Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Keamanan
Anda dapat menggunakan pemeriksaan berikut untuk kategori keamanan.
catatan
Jika Anda mengaktifkan Security Hub CSPM untuk Anda Akun AWS, Anda dapat melihat temuan Anda di Trusted Advisor konsol. Untuk informasi, lihat Melihat AWS Security Hub CSPM kontrol di AWS Trusted Advisor.
Anda dapat melihat semua kontrol dalam standar keamanan AWS Praktik Terbaik Keamanan Dasar kecuali untuk kontrol yang memiliki Kategori: Pulihkan > Ketahanan. Untuk daftar kontrol yang didukung, lihat Kontrol AWS Praktik Terbaik Keamanan Dasar di Panduan AWS Security Hub CSPM Pengguna.
Periksa nama
Instans Amazon EC2 dengan Microsoft SQL Server berakhir dukungan
Instans Amazon EC2 dengan Microsoft Windows Server berakhir dukungan
Instans Amazon EC2 dengan Ubuntu LTS berakhir dukungan standar
Amazon Route 53 tidak cocok dengan catatan CNAME yang mengarah langsung ke bucket S3
Kumpulan Catatan Sumber Daya Amazon Route 53 MX dan Kerangka Kebijakan Pengirim
Koneksi Peering Amazon VPC dengan Resolusi DNS Dinonaktifkan
AWS Backup Vault Tanpa Resource-based Kebijakan untuk Mencegah Penghapusan Poin Pemulihan
Grup keamanan Penyeimbang Beban Aplikasi
- Deskripsi
-
Memeriksa grup keamanan yang dilampirkan ke Application Load Balancer dan target Amazon EC2-nya. Grup keamanan Application Load Balancer seharusnya hanya mengizinkan port masuk yang dikonfigurasi dalam pendengar. Grup keamanan target tidak boleh menerima koneksi langsung dari internet di port yang sama dengan target menerima lalu lintas dari penyeimbang beban.
Jika grup keamanan mengizinkan akses ke port yang tidak dikonfigurasi untuk penyeimbang beban atau memungkinkan akses langsung ke target, risiko kehilangan data atau serangan berbahaya meningkat.
Pemeriksaan ini mengecualikan grup berikut:
Grup Target yang tidak terkait dengan alamat IP atau instans EC2.
Aturan grup keamanan untuk lalu lintas IPv6.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
8604e947f2 - Kriteria Peringatan
-
-
Merah: Target memiliki IP publik dan grup keamanan yang memungkinkan koneksi masuk pada port kontrol target dari mana-mana (0.0.0. 0/0).
-
Merah: Target memiliki IP publik dan grup keamanan yang memungkinkan koneksi masuk pada port lalu lintas dari mana-mana (0.0.0. 0/0).
-
Merah: Application Load Balancer mengaktifkan otentikasi dan target memungkinkan koneksi masuk pada port lalu lintas dari mana saja (0.0.0. 0/0).
-
Kuning: Grup keamanan target memungkinkan koneksi masuk pada port lalu lintas dari mana-mana (0.0.0. 0/0).
-
Kuning: Grup keamanan target memungkinkan koneksi masuk pada port kontrol target dari mana-mana (0.0.0. 0/0).
-
Kuning: Grup keamanan Application Load Balancer mengizinkan koneksi masuk pada port yang tidak memiliki pendengar yang sesuai.
-
Kuning: Grup keamanan target mengizinkan koneksi masuk pada port kontrol target dari grup keamanan yang tidak dilampirkan ke Application Load Balancer.
-
Hijau: Grup keamanan Application Load Balancer hanya mengizinkan koneksi masuk pada port yang cocok dengan pendengar.
-
- Tindakan yang Direkomendasikan
-
Untuk keamanan yang lebih baik, pastikan grup keamanan Anda hanya mengizinkan arus lalu lintas yang diperlukan:
Grup keamanan Application Load Balancer harus mengizinkan koneksi masuk hanya untuk port yang sama yang dikonfigurasi di pendengar.
Gunakan grup keamanan eksklusif untuk penyeimbang beban dan target.
Grup keamanan target harus mengizinkan koneksi di port lalu lintas hanya dari penyeimbang beban yang terkait dengannya.
Grup keamanan target harus mengizinkan koneksi di port kontrol target hanya dari penyeimbang beban yang terkait dengannya.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Kelompok sasaran
-
Nama ALB
-
WHITE SG ID
-
Target SG ID
-
Auth Diaktifkan
-
Waktu Terakhir Diperbarui
-
Periode CloudWatch Penyimpanan Grup Log Amazon
- Deskripsi
-
Memeriksa CloudWatch apakah periode retensi grup log Amazon diatur ke 365 hari atau nomor tertentu lainnya.
Secara default, log disimpan tanpa batas waktu dan tidak pernah kedaluwarsa. Namun, Anda dapat menyesuaikan kebijakan penyimpanan untuk setiap grup log agar sesuai dengan peraturan industri atau persyaratan hukum untuk periode tertentu.
Anda dapat menentukan waktu retensi minimum dan nama grup log menggunakan MinRetentionTime parameter LogGroupNames dan dalam AWS Config aturan Anda.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
c18d2gz186 - Sumber
-
AWS Config Managed Rule: cw-loggroup-retention-period-check - Kriteria Peringatan
-
Kuning: Periode retensi grup CloudWatch log Amazon kurang dari jumlah hari minimum yang diinginkan.
- Tindakan yang Direkomendasikan
-
Konfigurasikan periode penyimpanan lebih dari 365 hari untuk data log Anda yang disimpan di Amazon CloudWatch Logs untuk memenuhi persyaratan kepatuhan.
