View a markdown version of this page

Contrôles CSPM Security Hub pour Amazon API Gateway - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôles CSPM Security Hub pour Amazon API Gateway

Ces AWS Security Hub CSPM contrôles évaluent le service et les ressources Amazon API Gateway. Il se peut que les commandes ne soient pas disponibles dans tous Régions AWS. Pour de plus amples informations, veuillez consulter Disponibilité des contrôles par région.

[APIGateway.1] API Gateway REST et la journalisation de l'exécution des WebSocket API doivent être activés

Exigences connexes : NIST.800-53.r5 AC-4 (26) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-7 (8)

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::ApiGateway::Stage, AWS::ApiGatewayV2::Stage

Règle AWS Config  : api-gw-execution-logging-enabled

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

loggingLevel

Logging level (Niveau de journalisation)

Enum

ERROR, INFO

No default value

Ce contrôle vérifie si la journalisation est activée pour toutes les étapes d'un REST ou d'une WebSocket API Amazon API Gateway. Le contrôle échoue si loggingLevel ce n'est pas le cas ERROR ou INFO pour toutes les étapes de l'API. À moins que vous ne fournissiez des valeurs de paramètres personnalisées pour indiquer qu'un type de journal spécifique doit être activé, Security Hub CSPM génère un résultat positif si le niveau de journalisation est égal ou ERROR égal à. INFO

Les journaux pertinents doivent être activés dans les étapes WebSocket REST ou API Gateway REST ou API Gateway. La journalisation des exécutions WebSocket REST et API Gateway fournit des enregistrements détaillés des demandes adressées aux étapes REST et WebSocket API Gateway. Les étapes incluent les réponses du backend d'intégration des API, les réponses de l'autorisateur Lambda et les points de terminaison d'requestIdintégration. AWS

Correction

Pour activer la journalisation des opérations WebSocket REST et API, voir Configuration de la journalisation des CloudWatch API à l'aide de la console API Gateway dans le Guide du développeur d'API Gateway.

[APIGateway.2] Les étapes de l'API REST API Gateway doivent être configurées pour utiliser des certificats SSL pour l'authentification du backend

Exigences connexes : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4),, NIST.800-53.r5 SC-8 (1) NIST.800-53.r5 SC-8, (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ApiGateway::Stage

Règle AWS Config  : api-gw-ssl-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les étapes de l'API REST Amazon API Gateway disposent de certificats SSL configurés. Les systèmes principaux utilisent ces certificats pour authentifier que les demandes entrantes proviennent d'API Gateway.

Les étapes de l'API REST API Gateway doivent être configurées avec des certificats SSL pour permettre aux systèmes principaux d'authentifier que les demandes proviennent d'API Gateway.

Correction

Pour obtenir des instructions détaillées sur la façon de générer et de configurer des certificats SSL API REST API Gateway, voir Générer et configurer un certificat SSL pour l'authentification du backend dans le guide du développeur API Gateway.

[APIGateway.3] Les étapes de l'API REST API Gateway doivent avoir AWS X-Ray traçage activé

Exigences connexes : NIST.800-53.r5 CA-7

Catégorie : Détecter - Services de détection

Gravité : Faible

Type de ressource : AWS::ApiGateway::Stage

Règle AWS Config  : api-gw-xray-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le suivi AWS X-Ray actif est activé pour vos étapes d'API REST Amazon API Gateway.

X-Ray le traçage actif permet de réagir plus rapidement à l'évolution des performances de l'infrastructure sous-jacente. Les changements de performances peuvent entraîner une indisponibilité de l'API. X-RayActive Tracing fournit des mesures en temps réel des demandes des utilisateurs qui transitent par les opérations de l'API REST API Gateway et les services connectés.

Correction

Pour obtenir des instructions détaillées sur la façon d'activer le suivi X-Ray actif pour les opérations de l'API REST API Gateway, consultez la section relative à la prise en charge du suivi actif d'Amazon API Gateway AWS X-Ray dans le Guide du AWS X-Ray développeur.

