorielle (MFA) est activée pour tous les utilisateurs. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. Réduisez les incidents de comptes compromis en imposant la MFA aux utilisateurs.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-user-no-policies-check

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-user-no-policies-check

Cette règle garantit que les politiques AWS Identity and Access Management (IAM) ne sont associées qu'à des groupes ou à des rôles afin de contrôler l'accès aux systèmes et aux actifs. L'attribution de privilèges au niveau du groupe ou du rôle permet de réduire les risques qu'une identité reçoive ou conserve des privilèges excessifs.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

restricted-ssh

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent aider à gérer l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS Ne pas autoriser le trafic entrant (ou distant) de 0.0.0.0/0 vers le port 22 sur vos ressources vous aide à restreindre l'accès à distance.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

ec2-instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

lambda-function-public-access-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les fonctions AWS Lambda ne sont pas accessibles au public. Un accès public peut potentiellement entraîner une dégradation de la disponibilité des ressources.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

lambda-inside-vpc

Déployez les fonctions AWS Lambda au sein d'un Amazon Virtual Private Cloud (Amazon VPC) pour une communication sécurisée entre une fonction et les autres services au sein d'Amazon VPC. Avec cette configuration, il n'est pas nécessaire d'avoir une passerelle Internet, un périphérique NAT ou une connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Pour gérer correctement l'accès, les fonctions AWS Lambda doivent être attribuées à un VPC.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

mfa-enabled-for-iam-console-access

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour tous les utilisateurs AWS d'Identity and Access Management (IAM) dotés d'un mot de passe de console. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. En exigeant la MFA pour les utilisateurs, vous pouvez réduire les incidents liés à des comptes compromis et empêcher les utilisateurs non autorisés d'accéder aux données sensibles.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

no-unrestricted-route-to-igw

Assurez-vous que les tables de routage Amazon EC2 ne disposent pas de routes illimitées vers une passerelle Internet. La suppression ou la limitation de l'accès à Internet pour les charges de travail au sein des réseaux Amazon VPC peut réduire les accès imprévus au sein de votre environnement.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

rds-instance-public-access-check

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

redshift-cluster-kms-enabled

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre cluster Amazon Redshift. Comme il peut y avoir des données sensibles au repos dans les clusters Redshift, activez le chiffrement au repos pour protéger ces données.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

redshift-cluster-public-access-check

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

redshift-enhanced-vpc-routing-enabled

Le routage VPC amélioré oblige tout le trafic COPY et UNLOAD entre le cluster et les référentiels de données à passer par votre réseau Amazon VPC. Vous pouvez ensuite utiliser les fonctionnalités VPC, telles que les groupes de sécurité et les listes de contrôle d'accès réseau, pour sécuriser le trafic réseau. Vous pouvez également utiliser les journaux de flux VPC pour surveiller le trafic réseau.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

root-account-hardware-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le matériel MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant le MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

root-account-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant le MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

s3-account-level-public-access-blocks-periodic

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

s3-bucket-level-public-access-prohibited

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

s3-bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

s3-bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

sagemaker-notebook-no-direct-internet-access

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

secretsmanager-rotation-enabled-check

Cette règle garantit que la rotation AWS des secrets de Secrets Manager est activée. La rotation régulière des secrets peut raccourcir la période pendant laquelle un secret est actif et potentiellement réduire l'impact commercial s'il est compromis.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

secretsmanager-scheduled-rotation-success-check

Cette règle garantit que AWS les secrets de Secrets Manager ont été correctement transférés conformément au calendrier de rotation. La rotation régulière des secrets peut raccourcir la période pendant laquelle un secret est actif et potentiellement réduire l'impact commercial s'il est compromis.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

ssm-document-not-public

Assurez-vous que AWS les documents de Systems Manager (SSM) ne sont pas publics, car cela peut permettre un accès involontaire à vos documents SSM. Un document SSM public peut exposer des informations sur votre compte, vos ressources et vos processus internes.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

subnet-auto-assign-public-ip-disabled

Gérez l'accès au AWS cloud en vous assurant qu'aucune adresse IP publique n'est automatiquement attribuée aux sous-réseaux Amazon Virtual Private Cloud (VPC). Les instances Amazon Elastic Compute Cloud (EC2) lancées dans des sous-réseaux pour lesquels cet attribut est activé ont une adresse IP publique attribuée à leur interface réseau principale.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

vpc-default-security-group-closed

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
11.10 (g) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (g) Mettre en œuvre des contrôles d'autorisation afin de garantir que seules les personnes autorisées peuvent utiliser le système, signer électroniquement un enregistrement, accéder à une opération ou à l'appareil d'entrée ou de sortie du système informatique, modifier un enregistrement ou mener à bien l'opération en cours.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
11.10 (h) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants : (h) Utilisation de contrôles de l'appareil (par exemple, un terminal) pour déterminer, le cas échéant, la validité de la source de saisie des données ou des instructions opérationnelles.

