View a markdown version of this page

Service-Managed Norme : AWS Control Tower - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Service-Managed Norme : AWS Control Tower

Cette section fournit des informations sur Service-Managed Standard : AWS Control Tower.

Qu'est-ce que Service-Managed Standard : AWS Control Tower?

Service-Managed Standard : AWS Control Tower est une norme gérée par des services qui AWS Control Tower gère et prend en charge un sous-ensemble de contrôles Security Hub. Cette norme est conçue pour les utilisateurs de AWS Security Hub CSPM et. AWS Control Tower Il vous permet de configurer les contrôles de détection de Security Hub CSPM à partir du AWS Control Tower service.

Les contrôles de détection détectent la non-conformité des ressources (par exemple, les mauvaises configurations) au sein de votre. Comptes AWS

Astuce

Service-managed les normes diffèrent des normes gérées par AWS Security Hub CSPM. Par exemple, vous devez créer et supprimer une norme de service gérée dans le service de gestion. Pour de plus amples informations, veuillez consulter Service-managed normes du Security Hub CSPM.

Lorsque vous activez un contrôle Security Hub CSPM via AWS Control Tower, Control Tower active également Security Hub CSPM pour vous dans ces comptes et régions spécifiques, si ce n'est pas déjà fait. Dans la console et l'API Security Hub CSPM, vous pouvez afficher Service-Managed Standard : à AWS Control Tower côté des autres normes Security Hub CSPM, une fois que la norme est activée depuis. AWS Control Tower

Pour plus d'informations sur cette norme, consultez la section Contrôles CSPM de Security Hub dans le Guide de l'AWS Control Tower utilisateur.

Création de la norme

Cette norme est disponible dans Security Hub CSPM uniquement si vous activez les contrôles Security Hub CSPM depuis. AWS Control Tower AWS Control Tower crée la norme lorsque vous activez un contrôle applicable pour la première fois à l'aide de l'une des méthodes suivantes :

Lorsque vous activez un contrôle Security Hub CSPM via AWS Control Tower, si vous n'avez pas encore activé Security Hub CSPM, activez AWS Control Tower également Security Hub CSPM pour vous dans ces comptes et régions spécifiques.

Pour identifier un contrôle CSPM Security Hub par ID de contrôle dans Control Catalog, vous pouvez utiliser le champ dansImplementation.Identifier. AWS Control Tower Ce champ correspond à l'ID de contrôle CSPM de Security Hub et peut être utilisé pour filtrer un ID de contrôle spécifique. Pour récupérer les métadonnées de contrôle d'un contrôle CSPM Security Hub spécifique (par exemple, CodeBuild.1 « ») dans AWS Control Tower, vous pouvez utiliser l'ListControlsAPI :

aws controlcatalog list-controls --filter '{"Implementations":{"Identifiers":["CodeBuild.1"],"Types":["AWS::SecurityHub::SecurityControl"]}}'

Vous ne pouvez pas afficher ou accéder à cette norme dans la console Security Hub CSPM, l'API Security Hub CSPM, ou AWS CLI sans avoir préalablement configuré AWS Control Tower et activé les contrôles Security Hub CSPM à l' AWS Control Tower aide de l'une des méthodes précédentes.

Cette norme n'est disponible que Régions AWS là où elle AWS Control Tower est disponible.

Activation et désactivation des commandes dans la norme

Une fois que vous avez activé les contrôles CSPM de Security Hub AWS Control Tower et que la Service-Managed norme AWS Control Tower Standard : a été créée, vous pouvez consulter la norme et ses contrôles disponibles dans Security Hub CSPM.

Lorsque Security Hub CSPM ajoute de nouveaux contrôles à la Service-Managed norme : AWS Control Tower standard, ils ne sont pas automatiquement activés pour les clients qui ont activé la norme. Vous devez activer et désactiver les commandes du formulaire standard à AWS Control Tower l'aide de l'une des méthodes suivantes :

Lorsque vous modifiez l'état d'activation d'un contrôle dans AWS Control Tower, la modification est également reflétée dans Security Hub CSPM.

Cependant, la désactivation d'un contrôle activé dans Security Hub CSPM AWS Control Tower entraîne une dérive du contrôle. L'état du contrôle s' AWS Control Tower affiche sous la formeDrifted. Vous pouvez résoudre cette dérive en utilisant l'ResetEnabledControlAPI pour réinitialiser le contrôle qui est en dérive, ou en sélectionnant OU dans la AWS Control Tower console, Re-register ou en désactivant et réactivant le contrôle à l' AWS Control Tower aide de l'une des méthodes précédentes.

L'exécution des actions d'activation et de désactivation dans vous AWS Control Tower permet d'éviter toute dérive des commandes.

Lorsque vous activez ou désactivez les contrôles dans AWS Control Tower, l'action s'applique à tous les comptes et régions régis par AWS Control Tower. Si vous activez et désactivez les contrôles dans Security Hub CSPM (non recommandé pour cette norme), l'action s'applique uniquement au compte et à la région actuels.

Note

La configuration centrale ne peut pas être utilisée pour gérer Service-Managed Standard : AWS Control Tower. Vous ne pouvez utiliser que le AWS Control Tower service pour activer et désactiver les commandes de cette norme.