Untuk informasi selengkapnya, lihat Mengubah retensi data CloudWatch log di Log.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Sumber daya
-
AWS Config Aturan
-
Parameter Input
-
Waktu Terakhir Diperbarui
-
Instans Amazon EC2 dengan Microsoft SQL Server berakhir dukungan
- Deskripsi
-
Memeriksa versi SQL Server untuk instans Amazon Elastic Compute Cloud (Amazon EC2) yang berjalan dalam 24 jam terakhir. Pemeriksaan ini memberi tahu Anda jika versi sudah dekat atau telah mencapai akhir dukungan. Setiap versi SQL Server menawarkan dukungan 10 tahun, termasuk 5 tahun dukungan mainstream dan 5 tahun dukungan diperpanjang. Setelah dukungan berakhir, versi SQL Server tidak akan menerima pembaruan keamanan reguler. Menjalankan aplikasi dengan versi SQL Server yang tidak didukung dapat membawa risiko keamanan atau kepatuhan.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
Qsdfp3A4L3 - Kriteria Peringatan
-
-
Merah: Instans EC2 memiliki versi SQL Server yang mencapai akhir dukungan.
-
Kuning: Instans EC2 memiliki versi SQL Server yang akan mencapai akhir dukungan dalam 12 bulan.
-
- Tindakan yang Direkomendasikan
-
Untuk memodernisasi beban kerja SQL Server Anda, pertimbangkan refactoring ke database AWS Cloud asli seperti Amazon Aurora. Untuk informasi selengkapnya, lihat Memoder nisasi Beban Kerja Windows dengan. AWS
Untuk pindah ke database yang dikelola sepenuhnya, pertimbangkan untuk melakukan replatform ke Amazon Relational Database Service (Amazon RDS). Untuk informasi selengkapnya, lihat Amazon RDS untuk SQL Server
. Untuk meningkatkan SQL Server Anda di Amazon EC2, pertimbangkan untuk menggunakan runbook otomatisasi untuk menyederhanakan peningkatan Anda. Lihat informasi yang lebih lengkap dalam dokumentasi AWS Systems Manager.
Jika Anda tidak dapat memutakhirkan SQL Server di Amazon EC2, pertimbangkan Program End-of-Support Migrasi (EMP) untuk Windows Server. Untuk informasi lebih lanjut, lihat Situs Web https://aws.amazon.com/emp-windows-server/
EMP. - Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
ID Instans
-
Versi SQL Server
-
Siklus Dukungan
-
Akhir Dukungan
-
Waktu Terakhir Diperbarui
-
Instans Amazon EC2 dengan Microsoft Windows Server berakhir dukungan
- Deskripsi
-
Pemeriksaan ini memberi tahu Anda jika versi Microsoft Windows Server Anda sudah dekat atau telah mencapai akhir dukungan. Setiap versi Windows Server menawarkan dukungan 10 tahun, termasuk 5 tahun dukungan mainstream dan 5 tahun dukungan diperpanjang. Setelah dukungan berakhir, versi Windows Server tidak akan menerima pembaruan keamanan reguler. Menjalankan aplikasi dengan versi Windows Server yang tidak didukung dapat membawa risiko keamanan atau kepatuhan.
catatan
Pemeriksaan ini menghasilkan hasil berdasarkan AMI yang digunakan untuk meluncurkan instance EC2. Ada kemungkinan sistem operasi instance saat ini berbeda dari AMI peluncurannya. Misalnya, jika Anda meluncurkan instance dari AMI Windows Server 2016 dan kemudian memutakhirkan ke Windows Server 2019, AMI peluncuran tidak berubah.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
Qsdfp3A4L4 - Kriteria peringatan
-
-
Merah: Instans EC2 berjalan pada versi Windows Server yang mencapai akhir dukungan (Windows Server 2003, 2003 R2, 2008, dan 2008 R2).
-
Kuning: Instans EC2 berjalan pada versi Windows Server yang akan mencapai akhir dukungan dalam waktu kurang dari 18 bulan (Windows Server 2012 dan 2012 R2).
-
- Tindakan yang disarankan
-
Untuk memodernisasi beban kerja Windows Server Anda, pertimbangkan berbagai opsi yang tersedia di Modernisasi Beban Kerja Windows dengan. AWS
Untuk memutakhirkan beban kerja Windows Server Anda agar berjalan pada versi Windows Server yang lebih baru, Anda dapat menggunakan runbook otomatisasi. Untuk informasi selengkapnya, lihat dokumentasi Manajer AWS Sistem.
Selesaikan langkah-langkah berikut:
-
Tingkatkan versi Windows Server
-
Hard stop dan mulai saat memutakhirkan
-
Jika menggunakan EC2config, bermigrasi ke EC2launch
-
- Kolom laporan
-
-
Status
-
Region
-
ID Instans
-
Versi Windows Server
-
Siklus Dukungan
-
Akhir Dukungan
-
Waktu Terakhir Diperbarui
-
Instans Amazon EC2 dengan Ubuntu LTS berakhir dukungan standar
- Deskripsi
-
Pemeriksaan ini memberi tahu Anda jika versi sudah dekat atau telah mencapai akhir dukungan standar. Penting untuk mengambil tindakan — baik dengan bermigrasi ke LTS berikutnya atau memutakhirkan ke Ubuntu Pro. Setelah dukungan berakhir, mesin 18.04 LTS Anda tidak akan menerima pembaruan keamanan apa pun. Dengan langganan Ubuntu Pro, penerapan Ubuntu 18.04 LTS Anda dapat menerima Pemeliharaan Keamanan yang Diperluas (ESM) hingga 2028. Kerentanan keamanan yang tetap tidak ditambal membuka sistem Anda untuk peretas dan potensi pelanggaran besar.
catatan
Hasil pemeriksaan ini secara otomatis disegarkan setidaknya sekali sehari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
c1dfprch15 - Kriteria Peringatan
-
Merah: Instans Amazon EC2 memiliki versi Ubuntu yang mencapai akhir dukungan standar (Ubuntu 18.04 LTS, 18.04.1 LTS, 18.04.2 LTS, 18.04.3 LTS, 18.04.4 LTS, 18.04.5 LTS, dan 18.04.6 LTS).
Kuning: Instans Amazon EC2 memiliki versi Ubuntu yang akan mencapai akhir dukungan standar dalam waktu kurang dari 6 bulan (Ubuntu 20.04 LTS, 20.04.1 LTS, 20.04.2 LTS, 20.04.3 LTS, 20.04.4 LTS, 20.04.5 LTS, dan 20.04.6 LTS).