[APIGateway.4] API Gateway doit être associée à une ACL Web WAF

Exigences connexes : NIST.800-53.r5 AC-4 (21)

Catégorie : Protéger > Services de protection

Gravité : Moyenne

Type de ressource : AWS::ApiGateway::Stage

Règle AWS Config  : api-gw-associated-with-waf

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un stage API Gateway utilise une liste de contrôle d'accès AWS WAF Web (ACL). Ce contrôle échoue si aucune ACL AWS WAF Web n'est attachée à un stage REST API Gateway.

AWS WAF est un pare-feu d'applications Web qui permet de protéger les applications Web et les API contre les attaques. Il vous permet de configurer une ACL, qui est un ensemble de règles qui autorisent, bloquent ou comptent les requêtes Web en fonction de règles et de conditions de sécurité Web personnalisables que vous définissez. Assurez-vous que votre stage API Gateway est associé à une ACL AWS WAF Web afin de le protéger contre les attaques malveillantes.

Correction

Pour plus d'informations sur l'utilisation de la console API Gateway pour associer une ACL Web AWS WAF régionale à un stage d'API API Gateway existant, consultez la section Utilisation AWS WAF pour protéger vos API dans le guide du développeur d'API Gateway.

[APIGateway.5] Les données du cache de l'API REST API Gateway doivent être chiffrées au repos

Exigences connexes : NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Catégorie : Protéger - Protection des données - Chiffrement des données au repos

Gravité : Moyenne

Type de ressource : AWS::ApiGateway::Stage

AWS Config règle : api-gw-cache-encrypted (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si toutes les méthodes des étapes de l'API REST API Gateway pour lesquelles le cache est activé sont chiffrées. Le contrôle échoue si l'une des méthodes d'un stage d'API REST API Gateway est configurée pour mettre en cache et que le cache n'est pas chiffré. Security Hub CSPM évalue le chiffrement d'une méthode particulière uniquement lorsque la mise en cache est activée pour cette méthode.

Le chiffrement des données au repos réduit le risque qu'un utilisateur non authentifié accède aux données stockées sur le disque. AWS Il ajoute un autre ensemble de contrôles d'accès pour limiter la capacité des utilisateurs non autorisés à accéder aux données. Par exemple, des autorisations d'API sont requises pour déchiffrer les données avant qu'elles ne puissent être lues.

Les caches d'API REST d'API Gateway doivent être chiffrés au repos pour renforcer la sécurité.

Correction

Pour configurer la mise en cache des API pour une étape, consultez la section Activer la mise en cache d'Amazon API Gateway dans le guide du développeur d'API Gateway. Dans Paramètres du cache, choisissez Chiffrer les données du cache.

[APIGateway.8] Les routes API Gateway doivent spécifier un type d'autorisation

Exigences connexes : NIST.800-53.r5 AC-3, NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

Catégorie : Protéger > Gestion sécurisée des accès

Gravité : Moyenne

Type de ressource : AWS::ApiGatewayV2::Route

Règle AWS Config  : api-gwv2-authorization-type-configured

Type de programme : Périodique

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

authorizationType

Type d'autorisation des routes API

Enum

AWS_IAM, CUSTOM, JWT

Aucune valeur par défaut

Ce contrôle vérifie si les routes Amazon API Gateway possèdent un type d'autorisation. Le contrôle échoue si la route API Gateway ne possède aucun type d'autorisation. Vous pouvez éventuellement fournir une valeur de paramètre personnalisée si vous souhaitez que le contrôle passe uniquement si l'itinéraire utilise le type d'autorisation spécifié dans le authorizationType paramètre.

API Gateway prend en charge plusieurs mécanismes pour contrôler et gérer l’accès à votre API. En spécifiant un type d'autorisation, vous pouvez limiter l'accès à votre API aux seuls utilisateurs ou processus autorisés.

Correction

Pour définir un type d'autorisation pour les API HTTP, consultez la section Contrôle et gestion de l'accès à une API HTTP dans API Gateway dans le Guide du développeur d'API Gateway. Pour définir un type d'autorisation pour les WebSocket API, consultez la section Contrôle et gestion de l'accès à une WebSocket API dans API Gateway dans le Guide du développeur d'API Gateway.