Affichage de l'état d'activation et de l'état du contrôle

Vous pouvez consulter l'état d'activation d'un contrôle à l'aide de l'une des méthodes suivantes :

  • console Security Hub CSPM, API Security Hub CSPM ou AWS CLI

  • AWS Control Tower console

  • AWS Control Tower API pour voir la liste des contrôles activés (appelez l'ListEnabledControlsAPI)

  • AWS CLI pour voir la liste des contrôles activés (exécutez la list-enabled-controls commande)

Un contrôle que vous désactivez AWS Control Tower a un statut d'activation Disabled dans Security Hub CSPM, sauf si vous activez explicitement ce contrôle dans Security Hub CSPM.

Security Hub CSPM calcule l'état des contrôles en fonction de l'état du flux de travail et de l'état de conformité des résultats des contrôles. Pour plus d'informations sur l'état d'activation et l'état de contrôle, consultezExaminer les détails des contrôles dans Security Hub CSPM.

Sur la base des statuts de contrôle, Security Hub CSPM calcule un score de sécurité pour Standard :. Service-Managed AWS Control Tower Ce score n'est disponible que dans Security Hub CSPM. En outre, vous pouvez uniquement consulter les résultats des contrôles dans Security Hub CSPM. Le score de sécurité standard et les résultats des contrôles ne sont pas disponibles dans AWS Control Tower.

Note

Lorsque vous activez les contrôles pour Service-Managed Standard : AWS Control Tower, Security Hub CSPM peut prendre jusqu'à 18 heures pour générer des résultats pour les contrôles qui utilisent une règle liée à un AWS Config service existante. Vous disposez peut-être de règles liées aux services existantes si vous avez activé d'autres normes et contrôles dans Security Hub CSPM. Pour de plus amples informations, veuillez consulter Planification de l'exécution des vérifications de sécurité.

Supprimer la norme

Vous pouvez supprimer cette norme de service gérée en AWS Control Tower désactivant tous les contrôles applicables à l'aide de l'une des méthodes suivantes :

La désactivation de tous les contrôles supprime la norme dans tous les comptes gérés et les régions gouvernées dans. AWS Control Tower La suppression de la norme dans AWS Control Tower entraîne sa suppression de la page Standards de la console Security Hub CSPM, et vous ne pouvez plus y accéder à l'aide de l'API Security Hub CSPM ou. AWS CLI

Note

La désactivation de tous les contrôles de la norme dans Security Hub CSPM ne désactive ni ne supprime la norme.

La désactivation du service Security Hub CSPM supprime Service-Managed Standard : AWS Control Tower et toutes les autres normes que vous avez activées.

Format de champ de recherche pour Service-Managed Standard : AWS Control Tower

Lorsque vous créez Service-Managed Standard : AWS Control Tower et que vous activez les contrôles correspondants, vous commencez à recevoir les résultats des contrôles dans Security Hub CSPM. Security Hub CSPM rapporte les résultats des contrôles dans le. AWS Format de recherche de sécurité (ASFF) Voici les valeurs ASFF pour le nom de ressource Amazon (ARN) de cette norme et GeneratorId :

  • ARN standard arn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0

  • GeneratorIdservice-managed-aws-control-tower/v/1.0.0/CodeBuild.1

Pour un exemple de résultat pour Service-Managed Standard : AWS Control Tower, voirÉchantillons de résultats de contrôle.

Contrôles applicables à Service-Managed Standard : AWS Control Tower

Service-Managed Standard : AWS Control Tower prend en charge un sous-ensemble de contrôles qui font partie de la norme FSBP ( AWS Foundational Security Best Practices). Choisissez un contrôle pour afficher les informations le concernant, y compris les étapes à suivre pour remédier aux erreurs de détection.

Pour savoir quels contrôles CSPM de Security Hub sont pris en charge AWS Control Tower, vous pouvez utiliser l'une des méthodes suivantes :

  • AWS Console Control Catalog dans laquelle vous pouvez filtrer “Control owner = AWS Security Hub”

  • AWS API Control Catalog (appelez l'ListControlsAPI) avec filtre Implementations pour Types vérifier AWS::SecurityHub::SecurityControl

  • AWS CLI (exécutez la list-controls commande) avec filtre pourImplementations. Exemple de commande CLI :

    aws controlcatalog list-controls --filter '{"Implementations":{"Types":["AWS::SecurityHub::SecurityControl"]}}'

Les limites régionales des contrôles CSPM de Security Hub lorsqu'elles sont activées via la norme Control Tower peuvent ne pas correspondre aux limites régionales des contrôles sous-jacents.

Dans Security Hub CSPM, si les résultats de contrôle consolidés sont désactivés dans votre compte, le ProductFields.ControlId champ des résultats générés utilise l'ID de contrôle standard. L'identifiant de contrôle standard est au format CT. ControlId(par exemple, CT.CodeBuild.1).

Pour plus d'informations sur cette norme, consultez la section Contrôles CSPM de Security Hub dans le Guide de l'AWS Control Tower utilisateur.