Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre les paramètres de contrôle dans Security Hub CSPM
Certains contrôles de AWS Security Hub CSPM utilisent des paramètres qui influent sur la manière dont le contrôle est évalué. Généralement, ces contrôles sont évalués par rapport aux valeurs de paramètres par défaut définies par Security Hub CSPM. Cependant, pour un sous-ensemble de ces contrôles, vous pouvez modifier les valeurs des paramètres. Lorsque vous modifiez la valeur d'un paramètre de contrôle, Security Hub CSPM commence à évaluer le contrôle par rapport à la valeur que vous spécifiez. Si la ressource sous-jacente au contrôle satisfait la valeur personnalisée, Security Hub CSPM génère un résultat. PASSED Si la ressource ne correspond pas à la valeur personnalisée, Security Hub CSPM génère un FAILED résultat.
En personnalisant les paramètres de contrôle, vous pouvez affiner les meilleures pratiques de sécurité recommandées et surveillées par Security Hub CSPM afin de les aligner sur les exigences de votre entreprise et vos attentes en matière de sécurité. Au lieu de supprimer les résultats d'un contrôle, vous pouvez personnaliser un ou plusieurs de ses paramètres pour obtenir des résultats qui répondent à vos besoins de sécurité.
Voici quelques exemples de cas d'utilisation pour modifier les paramètres de contrôle et définir des valeurs personnalisées :
[CloudWatch.16] — les groupes de CloudWatch journaux doivent être conservés pendant une période spécifiée
Vous pouvez spécifier la durée de conservation.
[IAM.7] — Les politiques de mots de passe pour les utilisateurs IAM doivent être configurées de manière robuste
Vous pouvez spécifier des paramètres relatifs à la sécurité du mot de passe.
-
[EC2.18] — Les groupes de sécurité ne doivent autoriser le trafic entrant illimité que pour les ports autorisés
Vous pouvez spécifier quels ports sont autorisés à autoriser le trafic entrant sans restriction.
-
[Lambda.5] — Les fonctions Lambda du VPC doivent fonctionner dans plusieurs zones de disponibilité
Vous pouvez spécifier le nombre minimum de zones de disponibilité qui produisent un résultat positif.
Cette section décrit les éléments à prendre en compte lorsque vous modifiez des paramètres de contrôle.
Effet de la modification des valeurs des paramètres de contrôle
Lorsque vous modifiez la valeur d'un paramètre, vous déclenchez également un nouveau contrôle de sécurité qui évalue le contrôle en fonction de la nouvelle valeur. Security Hub CSPM génère ensuite de nouveaux résultats de contrôle en fonction de la nouvelle valeur. Lors des mises à jour périodiques des résultats des contrôles, Security Hub CSPM utilise également la nouvelle valeur de paramètre. Si vous modifiez les valeurs des paramètres d'un contrôle, mais que vous n'avez activé aucune norme incluant ce contrôle, Security Hub CSPM n'effectue aucun contrôle de sécurité à l'aide des nouvelles valeurs. Vous devez activer au moins une norme pertinente pour Security Hub CSPM afin d'évaluer le contrôle en fonction de la nouvelle valeur du paramètre.
Un contrôle peut comporter un ou plusieurs paramètres personnalisables. Les types de données possibles pour chaque paramètre de contrôle sont les suivants :
Booléen
Double
Enum
EnumList
Entier
IntegerList
Chaîne
StringList
Les valeurs de paramètres personnalisées s'appliquent à toutes les normes que vous avez activées. Vous ne pouvez pas personnaliser les paramètres d'un contrôle qui n'est pas pris en charge dans votre région actuelle. Pour une liste des limites régionales pour les contrôles individuels, consultezLimites régionales des contrôles CSPM du Security Hub.
Pour certains contrôles, les valeurs de paramètres acceptables doivent se situer dans une plage spécifiée pour être valides. Dans ces cas, Security Hub CSPM fournit la plage acceptable.
Security Hub CSPM choisit les valeurs de paramètres par défaut et peut parfois les mettre à jour. Une fois que vous avez personnalisé un paramètre de contrôle, sa valeur reste celle que vous avez spécifiée pour le paramètre, sauf si vous la modifiez. En d'autres termes, le paramètre arrête le suivi des mises à jour de la valeur CSPM par défaut de Security Hub, même si la valeur personnalisée du paramètre correspond à la valeur par défaut actuelle définie par Security Hub CSPM. Voici un exemple pour le contrôle [ACM.1] — ACM-issued Les certificats importés doivent être renouvelés après une période spécifiée :
{ "SecurityControlId": "ACM.1", "Parameters": { "daysToExpiration": { "ValueType": "CUSTOM", "Value": { "Integer": 30 } } } }
Dans l'exemple précédent, le daysToExpiration paramètre a une valeur personnalisée de30. La valeur par défaut actuelle pour ce paramètre est également30. Si Security Hub CSPM change la valeur par défaut en14, le paramètre de cet exemple ne suivra pas cette modification. Il conservera une valeur de30.
Si vous souhaitez suivre les mises à jour de la valeur CSPM par défaut de Security Hub pour un paramètre, définissez le ValueType champ sur DEFAULT plutôt que. CUSTOM Pour de plus amples informations, veuillez consulter Revenir aux paramètres de contrôle par défaut dans un seul compte et une seule région.
Contrôles prenant en charge les paramètres personnalisés
Pour obtenir la liste des contrôles de sécurité qui prennent en charge les paramètres personnalisés, consultez la page Contrôles de la console Security Hub CSPM ou le. Référence de contrôle pour Security Hub CSPM Pour récupérer cette liste par programmation, vous pouvez utiliser l'ListSecurityControlDefinitionsopération. Dans la réponse, l'CustomizablePropertiesobjet indique quelles commandes prennent en charge les paramètres personnalisables.