Hijau: Semua instans Amazon EC2 sesuai.
- Tindakan yang Direkomendasikan
-
Untuk memutakhirkan instance Ubuntu 18.04 LTS ke versi LTS yang didukung, ikuti langkah-langkah yang disebutkan dalam artikel ini.
Untuk memutakhirkan instance Ubuntu 18.04 LTS ke Ubuntu Pro , kunjungi AWS License Manager konsol dan ikuti langkah-langkah yang disebutkan dalam panduan AWS License Manager pengguna. Anda juga dapat merujuk ke blog Ubuntu yang menunjukkan demo langkah demi langkah untuk meningkatkan instance Ubuntu ke Ubuntu Pro. - Sumber Daya Tambahan
-
Untuk informasi tentang harga, hubungi Dukungan
. - Kolom laporan
-
-
Status
-
Region
-
Versi Ubuntu Lts
-
Tanggal Akhir Dukungan yang Diharapkan
-
ID Instans
-
Siklus Dukungan
-
Waktu Terakhir Diperbarui
-
Klien Amazon EFS tidak menggunakan enkripsi data-in-transit
- Deskripsi
-
Memeriksa apakah sistem file Amazon EFS dipasang menggunakan enkripsi data-in-transit. AWS merekomendasikan agar pelanggan menggunakan enkripsi data-in-transit untuk semua aliran data untuk melindungi data dari paparan yang tidak disengaja atau akses yang tidak sah. Amazon EFS merekomendasikan klien menggunakan setelan mount '-o tls' menggunakan pembantu pemasangan Amazon EFS untuk mengenkripsi data yang sedang transit menggunakan TLS v1.2.
- ID pemeriksaan
-
c1dfpnchv1 - Kriteria Peringatan
-
Kuning: Satu atau lebih klien NFS untuk sistem file Amazon EFS Anda tidak menggunakan pengaturan pemasangan yang disarankan yang menyediakan enkripsi data-in-transit.
Hijau: Semua klien NFS untuk sistem file Amazon EFS Anda menggunakan pengaturan pemasangan yang disarankan yang menyediakan enkripsi data-in-transit.
- Tindakan yang Direkomendasikan
-
Untuk memanfaatkan fitur enkripsi data-in-transit di Amazon EFS, sebaiknya pasang kembali sistem file menggunakan pembantu pemasangan Amazon EFS dan pengaturan pemasangan yang disarankan.
catatan
Beberapa distribusi Linux tidak menyertakan versi stunnel yang mendukung fitur TLS secara default. Jika Anda menggunakan distribusi Linux yang tidak didukung (lihat Distribusi yang didukung di Panduan Pengguna Sistem File Amazon Elastic), sebaiknya Anda memutakhirkannya sebelum memasang kembali dengan setelan pemasangan yang disarankan.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
ID Sistem File EFS
-
AZ dengan Koneksi Tidak Terenkripsi
-
Waktu Terakhir Diperbarui
-
Snapshot Publik Amazon EBS
- Deskripsi
-
Memeriksa pengaturan izin untuk snapshot volume Amazon Elastic Block Store (Amazon EBS) Anda dan memberi tahu Anda jika ada snapshot yang dapat diakses publik.
Saat Anda membuat snapshot publik, Anda memberikan semua Akun AWS dan pengguna akses ke semua data pada snapshot. Untuk berbagi snapshot hanya dengan pengguna atau akun tertentu, tandai snapshot sebagai pribadi. Kemudian, tentukan pengguna atau akun yang ingin Anda bagikan data snapshot. Perhatikan bahwa jika Anda mengaktifkan Blokir Akses Publik dalam mode 'blokir semua bagian', maka snapshot publik Anda tidak dapat diakses publik dan tidak muncul dalam hasil pemeriksaan ini.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
- ID pemeriksaan
-
ePs02jT06w - Kriteria Peringatan
-
Merah: Cuplikan volume EBS dapat diakses publik.
- Tindakan yang Direkomendasikan
-
Kecuali Anda yakin ingin berbagi semua data dalam snapshot dengan semua Akun AWS dan pengguna, ubah izin: tandai snapshot sebagai pribadi, lalu tentukan akun yang ingin Anda berikan izin. Untuk informasi selengkapnya, lihat Berbagi Snapshot Amazon EBS. Gunakan Blokir Akses Publik untuk Snapshots EBS untuk mengontrol pengaturan yang memungkinkan akses publik ke data Anda. Pemeriksaan ini tidak dapat dikecualikan dari tampilan di Trusted Advisor konsol.
Untuk mengubah izin untuk snapshot Anda secara langsung, gunakan runbook di AWS Systems Manager konsol. Untuk informasi selengkapnya, lihat
AWSSupport-ModifyEBSSnapshotPermission. - Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
ID Volume
-
ID Snapshot
-
Deskripsi
-
Enkripsi penyimpanan Amazon RDS Aurora dimatikan
- Deskripsi
-
Amazon RDS mendukung enkripsi diam untuk semua mesin database dengan menggunakan kunci yang Anda kelola. AWS Key Management Service Pada instance DB aktif dengan enkripsi Amazon RDS, data yang disimpan saat diam di penyimpanan dienkripsi, mirip dengan pencadangan otomatis, replika baca, dan snapshot.
Jika enkripsi tidak diaktifkan saat membuat cluster Aurora DB, maka Anda harus mengembalikan snapshot yang didekripsi ke cluster DB terenkripsi.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
catatan
Saat instans DB atau cluster DB dihentikan, Anda dapat melihat rekomendasi Amazon RDS Trusted Advisor selama 3 hingga 5 hari. Setelah lima hari, rekomendasi tidak tersedia di Trusted Advisor. Untuk melihat rekomendasi, buka konsol Amazon RDS, lalu pilih Rekomendasi.
Jika Anda menghapus instans DB atau cluster DB, rekomendasi yang terkait dengan instans atau cluster tersebut tidak tersedia di Trusted Advisor atau konsol manajemen Amazon RDS.
catatan
Pemeriksaan ini bergantung pada Rekomendasi Amazon RDS. Pemeriksaan ini tidak mengevaluasi instans DB di Wil AWS ayah di mana Rekomendasi Amazon RDS tidak tersedia. Untuk informasi tentang ketersediaan regional, lihat Melihat dan menanggapi rekomendasi Amazon RDS.