ec2-instance-managed-by-systems-manager

Un inventaire des plateformes logicielles et des applications au sein de l'organisation est possible en gérant les instances Amazon Elastic Compute Cloud (Amazon EC2) avec Systems AWS Manager. Utilisez AWS Systems Manager pour fournir des configurations système détaillées, les niveaux de correctif du système d'exploitation, le nom et le type de service, les installations logicielles, le nom, l'éditeur et la version de l'application, ainsi que d'autres informations sur votre environnement.
11.10 (h) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants : (h) Utilisation de contrôles de l'appareil (par exemple, un terminal) pour déterminer, le cas échéant, la validité de la source de saisie des données ou des instructions opérationnelles.

ec2-managedinstance-association-compliance-status-check

Utilisez AWS les associations de Systems Manager pour vous aider à inventorier les plateformes logicielles et les applications au sein d'une organisation. AWS Systems Manager attribue un état de configuration à vos instances gérées et vous permet de définir des niveaux de référence pour les niveaux de correctifs du système d'exploitation, les installations de logiciels, les configurations d'applications et d'autres informations relatives à votre environnement.
11.10 (h) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure les éléments suivants : (h) Utilisation de contrôles de l'appareil (par exemple, un terminal) pour déterminer, le cas échéant, la validité de la source de saisie des données ou des instructions opérationnelles.

ec2-managedinstance-patch-compliance-status-check

Activez cette règle pour faciliter l'identification et la documentation des vulnérabilités d'Amazon Elastic Compute Cloud (Amazon EC2). La règle vérifie si les correctifs d'instance Amazon EC2 sont conformes dans AWS Systems Manager conformément aux politiques et procédures de votre entreprise.
11.10 (i) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (i) Déterminer si les personnes qui développent, conservent ou utilisent des systèmes d'enregistrement/de signature électronique possèdent les connaissances, les compétences et l'expérience nécessaires pour accomplir les tâches qui leur sont confiées. security-awareness-program-exists (vérification du processus) Élaborez et maintenez un programme de sensibilisation à la sécurité pour votre organisation. Les programmes de sensibilisation à la sécurité visent à informer les employés sur la façon de protéger leur organisation contre divers incidents ou atteintes à la sécurité.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

autoscaling-launch-config-public-ip-disabled

Si vous configurez vos interfaces réseau avec une adresse IP publique, les ressources associées à ces interfaces réseau sont accessibles depuis Internet. Les ressources EC2 ne doivent pas être accessibles au public, car cela pourrait permettre un accès imprévu à vos applications ou à vos serveurs.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

cloud-trail-cloud-watch-logs-enabled

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

cloudtrail-s3-dataevents-enabled

La collecte d'événements de données Simple Storage Service (Amazon S3) aide à détecter toute activité anormale. Les détails incluent les Compte AWS informations qui ont accédé à un compartiment Amazon S3, l'adresse IP et l'heure de l'événement.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

dms-replication-not-public

Gérez l'accès au AWS cloud en vous assurant que les instances de réplication DMS ne sont pas accessibles au public. Les instances de réplication DMS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

ebs-snapshot-public-restorable-check

Gérez l'accès au AWS cloud en vous assurant que les instantanés EBS ne sont pas restaurables publiquement. Les instantanés des volumes EBS peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

emr-master-no-public-ip

Gérez l'accès au AWS cloud en vous assurant que les nœuds maîtres du cluster Amazon EMR ne sont pas accessibles au public. Les nœuds principaux du cluster Amazon EMR peuvent contenir des informations sensibles, c'est pourquoi un contrôle des accès est requis pour ces comptes.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

ec2-instances-in-vpc

Déployez des instances Amazon Elastic Compute Cloud (Amazon EC2) au sein d'un réseau Amazon Virtual Private Cloud (Amazon VPC) pour permettre une communication sécurisée entre une instance et les autres services au sein du réseau Amazon VPC, sans nécessiter de passerelle Internet, de périphérique NAT ou de connexion VPN. Tout le trafic reste sécurisé dans le AWS cloud. En raison de leur isolement logique, les domaines résidant au sein d'un réseau Amazon VPC possèdent une couche de sécurité supplémentaire par rapport aux domaines qui utilisent des points de terminaison publics. Attribuez des instances Amazon EC2 à un réseau Amazon VPC pour une gestion correcte des accès.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

rds-instance-public-access-check

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

rds-logging-enabled

Pour faciliter la journalisation et la surveillance au sein de votre environnement, assurez-vous que la journalisation Amazon Relational Database Service (Amazon RDS) est activée. Avec la journalisation Amazon RDS, vous pouvez capturer des événements tels que des connexions, des déconnexions, des requêtes ou des tables interrogées.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

rds-snapshots-public-prohibited

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les instances Amazon Relational Database Service (Amazon RDS) ne sont pas publiques. Les instances de base de données Amazon RDS peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

redshift-cluster-public-access-check

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les clusters Amazon Redshift ne sont pas publics. Les clusters Amazon Redshift peuvent contenir des informations sensibles, c'est pourquoi des principes et un contrôle des accès sont requis pour ces comptes.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

restricted-common-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. Cette règle vous permet éventuellement de définir les paramètres blockedPort1 à blockedPort5 (configuration par défaut : 20,21,3389,3306,4333). Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

