Norme de gestion des services : AWS Control Tower - AWS Security Hub

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Norme de gestion des services : AWS Control Tower

Cette section fournit des informations sur Service-Managed Standard :. AWS Control Tower

Qu'est-ce que Service-Managed Standard : ? AWS Control Tower

Cette norme est conçue pour les utilisateurs de AWS Security Hub et AWS Control Tower. Il vous permet de configurer les contrôles proactifs AWS Control Tower parallèlement aux contrôles de détection de Security Hub dans le AWS Control Tower service.

Les contrôles proactifs contribuent à Comptes AWS garantir votre conformité, car ils signalent les actions susceptibles d'entraîner des violations des politiques ou des erreurs de configuration. Les contrôles Detective détectent la non-conformité des ressources (par exemple, les erreurs de configuration) au sein de votre. Comptes AWS En activant des contrôles proactifs et détectifs pour votre AWS environnement, vous pouvez améliorer votre posture de sécurité à différents stades de développement.

Astuce

Les normes de gestion des services diffèrent des normes gérées par AWS Security Hub. Par exemple, vous devez créer et supprimer une norme gérée par un service dans le service de gestion. Pour de plus amples informations, veuillez consulter Normes de gestion des services dans Security Hub.

Dans la console Security HubAPI, vous pouvez consulter Service-Managed Standard : AWS Control Tower ainsi que les autres normes du Security Hub.

Création de la norme

Cette norme n'est disponible que si vous la créez dans AWS Control Tower. AWS Control Tower crée la norme lorsque vous activez pour la première fois un contrôle applicable en utilisant l'une des méthodes suivantes :

Les contrôles Security Hub sont identifiés dans la AWS Control Tower console comme SH. ControlID(par exemple, SH. CodeBuild.1).

Lorsque vous créez la norme, si vous n'avez pas encore activé Security Hub, vous pouvez AWS Control Tower également activer Security Hub pour vous.

Si vous ne l'avez pas configuré AWS Control Tower, vous ne pouvez pas consulter ou accéder à cette norme dans la console Security Hub, Security Hub API ou AWS CLI. Même si vous l'avez configurée AWS Control Tower, vous ne pouvez pas consulter ou accéder à cette norme dans Security Hub sans avoir d'abord créé la norme en AWS Control Tower utilisant l'une des méthodes précédentes.

Cette norme n'est disponible que Régions AWS là où elle AWS Control Tower est disponible, y compris AWS GovCloud (US).

Activation et désactivation des commandes dans le standard

Après avoir créé la norme dans la AWS Control Tower console, vous pouvez consulter la norme et les commandes disponibles dans les deux services.

Une fois que vous avez créé la norme pour la première fois, aucune commande n'est automatiquement activée. De plus, lorsque Security Hub ajoute de nouveaux contrôles, ils ne sont pas automatiquement activés pour Service-Managed Standard :. AWS Control Tower Vous devez activer et désactiver les commandes pour l'entrée standard en AWS Control Tower utilisant l'une des méthodes suivantes :

Lorsque vous modifiez le statut d'activation d'un contrôle dans AWS Control Tower, le changement est également reflété dans Security Hub.

Cependant, la désactivation d'un contrôle activé dans Security Hub AWS Control Tower entraîne une dérive du contrôle. L'état du contrôle AWS Control Tower apparaît sous la formeDrifted. Vous pouvez résoudre cette dérive en sélectionnant Ré-enregistrer l'OU dans la AWS Control Tower console, ou en désactivant et réactivant le contrôle à l' AWS Control Tower aide de l'une des méthodes précédentes.

L'exécution des actions d'activation et de désactivation vous AWS Control Tower permet d'éviter toute dérive de contrôle.

Lorsque vous activez ou désactivez les contrôles dans AWS Control Tower, l'action s'applique à tous les comptes et à toutes les régions. Si vous activez et désactivez les contrôles dans Security Hub (ce n'est pas recommandé pour cette norme), l'action s'applique uniquement au compte et à la région actuels.

Note

La configuration centrale ne peut pas être utilisée pour gérer Service-Managed Standard :. AWS Control Tower Si vous utilisez la configuration centralisée, vous ne pouvez utiliser que le AWS Control Tower service pour activer et désactiver les contrôles de cette norme pour un compte géré de manière centralisée.