- ID pemeriksaan
-
c1qf5bt005 - Kriteria Peringatan
-
Merah: Sumber daya Amazon RDS Aurora tidak mengaktifkan enkripsi.
- Tindakan yang Direkomendasikan
-
Aktifkan enkripsi data saat diam untuk cluster DB Anda.
- Sumber Daya Tambahan
-
Anda dapat mengaktifkan enkripsi saat membuat instance DB atau menggunakan solusi untuk mengaktifkan enkripsi pada instans DB aktif. Anda tidak dapat memodifikasi cluster DB yang didekripsi menjadi cluster DB terenkripsi. Namun, Anda dapat mengembalikan snapshot yang didekripsi ke cluster DB terenkripsi. Saat Anda memulihkan dari snapshot yang didekripsi, Anda harus menentukan AWS KMS kunci.
Untuk informasi selengkapnya, lihat Mengenkripsi sumber daya Amazon Aurora.
- Kolom laporan
-
-
Status
-
Region
-
Resouce
-
Nama Mesin
-
Waktu Terakhir Diperbarui
-
Diperlukan peningkatan versi minor mesin Amazon RDS
- Deskripsi
-
Sumber daya database Anda tidak menjalankan versi mesin DB minor terbaru. Versi minor terbaru berisi perbaikan keamanan terbaru dan peningkatan lainnya.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
catatan
Saat instans DB atau cluster DB dihentikan, Anda dapat melihat rekomendasi Amazon RDS Trusted Advisor selama 3 hingga 5 hari. Setelah lima hari, rekomendasi tidak tersedia di Trusted Advisor. Untuk melihat rekomendasi, buka konsol Amazon RDS, lalu pilih Rekomendasi.
Jika Anda menghapus instans DB atau cluster DB, rekomendasi yang terkait dengan instans atau cluster tersebut tidak tersedia di Trusted Advisor atau konsol manajemen Amazon RDS.
catatan
Pemeriksaan ini bergantung pada Rekomendasi Amazon RDS. Pemeriksaan ini tidak mengevaluasi instans DB di Wil AWS ayah di mana Rekomendasi Amazon RDS tidak tersedia. Untuk informasi tentang ketersediaan regional, lihat Melihat dan menanggapi rekomendasi Amazon RDS.
- ID pemeriksaan
-
c1qf5bt003 - Kriteria Peringatan
-
Kuning: Sumber daya Amazon RDS tidak menjalankan versi mesin DB minor terbaru.
- Tindakan yang Direkomendasikan
-
Tingkatkan ke versi mesin terbaru.
- Sumber Daya Tambahan
-
Sebaiknya Anda memelihara database dengan versi minor engine DB terbaru karena versi ini mencakup perbaikan keamanan dan fungsionalitas terbaru. Upgrade versi minor engine DB hanya berisi perubahan yang kompatibel ke belakang dengan versi minor sebelumnya dari versi utama yang sama dari mesin DB.
Untuk informasi selengkapnya, lihat Meng upgrade versi mesin instance DB.
- Kolom laporan
-
-
Status
-
Region
-
Resouce
-
Nama Mesin
-
Versi Mesin Saat Ini
-
Nilai yang Direkomendasikan
-
Waktu Terakhir Diperbarui
-
Snapshot Publik Amazon RDS
- Deskripsi
-
Memeriksa pengaturan izin untuk snapshot DB Amazon Relational Database Service (Amazon RDS) Anda dan memberi tahu Anda jika ada snapshot yang ditandai sebagai publik.
Saat Anda membuat snapshot publik, Anda memberikan semua Akun AWS dan pengguna akses ke semua data pada snapshot. Jika Anda ingin berbagi snapshot hanya dengan pengguna atau akun tertentu, tandai snapshot sebagai pribadi. Kemudian, tentukan pengguna atau akun yang ingin Anda bagikan data snapshot.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
- ID pemeriksaan
-
rSs93HQwa1 - Kriteria Peringatan
-
Merah: Snapshot Amazon RDS ditandai sebagai publik.
- Tindakan yang Direkomendasikan
-
Kecuali Anda yakin ingin berbagi semua data dalam snapshot dengan semua Akun AWS dan pengguna, ubah izin: tandai snapshot sebagai pribadi, lalu tentukan akun yang ingin Anda berikan izin. Untuk informasi selengkapnya, lihat Berbagi Snapshot DB atau Snapshot Cluster DB. Pemeriksaan ini tidak dapat dikecualikan dari tampilan di Trusted Advisor konsol.
Untuk mengubah izin untuk snapshot Anda secara langsung, Anda dapat menggunakan runbook di AWS Systems Manager konsol. Untuk informasi selengkapnya, lihat
AWSSupport-ModifyRDSSnapshotPermission. - Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Instans DB atau ID Cluster
-
ID Snapshot
-
Risiko Akses Grup Keamanan Amazon RDS
- Deskripsi
-
Memeriksa konfigurasi grup keamanan untuk Amazon Relational Database Service (Amazon RDS) dan memperingatkan ketika aturan grup keamanan memberikan akses yang terlalu permisif ke database Anda. Konfigurasi yang disarankan untuk aturan grup keamanan adalah mengizinkan akses hanya dari grup keamanan Amazon Elastic Compute Cloud (Amazon EC2) tertentu atau dari alamat IP tertentu.
catatan
Pemeriksaan ini hanya mengevaluasi grup keamanan yang dilampirkan ke instans Amazon RDS yang berjalan di luar pada Amazon VPC.
- ID pemeriksaan
-
nNauJisYIT - Kriteria Peringatan
-
-
Kuning: Aturan grup keamanan DB mereferensikan grup keamanan Amazon EC2 yang memberikan akses global pada salah satu port berikut: 20, 21, 22, 1433, 1434, 3306, 3389, 4333, 5432, 5500.
-
Merah: Aturan grup keamanan DB memberikan akses global (akhiran aturan CIDR adalah /0).