s3-account-level-public-access-blocks-periodic

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public. Cette règle vous permet de définir éventuellement les paramètres ignorePublicAcls (Config Default : True), blockPublicPolicy (Config Default : True), blockPublicAcls (Config Default : True) et restrictPublicBuckets les paramètres (Config Default : True). Les valeurs réelles doivent refléter les politiques de votre organisation.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

s3-bucket-logging-enabled

La journalisation des accès au serveur Amazon Simple Storage Service (Amazon S3) permet de surveiller le réseau pour détecter d'éventuels événements de cybersécurité. Les événements sont surveillés en capturant des enregistrements détaillés pour les demandes envoyées à un compartiment Amazon S3. Chaque enregistrement du journal des accès fournit des détails sur une unique demande d'accès. Les détails incluent le demandeur, le nom du compartiment, l'heure de la demande, l'action de la demande, l'état de la réponse et un code d'erreur, le cas échéant.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

s3-bucket-public-read-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

s3-bucket-public-write-prohibited

Gérez l'accès aux ressources dans le AWS cloud en autorisant uniquement les utilisateurs, les processus et les appareils autorisés à accéder aux compartiments Amazon Simple Storage Service (Amazon S3). La gestion des accès doit être cohérente avec la classification des données.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

sagemaker-notebook-no-direct-internet-access

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les SageMaker blocs-notes Amazon ne permettent pas un accès direct à Internet. En empêchant l'accès direct à Internet, vous pouvez empêcher les utilisateurs non autorisés d'accéder à des données sensibles.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

ssm-document-not-public

Assurez-vous que AWS les documents de Systems Manager (SSM) ne sont pas publics, car cela peut permettre un accès involontaire à vos documents SSM. Un document SSM public peut exposer des informations sur votre compte, vos ressources et vos processus internes.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

vpc-default-security-group-closed

Les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2) peuvent contribuer à la gestion de l'accès au réseau en fournissant un filtrage dynamique du trafic réseau entrant et sortant vers les ressources. AWS La restriction de tout le trafic sur le groupe de sécurité par défaut permet de restreindre l'accès à distance à vos AWS ressources.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

vpc-sg-open-only-to-authorized-ports

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que les ports courants sont restreints sur les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2). Le fait de ne pas limiter l'accès aux ports à des sources fiables peut entraîner des attaques mettant en péril la disponibilité, l'intégrité et la confidentialité des systèmes. En limitant l'accès aux ressources d'un groupe de sécurité depuis Internet (0.0.0.0/0), il est possible de contrôler l'accès à distance aux systèmes internes.
11.10 (k) Les utilisateurs de systèmes fermés qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, ainsi que la non-répudiation de ces derniers. Ces procédures et contrôles doivent inclure l'élément suivant : (k) Mettre en place des contrôles appropriés sur la documentation des systèmes, y compris (1) des contrôles adéquats sur la distribution, l'accès et l'utilisation de la documentation pour le fonctionnement et la maintenance du système ; (2) des procédures de contrôle des modifications et de révision en vue de conserver une piste d'audit contenant les informations relatives à la création et à la modification séquencées dans le temps de la documentation des systèmes.

s3-bucket-level-public-access-prohibited

Gérez l'accès aux ressources dans le AWS cloud en veillant à ce que les compartiments Amazon Simple Storage Service (Amazon S3) ne soient pas accessibles au public. Cette règle permet de protéger les données sensibles contre les utilisateurs distants non autorisés en empêchant l'accès public au niveau du compartiment.
11.2 (a) Les utilisateurs de signatures électroniques non basées sur la biométrie doivent : (1) recourir à au moins deux méthodes d'identification distinctes, telles qu'un code d'identification et un mot de passe. (i) Lorsqu'une personne exécute une série de signatures lors d'un seul accès continu et contrôlé au système, elle doit apposer la première signature en utilisant tous les composants relatifs à la signature électronique ; les signatures suivantes doivent être apposées à l'aide d'au moins un composant de signature électronique qui ne peut être exécuté que par son propriétaire et généré exclusivement pour celui-ci. (ii) Lorsqu'une personne exécute une ou plusieurs signatures électroniques en dehors d'un seul accès continu et contrôlé au système, elle doit apposer chacune des signatures en utilisant tous les composants relatifs à la signature électronique ; (2) utiliser la signature électronique dont ils sont légitimement propriétaires ; (3) gérer et exécuter les signatures électroniques de manière à garantir que toute tentative d'utilisation d'une signature électronique par un individu autre que son véritable propriétaire nécessite la collaboration de deux personnes ou plus.

