Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Lorsque vous activez une norme dans AWS Security Hub CSPM, tous les contrôles qui s'y appliquent sont automatiquement activés dans cette norme (à l'exception des normes gérées par les services). Vous pouvez ensuite désactiver et réactiver des contrôles spécifiques dans la norme. Cependant, nous vous recommandons d'aligner l'état d'activation d'un contrôle sur toutes les normes que vous avez activées. Pour obtenir des instructions sur l'activation d'un contrôle pour toutes les normes, consultezPermettre un contrôle sur l'ensemble des normes.
La page de détails d'une norme contient la liste des contrôles applicables à la norme, ainsi que des informations sur les contrôles actuellement activés et désactivés dans cette norme.
Sur la page des détails des normes, vous pouvez également activer les contrôles dans des normes spécifiques. Vous devez activer les contrôles dans des normes spécifiques séparément dans chaque Compte AWS et Région AWS. Lorsque vous activez un contrôle dans des normes spécifiques, cela n'affecte que le compte courant et la région.
Pour activer un contrôle dans une norme, vous devez d'abord activer au moins une norme à laquelle le contrôle s'applique. Pour obtenir des instructions sur l'activation d'une norme, consultezMise en place d'une norme de sécurité. Lorsque vous activez un contrôle dans une ou plusieurs normes, Security Hub CSPM commence à générer des résultats pour ce contrôle. Security Hub CSPM inclut l'état du contrôle dans le calcul du score de sécurité global et des scores de sécurité standard. Même si vous activez un contrôle dans plusieurs normes, vous ne recevrez qu'un seul résultat par contrôle de sécurité pour toutes les normes si vous activez les résultats des contrôles consolidés. Pour plus d'informations, consultez la section Résultats de contrôle consolidés (français non garanti).
Pour activer un contrôle dans une norme, le contrôle doit être disponible dans votre région actuelle. Pour plus d'informations, consultez la section Disponibilité des contrôles par région.
Suivez ces étapes pour activer un contrôle CSPM Security Hub dans une norme spécifique. Au lieu des étapes suivantes, vous pouvez également utiliser l'action d'UpdateStandardsControlAPI pour activer les contrôles dans une norme spécifique. Pour obtenir des instructions sur l'activation d'un contrôle dans toutes les normes, consultezCross-standard activation dans un compte et une région uniques.
- Security Hub CSPM console
-
Pour activer un contrôle dans une norme spécifique
Ouvrez la console AWS Security Hub CSPM à l'adresse. https://console.aws.amazon.com/securityhub/
-
Choisissez Normes de sécurité dans le volet de navigation.
-
Choisissez Afficher les résultats pour la norme appropriée.
-
Sélectionnez un contrôle.
-
Choisissez Activer le contrôle (cette option n'apparaît pas pour un contrôle déjà activé). Confirmez en choisissant Activer.
- Security Hub CSPM API
-
Pour activer un contrôle dans une norme spécifique
-
ListSecurityControlDefinitionsExécutez et fournissez un ARN standard pour obtenir une liste des contrôles disponibles pour une norme spécifique. Pour obtenir un ARN standard, exécutez DescribeStandards. Cette API renvoie des identifiants de contrôle de sécurité indépendants des normes, et non des identifiants de contrôle spécifiques aux normes.
Exemple de demande :
{
"StandardsArn": "arn:aws:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0"
}
-
Exécutez ListStandardsControlAssociations et fournissez un ID de contrôle spécifique pour renvoyer l'état d'activation actuel d'un contrôle dans chaque norme.
Exemple de demande :
{
"SecurityControlId": "IAM.1"
}
-
Exécutez BatchUpdateStandardsControlAssociations. Indiquez l'ARN de la norme dans laquelle vous souhaitez activer le contrôle.
-
Définissez le AssociationStatus paramètre égal àENABLED.
Exemple de demande :
{
"StandardsControlAssociationUpdates": [{"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "ENABLED"}]
}
- AWS CLI
-
Pour activer un contrôle dans une norme spécifique
-
Exécutez la list-security-control-definitions commande et fournissez un ARN standard pour obtenir la liste des contrôles disponibles pour une norme spécifique. Pour obtenir un ARN standard, exécutezdescribe-standards. Cette commande renvoie des identifiants de contrôle de sécurité indépendants des normes, et non des identifiants de contrôle spécifiques aux normes.
aws securityhub --region us-east-1 list-security-control-definitions --standards-arn "arn:aws:securityhub:us-east-1::standards/aws-foundational-security-best-practices/v/1.0.0"
-
Exécutez la list-standards-control-associations commande et fournissez un ID de contrôle spécifique pour renvoyer l'état d'activation actuel d'un contrôle dans chaque norme.
aws securityhub --region us-east-1 list-standards-control-associations --security-control-id CloudTrail.1
-
Exécutez la commande batch-update-standards-control-associations. Indiquez l'ARN de la norme dans laquelle vous souhaitez activer le contrôle.
-
Définissez le AssociationStatus paramètre égal àENABLED.
aws securityhub --region us-east-1 batch-update-standards-control-associations --standards-control-association-updates '[{"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:us-east-1::standards/aws-foundational-security-best-practices/v/1.0.0", "AssociationStatus": "ENABLED"}]'