-
Hijau: Grup keamanan DB tidak menyertakan aturan permisif.
-
- Tindakan yang Direkomendasikan
-
EC2-Classic pensiun pada 15 Agustus 2022. Disarankan untuk memindahkan instans Amazon RDS Anda ke VPC dan menggunakan grup keamanan Amazon EC2. Untuk informasi selengkapnya tentang memindahkan instance DB Anda ke VPC, lihat Mem indahkan instance DB yang tidak ada di VPC ke VPC.
Jika Anda tidak dapat memigrasikan instans Amazon RDS ke VPC, tinjau aturan grup keamanan Anda dan batasi akses ke alamat IP atau rentang IP resmi. Untuk mengedit grup keamanan, gunakan AuthorizeDBSecurityGroupIngress API atau Konsol Manajemen AWS. Untuk informasi selengkapnya, lihat Bekerja dengan Grup Keamanan DB.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Nama Grup Keamanan RDS
-
Aturan Ingress
-
Alasan
-
Enkripsi penyimpanan Amazon RDS dimatikan
- Deskripsi
-
Amazon RDS mendukung enkripsi diam untuk semua mesin database dengan menggunakan kunci yang Anda kelola. AWS Key Management Service Pada instance DB aktif dengan enkripsi Amazon RDS, data yang disimpan saat diam di penyimpanan dienkripsi, mirip dengan pencadangan otomatis, replika baca, dan snapshot.
Jika enkripsi tidak diaktifkan saat membuat instance DB, maka Anda harus memulihkan salinan terenkripsi dari snapshot yang didekripsi sebelum mengaktifkan enkripsi.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
catatan
Saat instans DB atau cluster DB dihentikan, Anda dapat melihat rekomendasi Amazon RDS Trusted Advisor selama 3 hingga 5 hari. Setelah lima hari, rekomendasi tidak tersedia di Trusted Advisor. Untuk melihat rekomendasi, buka konsol Amazon RDS, lalu pilih Rekomendasi.
Jika Anda menghapus instans DB atau cluster DB, rekomendasi yang terkait dengan instans atau cluster tersebut tidak tersedia di Trusted Advisor atau konsol manajemen Amazon RDS.
catatan
Pemeriksaan ini bergantung pada Rekomendasi Amazon RDS. Pemeriksaan ini tidak mengevaluasi instans DB di Wil AWS ayah di mana Rekomendasi Amazon RDS tidak tersedia. Untuk informasi tentang ketersediaan regional, lihat Melihat dan menanggapi rekomendasi Amazon RDS.
- ID pemeriksaan
-
c1qf5bt006 - Kriteria Peringatan
-
Merah: Sumber daya Amazon RDS tidak mengaktifkan enkripsi.
- Tindakan yang Direkomendasikan
-
Aktifkan enkripsi data saat diam untuk instans DB Anda.
- Sumber Daya Tambahan
-
Anda dapat mengenkripsi instance DB hanya saat Anda membuat instance DB. Untuk mengenkripsi instance DB aktif yang ada:
Buat salinan terenkripsi dari instance DB asli
-
Buat snapshot instans DB Anda.
-
Buat salinan terenkripsi dari snapshot yang dibuat pada langkah 1.
-
Kembalikan instance DB dari snapshot terenkripsi.
Untuk informasi selengkapnya, lihat sumber daya berikut:
-
- Kolom laporan
-
-
Status
-
Region
-
Resouce
-
Nama Mesin
-
Waktu Terakhir Diperbarui
-
Amazon Route 53 tidak cocok dengan catatan CNAME yang mengarah langsung ke bucket S3
- Deskripsi
-
Memeriksa Amazon Route 53 Hosted Zone dengan catatan CNAME yang menunjuk langsung ke nama host bucket Amazon S3 dan memperingatkan jika CNAME Anda tidak cocok dengan nama bucket S3 Anda.
- ID pemeriksaan
-
c1ng44jvbm - Kriteria Peringatan
-
Merah: Amazon Route 53 Hosted Zone memiliki catatan CNAME yang menunjuk ke nama host bucket S3 yang tidak cocok.
Hijau: Tidak ada catatan CNAME yang tidak cocok ditemukan di Zona Hosted Amazon Route 53 Anda.
- Tindakan yang Direkomendasikan
-
Saat mengarahkan rekaman CNAME ke nama host bucket S3, Anda harus memastikan bahwa bucket yang cocok ada untuk setiap catatan CNAME atau alias yang Anda konfigurasikan. Dengan melakukan ini, Anda menghindari risiko catatan CNAME Anda dipalsukan. Anda juga mencegah AWS pengguna yang tidak sah menghosting konten web yang salah atau berbahaya dengan domain Anda.
Untuk menghindari mengarahkan catatan CNAME langsung ke nama host bucket S3, pertimbangkan untuk menggunakan kontrol akses asal (OAC) untuk mengakses aset web bucket S3 Anda melalui Amazon. CloudFront
Untuk informasi selengkapnya tentang mengait kan CNAME dengan nama host bucket Amazon S3, lihat Menyesuaikan URL Amazon S3 dengan catatan CNAME.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
ID Zona yang Dihosting
-
Zona yang Dihosting ARN
-
Rekaman CNAME yang Cocokkan
-
Rekaman CNAME tidak cocok
-
Waktu Terakhir Diperbarui
-
Kumpulan Catatan Sumber Daya Amazon Route 53 MX dan Kerangka Kebijakan Pengirim
- Deskripsi
-
Untuk setiap catatan MX, periksa catatan TXT terkait yang berisi nilai SPF yang valid. Nilai rekaman TXT harus dimulai dengan “v=spf1". Jenis catatan SPF tidak digunakan lagi oleh Internet Engineering Task Force (IETF). Dengan Route 53, saya adalah praktik terbaik untuk menggunakan catatan TXT alih-alih catatan SPF. Trusted Advisor melaporkan pemeriksaan ini sebagai hijau ketika catatan MX memiliki setidaknya satu catatan TXT terkait dengan nilai SPF yang valid.
catatan
Pemeriksaan ini melaporkan sumber daya yang ditandai oleh kriteria dan jumlah total sumber daya yang dievaluasi, termasuk
OKsumber daya. Tabel sumber daya hanya mencantumkan sumber daya yang ditandai. - ID pemeriksaan
-
c9D319e7sG - Kriteria Peringatan
-
-
Hijau: Kumpulan rekaman sumber daya MX memiliki catatan sumber daya TXT yang berisi nilai SPF yang valid.