access-keys-rotated

Les informations d'identification sont auditées pour les appareils, les utilisateurs et les processus autorisés en veillant à ce que les clés d'accès IAM soient alternées conformément à la politique de l'organisation. La modification régulière des clés d'accès est une bonne pratique de sécurité. Cela permet de raccourcir la période pendant laquelle une clé d'accès est active et de réduire l'impact commercial en cas de compromission des clés. Cette règle nécessite une valeur de rotation des clés d'accès (configuration par défaut : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.2 (a) Les utilisateurs de signatures électroniques non basées sur la biométrie doivent : (1) recourir à au moins deux méthodes d'identification distinctes, telles qu'un code d'identification et un mot de passe. (i) Lorsqu'une personne exécute une série de signatures lors d'un seul accès continu et contrôlé au système, elle doit apposer la première signature en utilisant tous les composants relatifs à la signature électronique ; les signatures suivantes doivent être apposées à l'aide d'au moins un composant de signature électronique qui ne peut être exécuté que par son propriétaire et généré exclusivement pour celui-ci. (ii) Lorsqu'une personne exécute une ou plusieurs signatures électroniques en dehors d'un seul accès continu et contrôlé au système, elle doit apposer chacune des signatures en utilisant tous les composants relatifs à la signature électronique ; (2) utiliser la signature électronique dont ils sont légitimement propriétaires ; (3) gérer et exécuter les signatures électroniques de manière à garantir que toute tentative d'utilisation d'une signature électronique par un individu autre que son véritable propriétaire nécessite la collaboration de deux personnes ou plus.

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
11.2 (a) Les utilisateurs de signatures électroniques non basées sur la biométrie doivent : (1) recourir à au moins deux méthodes d'identification distinctes, telles qu'un code d'identification et un mot de passe. (i) Lorsqu'une personne exécute une série de signatures lors d'un seul accès continu et contrôlé au système, elle doit apposer la première signature en utilisant tous les composants relatifs à la signature électronique ; les signatures suivantes doivent être apposées à l'aide d'au moins un composant de signature électronique qui ne peut être exécuté que par son propriétaire et généré exclusivement pour celui-ci. (ii) Lorsqu'une personne exécute une ou plusieurs signatures électroniques en dehors d'un seul accès continu et contrôlé au système, elle doit apposer chacune des signatures en utilisant tous les composants relatifs à la signature électronique ; (2) utiliser la signature électronique dont ils sont légitimement propriétaires ; (3) gérer et exécuter les signatures électroniques de manière à garantir que toute tentative d'utilisation d'une signature électronique par un individu autre que son véritable propriétaire nécessite la collaboration de deux personnes ou plus.

iam-root-access-key-check

L'accès aux systèmes et aux actifs peut être contrôlé en vérifiant que l'utilisateur root ne dispose pas de clés d'accès associées à son AWS rôle Identity and Access Management (IAM). Assurez-vous que les clés d'accès root ont été supprimées. Créez et utilisez plutôt la fonction basée sur Comptes AWS les rôles pour intégrer le principe de moindre fonctionnalité.
11.2 (a) Les utilisateurs de signatures électroniques non basées sur la biométrie doivent : (1) recourir à au moins deux méthodes d'identification distinctes, telles qu'un code d'identification et un mot de passe. (i) Lorsqu'une personne exécute une série de signatures lors d'un seul accès continu et contrôlé au système, elle doit apposer la première signature en utilisant tous les composants relatifs à la signature électronique ; les signatures suivantes doivent être apposées à l'aide d'au moins un composant de signature électronique qui ne peut être exécuté que par son propriétaire et généré exclusivement pour celui-ci. (ii) Lorsqu'une personne exécute une ou plusieurs signatures électroniques en dehors d'un seul accès continu et contrôlé au système, elle doit apposer chacune des signatures en utilisant tous les composants relatifs à la signature électronique ; (2) utiliser la signature électronique dont ils sont légitimement propriétaires ; (3) gérer et exécuter les signatures électroniques de manière à garantir que toute tentative d'utilisation d'une signature électronique par un individu autre que son véritable propriétaire nécessite la collaboration de deux personnes ou plus.

iam-user-mfa-enabled

Activez cette règle pour restreindre l'accès aux ressources dans le AWS cloud. Cette règle garantit que l'authentification multifactorielle (MFA) est activée pour tous les utilisateurs. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. Réduisez les incidents de comptes compromis en imposant la MFA aux utilisateurs.
11.2 (a) Les utilisateurs de signatures électroniques non basées sur la biométrie doivent : (1) recourir à au moins deux méthodes d'identification distinctes, telles qu'un code d'identification et un mot de passe. (i) Lorsqu'une personne exécute une série de signatures lors d'un seul accès continu et contrôlé au système, elle doit apposer la première signature en utilisant tous les composants relatifs à la signature électronique ; les signatures suivantes doivent être apposées à l'aide d'au moins un composant de signature électronique qui ne peut être exécuté que par son propriétaire et généré exclusivement pour celui-ci. (ii) Lorsqu'une personne exécute une ou plusieurs signatures électroniques en dehors d'un seul accès continu et contrôlé au système, elle doit apposer chacune des signatures en utilisant tous les composants relatifs à la signature électronique ; (2) utiliser la signature électronique dont ils sont légitimement propriétaires ; (3) gérer et exécuter les signatures électroniques de manière à garantir que toute tentative d'utilisation d'une signature électronique par un individu autre que son véritable propriétaire nécessite la collaboration de deux personnes ou plus.

