View a markdown version of this page

Calcul des scores de sécurité - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Calcul des scores de sécurité

Sur la console AWS Security Hub CSPM, la page Résumé et la page Contrôles affichent un score de sécurité récapitulatif pour toutes les normes que vous avez activées. Sur la page Normes de sécurité, Security Hub CSPM affiche également un score de sécurité compris entre 0 et 100 % pour chaque norme activée.

Lorsque vous activez Security Hub CSPM pour la première fois, Security Hub CSPM calcule le score de sécurité récapitulatif et les scores de sécurité standard dans les 30 minutes suivant votre première visite sur la page Résumé ou Normes de sécurité de la console. Les scores sont générés uniquement pour les standards qui sont activés lorsque vous visitez ces pages sur la console. De plus, l'enregistrement AWS Config des ressources doit être configuré pour que les scores apparaissent. Le score de sécurité récapitulatif est la moyenne des scores de sécurité standard. Pour consulter la liste des normes actuellement activées, vous pouvez utiliser le GetEnabledStandards fonctionnement de l'API CSPM Security Hub.

Après la première génération de scores, Security Hub CSPM met à jour les scores de sécurité toutes les 24 heures. Security Hub CSPM affiche un horodatage pour indiquer la date de dernière mise à jour d'un score de sécurité. Notez que la génération des premiers scores de sécurité peut prendre jusqu'à 24 heures dans les régions chinoises et AWS GovCloud (US) Regions.

Si vous activez les résultats des contrôles consolidés, la mise à jour de vos scores de sécurité peut prendre jusqu'à 24 heures. En outre, l'activation d'une nouvelle région d'agrégation ou la mise à jour des régions liées réinitialise les scores de sécurité existants. Security Hub CSPM peut mettre jusqu'à 24 heures pour générer de nouveaux scores de sécurité incluant les données des régions mises à jour.

Méthode de calcul des scores de sécurité

Les scores de sécurité représentent la proportion de contrôles réussis par rapport aux contrôles activés. Le score est affiché sous forme de pourcentage arrondi au nombre entier le plus proche.

Security Hub CSPM calcule un score de sécurité récapitulatif pour toutes vos normes activées. Security Hub CSPM calcule également un score de sécurité pour chaque norme activée. Aux fins du calcul du score, les contrôles activés incluent les contrôles dont le statut est Réussi, Échec et Inconnu. Les contrôles dont le statut est Aucune donnée sont exclus du calcul du score.

Security Hub CSPM ignore les résultats archivés et supprimés lors du calcul de l'état des contrôles. Cela peut avoir un impact sur les scores de sécurité. Par exemple, si vous supprimez tous les résultats qui ont échoué pour un contrôle, son statut devient Réussi, ce qui peut améliorer vos scores de sécurité. Pour plus d'informations sur l'état des contrôles, consultezÉvaluation de l'état de conformité et de l'état du contrôle.

Exemple de notation :

Standard Contrôles réussis Contrôles défaillants Contrôles inconnus Note standard

AWS Meilleures pratiques fondamentales en matière de sécurité v1.0.0

168

22

0

88 %

Indice de référence CIS AWS Foundations v1.4.0

8

29

0

22 %

Indice de référence CIS AWS Foundations v1.2.0

6

35

0

15 %

Publication spéciale 800-53 du NIST, révision 5

159

56

0

74 %

PCI DSS v3.2.1

28

17

0

62 %

Lors du calcul du score de sécurité récapitulatif, Security Hub CSPM ne compte chaque contrôle qu'une seule fois pour toutes les normes. Par exemple, si vous avez activé un contrôle qui s'applique à trois normes activées, il ne compte que comme un seul contrôle activé à des fins de notation.

Dans cet exemple, bien que le nombre total de contrôles activés dans l'ensemble des normes activées soit de 528, Security Hub CSPM ne compte chaque contrôle qu'une seule fois à des fins de notation. Le nombre de contrôles uniques activés est probablement inférieur à 528. Si nous supposons que le nombre de contrôles uniques activés est de 515 et que le nombre de contrôles uniques passés est de 357, le score récapitulatif est de 69 %. Ce score est calculé en divisant le nombre de contrôles uniques passés par le nombre de contrôles uniques activés.

Il se peut que votre score récapitulatif diffère du score de sécurité standard, même si vous n'avez activé qu'une seule norme sur votre compte dans la région actuelle. Cela peut se produire si vous êtes connecté à un compte administrateur et que des normes supplémentaires ou différentes normes sont activées sur les comptes membres. Cela peut également se produire si vous consultez le score depuis la région d'agrégation et que des normes supplémentaires ou différentes normes sont activées dans les régions liées.

Scores de sécurité pour les comptes administrateurs

Si vous êtes connecté à un compte administrateur, le score de sécurité récapitulatif et les scores standard tiennent compte des états de contrôle du compte administrateur et de tous les comptes membres.

Si le statut d'un contrôle est Échec, ne serait-ce que pour un seul compte membre, son statut est Échec dans le compte administrateur et a un impact sur les scores du compte administrateur.

Si vous êtes connecté à un compte administrateur et que vous consultez les scores dans une région d'agrégation, les scores de sécurité tiennent compte des statuts de contrôle de tous les comptes membres et de toutes les régions associées.

Scores de sécurité si vous avez défini une région d'agrégation

Si vous avez défini une agrégation Région AWS, le score de sécurité récapitulatif et les scores standard tiennent compte des états de contrôle dans tous les cas
 Régions liées.

Si le statut d'un contrôle est Échec, ne serait-ce que dans une seule région liée, son statut est Échec dans la région d'agrégation et a un impact sur les scores de la région d'agrégation.

Si vous êtes connecté à un compte administrateur et que vous consultez les scores dans une région d'agrégation, les scores de sécurité tiennent compte des statuts de contrôle de tous les comptes membres et de toutes les régions associées.