-
Kuning: Kumpulan rekaman sumber daya MX memiliki catatan sumber daya TXT atau SPF yang berisi nilai SPF yang valid.
-
Merah: Kumpulan rekaman sumber daya MX tidak memiliki catatan sumber daya TXT atau SPF yang berisi nilai SPF yang valid.
-
- Tindakan yang Direkomendasikan
-
Untuk setiap kumpulan rekaman sumber daya MX, buat kumpulan rekaman sumber daya TXT yang berisi nilai SPF yang valid. Untuk informasi selengkapnya, lihat Kerangka Kebijakan Pengirim: Sintaks Rek
aman SPF dan Membuat Kumpulan Rekaman Sumber Daya Dengan Menggunakan Konsol Amazon Route 53. - Sumber Daya Tambahan
- Kolom laporan
-
-
Nama Zona yang Dihosting
-
ID Zona yang Dihosting
-
Nama Set Rekaman Sumber Daya
-
Status
-
Izin Bucket Amazon S3
- Deskripsi
-
Memeriksa bucket di Amazon Simple Storage Service (Amazon S3) yang memiliki izin akses terbuka, atau yang memungkinkan akses ke AWS pengguna yang diautentikasi.
Pemeriksaan ini memeriksa izin bucket eksplisit, serta kebijakan bucket yang mungkin mengganti izin tersebut. Memberikan izin akses daftar kepada semua pengguna untuk bucket Amazon S3 tidak disarankan. Izin ini dapat menyebabkan pengguna yang tidak diinginkan mencantumkan objek dalam bucket pada frekuensi tinggi, yang dapat mengakibatkan biaya yang lebih tinggi dari yang diharapkan. Izin yang memberikan akses unggah dan penghapusan ke semua orang dapat menyebabkan kerentanan keamanan di bucket Anda.
- ID pemeriksaan
-
Pfx0RwqBli - Kriteria peringatan
-
-
Merah: Bucket ACL memungkinkan akses Daftar atau Upload/Delete akses untuk Semua Orang atau Pengguna Terautenti AWS kasi dan Setelan Blok Akses Publik tidak diaktifkan.
-
Merah: Kebijakan bucket memungkinkan akses publik dan setelan Blokir Akses Publik tidak diaktifkan.
-
Merah: Trusted Advisor tidak memiliki izin untuk memeriksa kebijakan, atau kebijakan tidak dapat dievaluasi karena alasan lain.
-
Kuning: Kebijakan bucket mengizinkan akses publik, tetapi setelan Batasi Bucket Publik diaktifkan dan membatasi akses hanya untuk pengguna resmi akun tersebut.
-
Kuning: Bucket ini sesuai tetapi tidak mengaktifkan perlindungan Ak ses Publik Blok penuh.
-
Hijau: Bucket ini sesuai dan mengaktifkan perlindungan Ak ses Publik Blok penuh.
catatan
Hibah ACL Publik tidak dievaluasi saat Blokir Akses Publik A baikan ACL Publik diaktifkan.
-
- Tindakan yang disarankan
-
Jika bucket memungkinkan akses terbuka, tentukan apakah akses terbuka benar-benar diperlukan. Misalnya untuk meng-host situs web statis, Anda dapat menggunakan Amazon CloudFront untuk menyajikan konten yang dihosting di Amazon S3. Lihat Membatasi akses ke sumber Amazon S3 di Panduan CloudFront Pengembang Amazon. Jika memungkinkan, perbarui izin bucket untuk membatasi akses ke pemilik atau pengguna tertentu. Gunakan Amazon S3 Block Public Access untuk mengontrol pengaturan yang memungkinkan akses publik ke data Anda. Lihat Meng atur Izin Akses Bucket dan Objek.
- Sumber daya tambahan
-
Mengelola Izin Akses ke Sumber Daya Amazon S3 Anda
Mengkonfigurasi setelan akses publik blok untuk bucket Amazon S3 Anda
- Kolom laporan
-
-
Status
-
Nama wilayah
-
Parameter API Wilayah
-
Nama Bucket
-
Daftar Izinkan ACL
-
ACL Memungkinkan Upload/Delete
-
Kebijakan Memungkinkan Akses
-
Koneksi Peering Amazon VPC dengan Resolusi DNS Dinonaktifkan
- Deskripsi
-
Memeriksa apakah koneksi peering VPC Anda mengaktifkan resolusi DNS untuk VPC akseptor dan pemohon.
Resolusi DNS untuk koneksi peering VPC memungkinkan resolusi nama host DNS publik ke alamat IPv4 pribadi saat ditanyakan dari VPC Anda. Hal ini memungkinkan penggunaan nama DNS untuk komunikasi antar sumber daya di VPC yang diintip. Resolusi DNS dalam koneksi peering VPC Anda membuat pengembangan dan pengelolaan aplikasi lebih sederhana dan kurang rawan kesalahan, dan memastikan bahwa sumber daya selalu berkomunikasi secara pribadi melalui koneksi peering VPC.
Anda dapat menentukan ID VPC, menggunakan parameter vPCids dalam aturan Anda. AWS Config
Untuk informasi selengkapnya, lihat Mengaktifkan resolusi DNS untuk koneksi peering VPC.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
c18d2gz124 - Sumber
-
AWS Config Managed Rule: vpc-peering-dns-resolution-check - Kriteria Peringatan
-
Kuning: Resolusi DNS tidak diaktifkan untuk VPC akseptor dan pemohon dalam koneksi peering VPC.