mfa-enabled-for-iam-console-access

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour tous les utilisateurs AWS d'Identity and Access Management (IAM) dotés d'un mot de passe de console. La MFA ajoute une couche supplémentaire de protection, en plus des informations d'identification de connexion. En exigeant la MFA pour les utilisateurs, vous pouvez réduire les incidents liés à des comptes compromis et empêcher les utilisateurs non autorisés d'accéder aux données sensibles.
11.2 (a) Les utilisateurs de signatures électroniques non basées sur la biométrie doivent : (1) recourir à au moins deux méthodes d'identification distinctes, telles qu'un code d'identification et un mot de passe. (i) Lorsqu'une personne exécute une série de signatures lors d'un seul accès continu et contrôlé au système, elle doit apposer la première signature en utilisant tous les composants relatifs à la signature électronique ; les signatures suivantes doivent être apposées à l'aide d'au moins un composant de signature électronique qui ne peut être exécuté que par son propriétaire et généré exclusivement pour celui-ci. (ii) Lorsqu'une personne exécute une ou plusieurs signatures électroniques en dehors d'un seul accès continu et contrôlé au système, elle doit apposer chacune des signatures en utilisant tous les composants relatifs à la signature électronique ; (2) utiliser la signature électronique dont ils sont légitimement propriétaires ; (3) gérer et exécuter les signatures électroniques de manière à garantir que toute tentative d'utilisation d'une signature électronique par un individu autre que son véritable propriétaire nécessite la collaboration de deux personnes ou plus.

root-account-hardware-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le matériel MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant le MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
11.2 (a) Les utilisateurs de signatures électroniques non basées sur la biométrie doivent : (1) recourir à au moins deux méthodes d'identification distinctes, telles qu'un code d'identification et un mot de passe. (i) Lorsqu'une personne exécute une série de signatures lors d'un seul accès continu et contrôlé au système, elle doit apposer la première signature en utilisant tous les composants relatifs à la signature électronique ; les signatures suivantes doivent être apposées à l'aide d'au moins un composant de signature électronique qui ne peut être exécuté que par son propriétaire et généré exclusivement pour celui-ci. (ii) Lorsqu'une personne exécute une ou plusieurs signatures électroniques en dehors d'un seul accès continu et contrôlé au système, elle doit apposer chacune des signatures en utilisant tous les composants relatifs à la signature électronique ; (2) utiliser la signature électronique dont ils sont légitimement propriétaires ; (3) gérer et exécuter les signatures électroniques de manière à garantir que toute tentative d'utilisation d'une signature électronique par un individu autre que son véritable propriétaire nécessite la collaboration de deux personnes ou plus.

root-account-mfa-enabled

Gérez l'accès aux ressources dans le AWS cloud en vous assurant que le MFA est activé pour l'utilisateur root. L'utilisateur root est l'utilisateur disposant du plus haut niveau de privilèges dans un Compte AWS. La MFA ajoute une couche supplémentaire de protection pour les informations d'identification de connexion En exigeant le MFA pour l'utilisateur root, vous pouvez réduire le nombre d'incidents de compromission. Comptes AWS
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

alb-http-to-https-redirection-check

Pour protéger les données en transit, assurez-vous que votre Application Load Balancer redirige automatiquement les requêtes HTTP non chiffrées vers HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

api-gw-cache-enabled-and-encrypted

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour le cache de votre environnement API Gateway. Étant donné que des données sensibles peuvent être capturées pour la méthode API, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

api-gw-ssl-enabled

Assurez-vous que les étapes de l'API REST Amazon API Gateway sont configurées avec des certificats SSL pour permettre aux systèmes backend d'authentifier que les demandes proviennent d'API Gateway.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

api-gw-ssl-enabled

Assurez-vous que les étapes de l'API REST Amazon API Gateway sont configurées avec des certificats SSL pour permettre aux systèmes backend d'authentifier que les demandes proviennent d'API Gateway.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

backup-recovery-point-encrypted

Assurez-vous que le chiffrement est activé pour vos points AWS de restauration Backup. Comme il peut y avoir des données sensibles au repos, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

cloud-trail-encryption-enabled

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le cryptage est activé pour vos AWS CloudTrail pistes.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

cloud-trail-log-file-validation-enabled

Utilisez la validation des fichiers AWS CloudTrail journaux pour vérifier l'intégrité des CloudTrail journaux. La validation du fichier journal permet de déterminer si un fichier journal a été modifié, supprimé ou inchangé après CloudTrail sa livraison. Cette fonctionnalité est créée grâce à des algorithmes standard du secteur : SHA-256 pour le hachage et SHA-256 avec RSA pour la signature numérique. Il est donc impossible, sur le plan informatique, de modifier, de supprimer ou de falsifier des fichiers CloudTrail journaux sans détection.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

cloudwatch-log-group-encrypted

Pour protéger les données sensibles au repos, assurez-vous que le chiffrement est activé pour vos Amazon CloudWatch Log Groups.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

cmk-backing-key-rotation-enabled

Activez la rotation des clés pour vous assurer que les clés sont pivotées une fois qu'elles ont atteint la fin de leur période de chiffrement.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

codebuild-project-artifact-encryption

Pour protéger les données sensibles au repos, assurez-vous que le chiffrement est activé pour vos AWS CodeBuild artefacts.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

codebuild-project-s3-logs-encrypted

Pour protéger les données sensibles au repos, assurez-vous que le chiffrement est activé pour vos AWS CodeBuild journaux stockés dans Amazon S3.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

