View a markdown version of this page

Comprendre les contrôles de sécurité dans Security Hub CSPM - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre les contrôles de sécurité dans Security Hub CSPM

Dans AWS Security Hub CSPM, un contrôle de sécurité, également appelé contrôle, est une garantie au sein d'une norme de sécurité qui aide une organisation à protéger la confidentialité, l'intégrité et la disponibilité de ses informations. Dans Security Hub CSPM, un contrôle est lié à une ressource spécifique AWS .

Lorsque vous activez un contrôle dans une ou plusieurs normes, Security Hub CSPM commence à exécuter des contrôles de sécurité sur celui-ci. Les contrôles de sécurité aboutissent aux résultats du Security Hub CSPM. Lorsque vous désactivez un contrôle, Security Hub CSPM arrête d'exécuter des contrôles de sécurité sur celui-ci et les résultats ne sont plus générés.

Vous pouvez activer ou désactiver les contrôles individuellement pour un seul compte et Région AWS. Pour gagner du temps et réduire la dérive de configuration dans les environnements multicomptes, nous vous recommandons d'utiliser une configuration centralisée pour activer ou désactiver les contrôles. Grâce à la configuration centralisée, l'administrateur délégué de Security Hub CSPM peut créer des politiques qui spécifient comment un contrôle doit être configuré sur plusieurs comptes et régions. Pour plus d'informations sur l'activation et la désactivation des contrôles, consultezActivation des contrôles dans Security Hub CSPM.

Vue consolidée des contrôles

La page Contrôles de la console Security Hub CSPM affiche tous les contrôles disponibles actuellement Région AWS (vous pouvez afficher les contrôles dans le contexte d'une norme en accédant à la page Normes de sécurité et en choisissant une norme activée). Security Hub CSPM attribue aux contrôles un identifiant, un titre et une description de contrôle de sécurité cohérents pour toutes les normes. Les identifiants des contrôles incluent le numéro pertinent Service AWS et un numéro unique (par exemple, CodeBuild.3).

Les informations suivantes sont disponibles sur la page Contrôles de la console Security Hub CSPM :

  • Un score de sécurité global basé sur la proportion de contrôles réussis par rapport au nombre total de contrôles activés contenant des données

  • Répartition des états de contrôle de tous les contrôles CSPM Security Hub pris en charge

  • Nombre total de contrôles de sécurité réussis et échoués.

  • Le nombre de contrôles de sécurité ayant échoué pour des contrôles de gravité variable et des liens permettant d'afficher plus de détails sur ces contrôles ayant échoué.

  • Liste des contrôles CSPM de Security Hub, avec des filtres permettant d'afficher des sous-ensembles de contrôles spécifiques.

Sur la page Contrôles, vous pouvez choisir un contrôle pour afficher ses détails et prendre des mesures en fonction des résultats générés par le contrôle. À partir de cette page, vous pouvez également activer ou désactiver un contrôle de sécurité dans vos paramètres actuels Compte AWS et Région AWS. Les actions d'activation et de désactivation de la page Contrôles s'appliquent à toutes les normes. Pour de plus amples informations, veuillez consulter Activation des contrôles dans Security Hub CSPM.

Pour les comptes d'administrateur, la page Contrôles reflète l'état des contrôles sur les comptes des membres. Si une vérification de contrôle échoue dans au moins un compte membre, le statut du contrôle est Échec. Si vous avez défini une région d'agrégation, la page Contrôles reflète l'état des contrôles dans toutes les régions liées. Si une vérification de contrôle échoue dans au moins une région liée, le statut du contrôle est Échec.

La vue des contrôles consolidés entraîne des modifications des champs de recherche de contrôle dans le format ASFF ( AWS Security Finding Format) qui peuvent affecter les flux de travail. Pour de plus amples informations, veuillez consulter Vue consolidée des contrôles — modifications de l'ASFF.

Score de sécurité récapitulatif pour les contrôles

La page Contrôles affiche un score de sécurité récapitulatif compris entre 0 et 100 %. Le score de sécurité récapitulatif est calculé en fonction de la proportion de contrôles réussis par rapport au nombre total de contrôles activés dont les données sont conformes aux normes.

Note

Pour afficher le score de sécurité global des contrôles, vous devez ajouter l'autorisation d'BatchGetControlEvaluationsappeler le rôle IAM que vous utilisez pour accéder à Security Hub CSPM. Cette autorisation n'est pas requise pour consulter les scores de sécurité correspondant à des normes spécifiques.

Lorsque vous activez Security Hub CSPM, Security Hub CSPM calcule le score de sécurité initial dans les 30 minutes suivant votre première visite sur la page Résumé ou sur la page des normes de sécurité de la console Security Hub CSPM. La génération des premiers scores de sécurité peut prendre jusqu'à 24 heures dans les régions chinoises et AWS GovCloud (US) Regions.

Outre le score de sécurité global, Security Hub CSPM calcule un score de sécurité standard pour chaque norme activée dans les 30 minutes suivant votre première visite sur la page de résumé ou sur la page des normes de sécurité. Pour afficher la liste des normes actuellement activées, utilisez l'opération GetEnabledStandards API.

AWS Config doit être activé avec l'enregistrement des ressources pour que les partitions apparaissent. Pour plus d'informations sur la façon dont Security Hub CSPM calcule les scores de sécurité, consultez. Calcul des scores de sécurité

Après la première génération de scores, Security Hub CSPM met à jour les scores de sécurité toutes les 24 heures. Security Hub CSPM affiche un horodatage pour indiquer la date de dernière mise à jour d'un score de sécurité.

Si vous avez défini une région d'agrégation, le score de sécurité global reflète les résultats des contrôles entre les régions liées.