- Tindakan yang Direkomendasikan
-
Aktifkan resolusi DNS untuk koneksi peering VPC Anda.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Sumber daya
-
AWS Config Aturan
-
Parameter Input
-
Waktu Terakhir Diperbarui
-
Grup Target Penyeimbang Beban Aplikasi Protokol Terenkripsi
- Deskripsi
-
Memeriksa kelompok target Application Load Balancer (ALB) menggunakan protokol HTTPS untuk mengenkripsi komunikasi dalam transit untuk jenis instance atau IP target back-end. Permintaan HTTPS antara ALB dan target back-end membantu menjaga kerahasiaan data untuk data yang sedang transit.
- ID pemeriksaan
-
c2vlfg0p1w - Kriteria Peringatan
-
-
Kuning: Kelompok target Penyeimbang Beban Aplikasi menggunakan HTTP.
-
Hijau: Kelompok target Penyeimbang Beban Aplikasi menggunakan HTTPS.
-
- Tindakan yang Direkomendasikan
-
Konfigurasikan jenis instance atau IP target back-end untuk mendukung akses HTTPS, dan ubah grup target untuk menggunakan protokol HTTPS untuk mengenkripsi komunikasi antara ALB dan tipe target back-end instance atau IP.
- Sumber Daya Tambahan
-
Menerapkan enkripsi saat transit
Jenis Target Penyeimbang Beban Aplikasi
- Kolom laporan
-
-
Status
-
Region
-
ALB Arn
-
Nama ALB
-
ID VPC ALB
-
Kelompok Target Arn
-
Nama Kelompok Target
-
Protokol Kelompok Target
-
Waktu Terakhir Diperbarui
-
AWS Backup Vault Tanpa Resource-based Kebijakan untuk Mencegah Penghapusan Poin Pemulihan
- Deskripsi
-
Memeriksa apakah AWS Backup vault memiliki kebijakan berbasis sumber daya terlampir yang mencegah penghapusan titik pemulihan.
Kebijakan berbasis sumber daya mencegah penghapusan titik pemulihan yang tidak terduga, yang memungkinkan Anda menerapkan kontrol akses dengan hak istimewa terkecil terhadap data cadangan Anda.
Anda dapat menentukan AWS Identity and Access Management ARN yang tidak ingin diperiksa aturan di ArnList parameter utama AWS Config aturan Anda.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
c18d2gz152 - Sumber
-
AWS Config Managed Rule: backup-recovery-point-manual-deletion-disabled - Kriteria Peringatan
-
Kuning: Ada AWS Backup brankas yang tidak memiliki kebijakan berbasis sumber daya untuk mencegah penghapusan titik pemulihan.
- Tindakan yang Direkomendasikan
-
Buat kebijakan berbasis sumber daya untuk brankas Anda untuk mencegah penghap AWS Backup usan titik pemulihan yang tidak terduga.
Kebijakan harus menyertakan pernyataan “Tolak” dengan PutBackupVaultAccessPolicy izin backup:DeleteRecoveryPoint, backup:UpdateRecoveryPointLifecycle, dan backup:.
Untuk informasi selengkapnya, lihat Mengatur kebijakan akses pada brankas cadangan.
- Kolom laporan
-
-
Status
-
Region
-
Sumber daya
-
AWS Config Aturan
-
Parameter Input
-
Waktu Terakhir Diperbarui
-
AWS CloudTrail Pencatatan Acara Manajemen
- Deskripsi
-
Memeriksa penggunaan Anda AWS CloudTrail. CloudTrail memberikan peningkatan visibilitas ke dalam aktivitas Anda Akun AWS. Ini dilakukan dengan merekam informasi tentang panggilan AWS API yang dilakukan di akun. Anda dapat menggunakan log ini untuk menentukan, misalnya, tindakan apa yang telah diambil pengguna tertentu selama periode waktu tertentu, atau pengguna mana yang telah mengambil tindakan pada sumber daya tertentu selama periode waktu tertentu.
Karena CloudTrail mengirimkan file log ke bucket Amazon Simple Storage Service (Amazon S3), CloudTrail harus memiliki izin menulis untuk bucket tersebut. Jika jejak berlaku untuk semua Wilayah AWS (default saat membuat jejak baru), maka jejak tersebut muncul beberapa kali dalam Trusted Advisor laporan.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
c25hn9x03v - Kriteria Peringatan
-
-
Merah: Tidak ada jejak yang dibuat untuk sebuah Wilayah AWS, atau logging tidak diaktifkan untuk jejak apa pun.
-
Kuning: CloudTrail diaktifkan tetapi semua jejak melaporkan kesalahan pengiriman log.
-
Hijau: CloudTrail diaktifkan dan tidak ada kesalahan pengiriman log yang dilaporkan.
-
- Tindakan yang Direkomendasikan
-
Untuk membuat jejak dan mulai mencatat dari konsol, buka AWS CloudTrail konsol
. Untuk memulai pencatatan, lihat Mengh entikan dan Memulai Pencatatan untuk Jejak.
Jika Anda menerima kesalahan pengiriman log, pastikan bucket ada dan kebijakan yang diperlukan dilampirkan ke bucket. Lihat Kebijakan Bucket Amazon S3.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Logging Diaktifkan
-
Kesalahan Pengiriman Dilaporkan
-
Waktu Terakhir Diperbarui
-
AWS Lambda Fungsi Menggunakan Runtime yang Dusang
- Deskripsi
-
Memeriksa fungsi Lambda yang versi $LATEST dikonfigurasi untuk menggunakan runtime yang mendekati penghentian, atau tidak digunakan lagi. Runtime yang tidak digunakan lagi tidak memenuhi syarat untuk pembaruan keamanan atau dukungan teknis
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
Versi fungsi Lambda yang diterbitkan tidak dapat diubah, yang berarti mereka dapat dipanggil tetapi tidak diperbarui. Hanya
$LATESTversi untuk fungsi Lambda yang dapat diperbarui. Untuk informasi selengkapnya, lihat versi fungsi Lambda. - ID pemeriksaan
-
L4dfs2Q4C5 - Kriteria Peringatan
-
-
Merah: Versi $LATEST fungsi dikonfigurasi untuk menggunakan runtime yang sudah usang.
-
Kuning: Versi $LATEST fungsi berjalan pada runtime yang mendekati penghentian. Fungsi disertakan setidaknya 180 hari sebelum tanggal penghentian runtime.