dynamodb-table-encrypted-kms

Assurez-vous que le chiffrement est activé pour vos tables Amazon DynamoDB. Comme il peut y avoir des données sensibles au repos dans ces tables, activez le chiffrement au repos pour protéger ces données. Par défaut, les tables DynamoDB sont chiffrées à l'aide AWS d'une clé principale propre au client (CMK).
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

ec2-ebs-encryption-by-default

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos volumes Amazon Elastic Block Store (Amazon EBS). Comme il peut y avoir des données sensibles au repos dans ces volumes, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

efs-encrypted-check

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour votre Amazon Elastic File System (EFS).
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

elasticsearch-encrypted-at-rest

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos domaines Amazon OpenSearch OpenSearch Service (Service).
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

elasticsearch-encrypted-at-rest

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos domaines Amazon OpenSearch OpenSearch Service (Service).
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

elasticsearch-node-to-node-encryption-check

Assurez-vous que node-to-node le chiffrement pour Amazon OpenSearch Service est activé. ode-to-node Le chiffrement N active le chiffrement TLS 1.2 pour toutes les communications au sein d'Amazon Virtual Private Cloud (Amazon VPC). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

elb-acm-certificate-required

Comme il peut y avoir des données sensibles et pour protéger les données en transit, assurez-vous que le chiffrement est activé pour votre Elastic Load Balancing. Utilisez AWS Certificate Manager pour gérer, fournir et déployer des certificats SSL/TLS publics et privés avec des AWS services et des ressources internes.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

elb-acm-certificate-required

Comme il peut y avoir des données sensibles et pour protéger les données en transit, assurez-vous que le chiffrement est activé pour votre Elastic Load Balancing. Utilisez AWS Certificate Manager pour gérer, fournir et déployer des certificats SSL/TLS publics et privés avec des AWS services et des ressources internes.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

elb-tls-https-listeners-only

Assurez-vous que vos équilibreurs de charge Elastic Load Balancing (ELB) sont configurés avec des écouteurs SSL ou HTTPS. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

elbv2-acm-certificate-required

Comme il peut y avoir des données sensibles et pour protéger les données en transit, assurez-vous que le chiffrement est activé pour votre Elastic Load Balancing. Utilisez AWS Certificate Manager pour gérer, fournir et déployer des certificats SSL/TLS publics et privés avec des AWS services et des ressources internes.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

encrypted-volumes

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos volumes Amazon Elastic Block Store (Amazon EBS).
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

kinesis-stream-encrypted

Comme il peut y avoir des données sensibles et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos flux Amazon Kinesis Streams.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

kms-cmk-not-scheduled-for-deletion

Pour protéger les données au repos, assurez-vous que la suppression des clés principales du client (CMK) nécessaires n'est pas planifiée dans le service de gestion des AWS clés (AWS KMS). La suppression de clés étant parfois nécessaire, cette règle peut aider à vérifier toutes les clés dont la suppression est prévue, au cas où la suppression d'une clé aurait été planifiée par inadvertance.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

opensearch-encrypted-at-rest

Étant donné que des données sensibles peuvent exister et pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos domaines Amazon OpenSearch Service.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

opensearch-node-to-node-encryption-check

Assurez-vous que node-to-node le chiffrement pour Amazon OpenSearch Service est activé. ode-to-node Le chiffrement N active le chiffrement TLS 1.2 pour toutes les communications au sein d'Amazon Virtual Private Cloud (Amazon VPC). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

rds-snapshot-encrypted

Assurez-vous que le chiffrement est activé pour vos instantanés Amazon Relational Database Service (Amazon RDS). Comme il peut y avoir des données sensibles au repos, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

rds-storage-encrypted

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos instances Amazon Relational Database Service (Amazon RDS). Comme il peut y avoir des données sensibles au repos dans les instances Amazon RDS, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

redshift-cluster-configuration-check

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos clusters Amazon Redshift. Vous devez également vous assurer que les configurations requises sont déployées sur les clusters Amazon Redshift. La journalisation des audits doit être activée pour fournir des informations sur les connexions et les activités de l'utilisateur dans la base de données. Cette règle nécessite qu'une valeur soit définie pour clusterDbEncrypted (Config Default : TRUE) et LoggingEnabled (Config Default : TRUE). Les valeurs réelles doivent refléter les politiques de votre organisation.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

redshift-cluster-kms-enabled

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre cluster Amazon Redshift. Comme il peut y avoir des données sensibles au repos dans les clusters Redshift, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

redshift-require-tls-ssl

Assurez-vous que vos clusters Amazon Redshift nécessitent un chiffrement TLS/SSL pour se connecter aux clients SQL. Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

s3-bucket-server-side-encryption-enabled

Pour protéger les données au repos, assurez-vous que le chiffrement est activé pour vos compartiments Amazon Simple Storage Service (Amazon S3). Comme il peut y avoir des données sensibles au repos dans les compartiments Amazon S3, activez le chiffrement pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

s3-bucket-ssl-requests-only

Pour protéger les données en transit, assurez-vous que vos compartiments Amazon Simple Storage Service (Amazon S3) exigent que les demandes utilisent Secure Socket Layer (SSL). Comme il peut y avoir des données sensibles, activez le chiffrement en transit pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