[APIGateway.9] La journalisation des accès doit être configurée pour les étapes API Gateway V2

Exigences associées : NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/104,2

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::ApiGatewayV2::Stage

Règle AWS Config  : api-gwv2-access-logs-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la journalisation des accès est configurée pour les stages Amazon API Gateway V2. Ce contrôle échoue si les paramètres du journal d'accès ne sont pas définis.

Les journaux d'accès à API Gateway fournissent des informations détaillées sur les personnes qui ont accédé à votre API et sur la manière dont l'appelant a accédé à l'API. Ces journaux sont utiles pour des applications telles que les audits de sécurité et d'accès et les enquêtes judiciaires. Activez ces journaux d'accès pour analyser les modèles de trafic et résoudre les problèmes.

Pour en savoir plus sur les meilleures pratiques, consultez la section Surveillance des API REST dans le guide du développeur d'API Gateway.

Correction

Pour configurer la journalisation des accès, voir Configuration de la journalisation des CloudWatch API à l'aide de la console API Gateway dans le Guide du développeur API Gateway.

[APIGateway.10] Les intégrations d'API Gateway V2 doivent utiliser le protocole HTTPS pour les connexions privées

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ApiGatewayV2::Integration

Règle AWS Config  : apigatewayv2-integration-private-https-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le protocole HTTPS est activé pour les connexions privées dans le cadre d'une intégration API Gateway V2. Le contrôle échoue si le protocole TLS n'est pas configuré pour une connexion privée.

Les liens VPC connectent API Gateway à des ressources privées. Bien que les liens VPC créent une connectivité privée, ils ne chiffrent pas les données de manière intrinsèque. La configuration de TLS garantit l'utilisation du protocole HTTPS pour le chiffrement de bout en bout, du client au backend via API Gateway. Sans TLS, le trafic d'API sensible circule en clair sur les connexions privées. Le cryptage HTTPS protège le trafic via les connexions privées contre l'interception des données, les attaques de type « man-in-the-middle » et l'exposition aux informations d'identification.

Correction

Pour activer le chiffrement en transit pour les connexions privées dans le cadre d'une intégration API Gateway v2, consultez la section Mettre à jour une intégration privée dans le guide du développeur Amazon API Gateway. Configurez la configuration TLS de sorte que l'intégration privée utilise le protocole HTTPS.

[APIGateway.11] Les noms de domaine API Gateway doivent utiliser les politiques de sécurité recommandées

Catégorie : Protéger > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::ApiGateway::DomainName

Règle AWS Config  : apigateway-domain-name-tls-check

Type de calendrier : Déclenché par un changement

Paramètres :

  • allowedSecurityPolicies: SecurityPolicy_TLS13_1_3_2025_09, SecurityPolicy_TLS13_1_3_FIPS_2025_09, SecurityPolicy_TLS13_1_2_PFS_PQ_2025_09, SecurityPolicy_TLS13_2025_EDGE, SecurityPolicy_TLS12_PFS_2025_EDGE (non personnalisable)

Ce contrôle vérifie si un nom de domaine API Gateway est configuré pour chiffrer les données en transit à l'aide d'une politique de sécurité recommandée. Le contrôle échoue si le nom de domaine API Gateway n'est pas configuré pour utiliser une politique de sécurité recommandée.

Ce contrôle génère une FAILED recherche pour les noms de domaine personnalisés qui sont attachés aux API HTTP. Si vous avez un cas d'utilisation légitime des API HTTP, vous pouvez supprimer cette découverte.

Une politique de sécurité est une combinaison prédéfinie d’une version minimale du protocole TLS et de suites de chiffrement offertes par API Gateway. Lorsque vos clients établissent une liaison TLS vers votre API ou nom de domaine personnalisé, la politique de sécurité applique la version TLS et la suite de chiffrement acceptées par API Gateway. Les politiques de sécurité protègent vos API et vos noms de domaine personnalisés contre les problèmes de sécurité réseau tels que la falsification et l’écoute clandestine entre un client et un serveur. L'utilisation d'une politique de sécurité recommandée permet de garantir que les noms de domaine API Gateway utilisent des configurations TLS modernes et sécurisées qui protègent les données en transit entre les clients et votre API.

Correction

Pour mettre à jour la politique de sécurité TLS pour un nom de domaine API Gateway, consultez Comment modifier une politique de sécurité dans le guide du développeur Amazon API Gateway.