Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Désactivation d'un contrôle entre les normes
Nous vous recommandons de désactiver un contrôle CSPM AWS Security Hub pour toutes les normes afin de maintenir l'alignement dans l'ensemble de votre organisation. Si vous désactivez un contrôle uniquement dans des normes spécifiques, vous continuez à recevoir des résultats pour le contrôle s'il est activé dans d'autres normes.
Cross-standard désactivation dans plusieurs comptes et régions
Pour désactiver un contrôle de sécurité sur plusieurs réseaux Comptes AWS et Régions AWS, vous devez utiliser une configuration centralisée.
Lorsque vous utilisez la configuration centralisée, l'administrateur délégué peut créer des politiques de configuration CSPM de Security Hub qui désactivent des contrôles spécifiques selon les normes activées. Vous pouvez ensuite associer la politique de configuration à des comptes spécifiques, à des unités d'organisation ou à la racine. Une politique de configuration prend effet dans votre région d'origine (également appelée région d'agrégation) et dans toutes les régions liées.
Les politiques de configuration offrent une personnalisation. Par exemple, vous pouvez choisir de désactiver tous les AWS CloudTrail contrôles d'une unité d'organisation, et vous pouvez choisir de désactiver tous les contrôles IAM d'une autre unité d'organisation. Le niveau de granularité dépend des objectifs que vous souhaitez atteindre en matière de couverture de sécurité au sein de votre organisation. Pour obtenir des instructions sur la création d'une politique de configuration qui désactive les contrôles spécifiés dans toutes les normes, consultezCréation et association de politiques de configuration.
L'administrateur délégué peut créer des politiques de configuration pour gérer les contrôles dans toutes les normes, à l'exception de la Service-Managed norme Standard : AWS Control Tower. Les commandes pour cette norme doivent être configurées dans le AWS Control Tower service.
Si vous souhaitez que certains comptes configurent leurs propres contrôles plutôt que l'administrateur délégué, celui-ci peut désigner ces comptes comme étant autogérés. Self-managed les comptes doivent configurer les contrôles séparément dans chaque région.
Cross-standard invalidité dans un seul compte et une seule région
Si vous n'utilisez pas la configuration centralisée ou si vous êtes un compte autogéré, vous ne pouvez pas utiliser les politiques de configuration pour désactiver les contrôles de manière centralisée dans plusieurs comptes et régions. Cependant, vous pouvez désactiver un contrôle dans un seul compte et une seule région.
- Security Hub CSPM console
-
Pour désactiver un contrôle entre les normes dans un compte et une région
Ouvrez la console AWS Security Hub CSPM à l'adresse. https://console.aws.amazon.com/securityhub/
-
Choisissez Controls dans le volet de navigation.
-
Choisissez l'option à côté d'un contrôle.
-
Choisissez Désactiver le contrôle. Cette option n'apparaît pas pour un contrôle déjà désactivé.
-
Sélectionnez la raison de la désactivation du contrôle, puis confirmez en choisissant Désactiver.
-
Répétez l'opération dans chaque région dans laquelle vous souhaitez désactiver le contrôle.
- Security Hub CSPM API
-
Pour désactiver un contrôle entre les normes dans un compte et une région
-
Invoquez l'ListStandardsControlAssociationsAPI. Fournissez un identifiant de contrôle de sécurité.
Exemple de demande :
{
"SecurityControlId": "IAM.1"
}
-
Invoquez l'BatchUpdateStandardsControlAssociationsAPI. Fournissez l'ARN de toutes les normes dans lesquelles le contrôle est activé. Pour obtenir des ARN standard, exécutez DescribeStandards.
-
Définissez le AssociationStatus paramètre égal àDISABLED. Si vous suivez ces étapes pour un contrôle déjà désactivé, l'API renvoie une réponse au code d'état HTTP 200.
Exemple de demande :
{
"StandardsControlAssociationUpdates": [{"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}, {"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}}]
}
-
Répétez l'opération dans chaque région dans laquelle vous souhaitez désactiver le contrôle.
- AWS CLI
-
Pour désactiver un contrôle entre les normes dans un compte et une région
-
Exécutez la commande list-standards-control-associations. Fournissez un identifiant de contrôle de sécurité.
aws securityhub --region us-east-1 list-standards-control-associations --security-control-id CloudTrail.1
-
Exécutez la commande batch-update-standards-control-associations. Fournissez l'ARN de toutes les normes dans lesquelles le contrôle est activé. Pour obtenir des ARN standard, exécutez la describe-standards commande.
-
Définissez le AssociationStatus paramètre égal àDISABLED. Si vous suivez ces étapes pour un contrôle déjà désactivé, la commande renvoie une réponse au code d'état HTTP 200.
aws securityhub --region us-east-1 batch-update-standards-control-associations --standards-control-association-updates '[{"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}, {"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::standards/cis-aws-foundations-benchmark/v/1.4.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}]'
-
Répétez l'opération dans chaque région dans laquelle vous souhaitez désactiver le contrôle.