Affichage de l'état d'activation et de l'état du contrôle

Vous pouvez consulter le statut d'activation d'un contrôle à l'aide de l'une des méthodes suivantes :

  • console Security Hub, Security Hub API ou AWS CLI

  • AWS Control Tower console

  • AWS Control Tower APIpour voir la liste des commandes activées (appelez le ListEnabledControlsAPI)

  • AWS CLI pour voir la liste des contrôles activés (exécutez la list-enabled-controlscommande)

Un contrôle que vous désactivez AWS Control Tower a le statut d'activation Disabled dans Security Hub, sauf si vous activez explicitement ce contrôle dans Security Hub.

Security Hub calcule l'état du contrôle en fonction de l'état du flux de travail et de l'état de conformité des résultats du contrôle. Pour plus d'informations sur le statut d'activation et le statut du contrôle, consultezAfficher les détails d'un contrôle.

Sur la base des états de contrôle, Security Hub calcule un score de sécurité pour Service-Managed Standard :. AWS Control Tower Ce score n'est disponible que dans Security Hub. En outre, vous ne pouvez consulter les résultats des contrôles que dans Security Hub. Le score de sécurité standard et les résultats des contrôles ne sont pas disponibles dans AWS Control Tower.

Note

Lorsque vous activez les contrôles pour Service-Managed Standard : AWS Control Tower, Security Hub peut mettre jusqu'à 18 heures pour générer les résultats des contrôles qui utilisent une règle liée à un AWS Config service existante. Il se peut que vous disposiez de règles liées aux services si vous avez activé d'autres normes et contrôles dans Security Hub. Pour de plus amples informations, veuillez consulter Planification de l'exécution des vérifications de sécurité.

Supprimer le standard

Vous pouvez supprimer cette norme en AWS Control Tower désactivant toutes les commandes applicables à l'aide de l'une des méthodes suivantes :

La désactivation de tous les contrôles entraîne la suppression de la norme dans tous les comptes gérés et régions gouvernées dans. AWS Control Tower La suppression du standard dans le AWS Control Tower supprime de la page Standards de la console Security Hub, et vous ne pouvez plus y accéder via le Security Hub API ou AWS CLI.

Note

La désactivation de toutes les commandes de la norme dans Security Hub ne désactive ni ne supprime la norme.

La désactivation du service Security Hub supprime Service-Managed Standard : AWS Control Tower et toutes les autres normes que vous avez activées.

Recherche du format de champ pour Service-Managed Standard : AWS Control Tower

Lorsque vous créez Service-Managed Standard AWS Control Tower et que vous activez les contrôles correspondants, vous commencez à recevoir les résultats des contrôles dans Security Hub. Security Hub publie les résultats des contrôles dans leAWS Format de recherche de sécurité (ASFF). Voici les ASFF valeurs du nom de ressource Amazon (ARN) de cette norme et GeneratorId :

  • Norme ARNarn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0

  • GeneratorIdservice-managed-aws-control-tower/v/1.0.0/CodeBuild.1

Pour un exemple de recherche pour Service-Managed Standard : AWS Control Tower, voir. Exemples de résultats de contrôle dans Security Hub

Contrôles applicables à la norme de gestion des services : AWS Control Tower

Norme gérée par les services : AWS Control Tower prend en charge un sous-ensemble de contrôles qui font partie de la norme AWS Foundational Security Best Practices (). FSBP Choisissez un contrôle dans le tableau suivant pour afficher les informations le concernant, y compris les étapes de correction en cas d'échec des résultats.

La liste suivante indique les contrôles disponibles pour Service-Managed Standard :. AWS Control Tower Les limites régionales sur les contrôles correspondent aux limites régionales sur les contrôles corollaires de la FSBP norme. Cette liste indique les contrôles de sécurité indépendants des normes. IDs Dans la AWS Control Tower console, les commandes IDs sont formatées en SH. ControlID(par exemple SH. CodeBuild.1). Dans Security Hub, si les résultats de contrôle consolidés sont désactivés dans votre compte, le ProductFields.ControlId champ utilise l'ID de contrôle standard. L'ID de contrôle standard est formaté au format CT. ControlId(par exemple, CT. CodeBuild.1).

Pour plus d'informations sur cette norme, consultez la section Contrôles du Security Hub dans le guide de AWS Control Tower l'utilisateur.