s3-default-encryption-kms

Assurez-vous que le chiffrement est activé pour vos compartiments Amazon Simple Storage Service (Amazon S3). Comme il peut y avoir des données sensibles au repos dans un compartiment Amazon S3, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

sagemaker-endpoint-configuration-kms-key-configured

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre SageMaker terminal. Étant donné que les données sensibles peuvent exister au repos sur le SageMaker terminal, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

sagemaker-notebook-instance-kms-key-configured

Pour protéger les données au repos, assurez-vous que le chiffrement avec le service de gestion des AWS clés (AWS KMS) est activé pour votre SageMaker ordinateur portable. Étant donné que des données sensibles peuvent exister au repos dans le SageMaker bloc-notes, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

secretsmanager-using-cmk

Pour protéger les données au repos, assurez-vous que le chiffrement avec le AWS Key Management Service (AWS KMS) est activé pour les AWS secrets de Secrets Manager. Comme il peut y avoir des données sensibles au repos dans les secrets de Secrets Manager, activez le chiffrement au repos pour protéger ces données.
11,3 Les utilisateurs de systèmes ouverts qui créent, modifient, conservent ou transmettent des enregistrements électroniques doivent appliquer les procédures et contrôles conçus pour garantir l'authenticité, l'intégrité et, le cas échéant, la confidentialité des enregistrements électroniques, à partir du moment de leur création jusqu'à leur réception. Ces procédures et contrôles doivent inclure ceux mentionnés à la section 11.10, le cas échéant, ainsi que des mesures supplémentaires, telles que le chiffrement des documents et l'application des normes appropriées en matière de signature numérique afin de garantir, si les circonstances l'exigent, l'authenticité, l'intégrité et la confidentialité des enregistrements.

sns-encrypted-kms

Pour protéger les données au repos, assurez-vous que vos rubriques Amazon Simple Notification Service (Amazon SNS) nécessitent un chiffrement à l' AWS aide du Key Management Service AWS (KMS). Comme il peut y avoir des données sensibles au repos dans les messages publiés, activez le chiffrement au repos pour protéger ces données.
11.300 (b) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure : (b) la garantie que les codes d'identification et les mots de passe délivrés sont périodiquement vérifiés, rappelés ou révisés (par exemple, pour couvrir des événements tels que le vieillissement des mots de passe).

access-keys-rotated

Les informations d'identification sont auditées pour les appareils, les utilisateurs et les processus autorisés en veillant à ce que les clés d'accès IAM soient alternées conformément à la politique de l'organisation. La modification régulière des clés d'accès est une bonne pratique de sécurité. Cela permet de raccourcir la période pendant laquelle une clé d'accès est active et de réduire l'impact commercial en cas de compromission des clés. Cette règle nécessite une valeur de rotation des clés d'accès (configuration par défaut : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.300 (b) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure : (b) la garantie que les codes d'identification et les mots de passe délivrés sont périodiquement vérifiés, rappelés ou révisés (par exemple, pour couvrir des événements tels que le vieillissement des mots de passe).

emr-kerberos-enabled

Les autorisations d'accès peuvent être gérées et intégrées selon les principes du moindre privilège et de la séparation des tâches, en activant Kerberos pour les clusters Amazon EMR. Dans Kerberos, les services et utilisateurs qui ont besoin de s'authentifier sont appelés principaux. Les principaux existent au sein d'un domaine Kerberos. Dans le domaine, un serveur Kerberos est connu sous le nom de centre de diffusion des clés (KDC). Il fournit aux principaux un moyen de s'authentifier. Le KDC s'authentifie en émettant des tickets d'authentification. Il gère une base de données des principaux au sein de son domaine, leurs mots de passe, ainsi que d'autres informations administratives sur chaque principal.
11.300 (b) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure : (b) la garantie que les codes d'identification et les mots de passe délivrés sont périodiquement vérifiés, rappelés ou révisés (par exemple, pour couvrir des événements tels que le vieillissement des mots de passe).

iam-password-policy

Les identités et les informations d'identification sont émises, gérées et vérifiées conformément à une politique de mot de passe IAM organisationnelle. Ils respectent ou dépassent les exigences énoncées par le NIST SP 800-63 et par la norme AWS Foundational Security Best Practices en matière de robustesse des mots de passe. Cette règle vous permet de définir éventuellement RequireUppercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireLowercaseCharacters (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireSymbols (valeur des meilleures pratiques de sécurité de AWS base : vrai), RequireNumbers (valeur des meilleures pratiques de sécurité de AWS base : vrai), MinimumPasswordLength (valeur des meilleures pratiques de sécurité de AWS base : 14), PasswordReusePrevention (valeur des meilleures pratiques de sécurité de AWS base : 24) et MaxPasswordAge (valeur des meilleures pratiques de sécurité de AWS base : 90) pour votre IAM Politique de mot de passe. Les valeurs réelles doivent refléter les politiques de votre organisation.
11.300 (b) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure : (b) la garantie que les codes d'identification et les mots de passe délivrés sont périodiquement vérifiés, rappelés ou révisés (par exemple, pour couvrir des événements tels que le vieillissement des mots de passe).

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) peut vous aider à obtenir des autorisations et des autorisations d'accès en vérifiant les mots de passe et les clés d'accès IAM qui ne sont pas utilisés pendant une période donnée. Si de telles informations d'identification non utilisées sont identifiées, vous devez les désactiver et/ou les supprimer afin de ne pas risquer d'enfreindre le principe du moindre privilège. Cette règle vous oblige à définir une valeur sur maxCredentialUsage Age (Config Default : 90). La valeur réelle doit refléter les politiques de votre organisation.
11.300 (b) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure : (b) la garantie que les codes d'identification et les mots de passe délivrés sont périodiquement vérifiés, rappelés ou révisés (par exemple, pour couvrir des événements tels que le vieillissement des mots de passe).

secretsmanager-rotation-enabled-check

Cette règle garantit que la rotation AWS des secrets de Secrets Manager est activée. La rotation régulière des secrets peut raccourcir la période pendant laquelle un secret est actif et potentiellement réduire l'impact commercial s'il est compromis.
11.300 (b) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure : (b) la garantie que les codes d'identification et les mots de passe délivrés sont périodiquement vérifiés, rappelés ou révisés (par exemple, pour couvrir des événements tels que le vieillissement des mots de passe).

secretsmanager-scheduled-rotation-success-check

Cette règle garantit que AWS les secrets de Secrets Manager ont été correctement transférés conformément au calendrier de rotation. La rotation régulière des secrets peut raccourcir la période pendant laquelle un secret est actif et potentiellement réduire l'impact commercial s'il est compromis.
11.300 (d) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure ce qui suit : (d) Prendre des mesures de protection pour sécuriser les transactions dans le but d'empêcher l'utilisation non autorisée des mots de passe et/ou codes d'identification, ainsi que de détecter et de signaler de manière immédiate et prioritaire toute tentative d'utilisation non autorisée à l'unité de sécurité du système et, le cas échéant, à l'équipe de gestion organisationnelle.

cloud-trail-cloud-watch-logs-enabled

Utilisez Amazon CloudWatch pour collecter et gérer de manière centralisée l'activité des événements du journal. L'inclusion de AWS CloudTrail données fournit des détails sur l'activité des appels d'API au sein de votre Compte AWS.
11.300 (d) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure ce qui suit : (d) Prendre des mesures de protection pour sécuriser les transactions dans le but d'empêcher l'utilisation non autorisée des mots de passe et/ou codes d'identification, ainsi que de détecter et de signaler de manière immédiate et prioritaire toute tentative d'utilisation non autorisée à l'unité de sécurité du système et, le cas échéant, à l'équipe de gestion organisationnelle.

cloudtrail-enabled

AWS CloudTrail peut contribuer à la non-répudiation en enregistrant les actions de la console AWS de gestion et les appels d'API. Vous pouvez identifier les utilisateurs et la Comptes AWS personne qui a appelé un AWS service, l'adresse IP source à laquelle les appels ont été générés et les horaires des appels. Les détails des données capturées sont affichés dans le contenu de l' AWS CloudTrail enregistrement.
11.300 (d) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure ce qui suit : (d) Prendre des mesures de protection pour sécuriser les transactions dans le but d'empêcher l'utilisation non autorisée des mots de passe et/ou codes d'identification, ainsi que de détecter et de signaler de manière immédiate et prioritaire toute tentative d'utilisation non autorisée à l'unité de sécurité du système et, le cas échéant, à l'équipe de gestion organisationnelle.

guardduty-enabled-centralized

Amazon GuardDuty peut vous aider à surveiller et à détecter les événements potentiels liés à la cybersécurité en utilisant des flux de renseignements sur les menaces. Il s'agit notamment de listes d'adresses IP malveillantes et de l'apprentissage automatique pour identifier les activités inattendues, non autorisées et malveillantes au sein de votre environnement AWS cloud.
11.300 (d) Les utilisateurs de signatures électroniques exigeant un code d'identification et un mot de passe doivent appliquer des mesures de contrôle afin de garantir la sécurité et l'intégrité du processus. Ces contrôles doivent inclure ce qui suit : (d) Prendre des mesures de protection pour sécuriser les transactions dans le but d'empêcher l'utilisation non autorisée des mots de passe et/ou codes d'identification, ainsi que de détecter et de signaler de manière immédiate et prioritaire toute tentative d'utilisation non autorisée à l'unité de sécurité du système et, le cas échéant, à l'équipe de gestion organisationnelle.

securityhub-enabled

AWS Security Hub permet de surveiller le personnel, les connexions, les appareils et les logiciels non autorisés. AWS Security Hub regroupe, organise et hiérarchise les alertes de sécurité, ou les résultats, provenant de plusieurs services. AWS Parmi ces services figurent Amazon Security Hub, Amazon Inspector, Amazon Macie, AWS Identity and Access Management (IAM) Access Analyzer et AWS Firewall Manager, ainsi que des solutions partenaires. AWS

Modèle

Le modèle est disponible sur GitHub : Operational Best Practices for FDA Title 21 CFR Part 11.