-
- Tindakan yang Direkomendasikan
-
Jika Anda memiliki fungsi yang berjalan pada runtime yang mendekati penghentian, Anda harus mempersiapkan migrasi ke runtime yang didukung. Untuk informasi selengkapnya, lihat Kebijakan dukungan Runtime.
Kami menyarankan Anda menghapus versi fungsi sebelumnya yang tidak lagi Anda gunakan.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Fungsi ARN
-
Waktu Aktif
-
Hari Menjelang Penghentian
-
Tanggal Penghentian
-
Panggilan Harian Rata-rata
-
Waktu Terakhir Diperbarui
-
AWS Well-Architected masalah berisiko tinggi untuk keamanan
- Deskripsi
-
Memeriksa masalah risiko tinggi (HRI) untuk beban kerja Anda di pilar keamanan. Pemeriksaan ini didasarkan pada AWS-Well Architected ulasan Anda. Hasil pemeriksaan Anda tergantung pada apakah Anda menyelesaikan evaluasi beban kerja denganAWS Well-Architected.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
- ID pemeriksaan
-
Wxdfp4B1L3 - Kriteria Peringatan
-
-
Merah: Setidaknya satu masalah berisiko tinggi aktif diidentifikasi di pilar keamanan untuk AWS Well-Architected.
-
Hijau: Tidak ada masalah risiko tinggi aktif yang terdeteksi di pilar keamanan untuk AWS Well-Architected.
-
- Tindakan yang Direkomendasikan
-
AWS Well-Architected mendeteksi masalah berisiko tinggi selama evaluasi beban kerja Anda. Masalah-masalah ini menghadirkan peluang untuk mengurangi risiko dan menghemat uang. Masuk ke AWS Well-Architected
alat untuk meninjau jawaban Anda dan mengambil tindakan untuk menyelesaikan masalah aktif Anda. - Kolom laporan
-
-
Status
-
Region
-
Beban Kerja ARN
-
Nama Beban Kerja
-
Nama Peninjau
-
Jenis Beban Kerja
-
Tanggal Mulai Beban Kerja
-
Beban Kerja Tanggal Modifikasi Terakhir
-
Jumlah HRI yang diidentifikasi untuk Keamanan
-
Jumlah HRI yang diselesaikan untuk Keamanan
-
Jumlah pertanyaan untuk Keamanan
-
Jumlah total pertanyaan di pilar keamanan
-
Waktu Terakhir Diperbarui
-
CloudFront Sertifikat SSL Khusus di Toko Sertifikat IAM
- Deskripsi
-
catatan
Pemeriksaan ini berlaku untuk CloudFront distribusi Amazon klasik.
Memeriksa sertifikat SSL untuk nama domain CloudFront alternatif di penyimpanan sertifikat IAM. Pemeriksaan ini memberi tahu Anda jika sertifikat kedaluwarsa, akan segera kedaluwarsa, menggunakan enkripsi usang, atau tidak dikonfigurasi dengan benar untuk distribusi.
Ketika sertifikat khusus untuk nama domain alternatif kedaluwarsa, browser yang menampilkan CloudFront konten Anda mungkin menampilkan pesan peringatan tentang keamanan situs web Anda. Sertifikat yang dienkripsi dengan menggunakan algoritma SHA-1 hashing tidak digunakan lagi oleh sebagian besar browser web seperti Chrome dan Firefox.
Sertifikat harus berisi nama domain yang cocok dengan Nama Domain Asal atau nama domain di header host permintaan penampil. Jika tidak cocok, CloudFront mengembalikan kode status HTTP 502 (gateway buruk) kepada pengguna. Untuk informasi lebih lanjut, lihat Menggunakan Nama Domain Alternatif dan HTTPS.
catatan
Pemeriksaan ini melaporkan sumber daya yang ditandai oleh kriteria dan jumlah total sumber daya yang dievaluasi, termasuk
OKsumber daya. Tabel sumber daya hanya mencantumkan sumber daya yang ditandai. - ID pemeriksaan
-
N425c450f2 - Kriteria Peringatan
-
-
Merah: Sertifikat SSL khusus telah kedaluwarsa.
-
Kuning: Sertifikat SSL khusus kedaluwarsa dalam tujuh hari ke depan.
-
Kuning: Sertifikat SSL khusus dienkripsi dengan menggunakan algoritma SHA-1 hashing.
-
Kuning: Satu atau lebih nama domain alternatif dalam distribusi tidak muncul di bidang Nama Umum atau bidang Nama Alternatif Subjek dari sertifikat SSL kustom.
-
- Tindakan yang Direkomendasikan
-
Sebaiknya gunakan AWS Certificate Manager untuk menyediakan, mengelola, dan menyebarkan sertifikat server Anda. Dengan ACM, Anda dapat meminta sertifikat baru atau menerapkan ACM atau sertifikat eksternal yang ada ke AWS sumber daya. Sertifikat yang disediakan oleh ACM gratis dan dapat diperpanjang secara otomatis. Untuk informasi selengkapnya tentang menggunakan ACM, lihat Panduan AWS Certificate Manager Pengguna. Untuk memverifikasi dukungan Wilayah AWS ACM, lihat AWS Certificate Manager titik akhir dan kuota di. Referensi Umum AWS
Perbarui sertifikat yang kedaluwarsa atau sertifikat yang akan segera kedaluwarsa. Untuk informasi selengkapnya tentang memperbarui sertifikat, lihat M engelola sertifikat server di IAM.
Ganti sertifikat yang dienkripsi dengan menggunakan algoritma SHA-1 hashing dengan sertifikat yang dienkripsi dengan menggunakan algoritma SHA-256 hashing.
Ganti sertifikat dengan sertifikat yang berisi nilai yang berlaku di bidang Nama Umum atau Nama Domain Alternatif Subjek.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
ID Distribusi
-
Nama Domain Distribusi
-
Nama Sertifikat
-
Alasan
-
CloudFront Sertifikat SSL di Origin Server
- Deskripsi
-
Memeriksa server asal Anda untuk sertifikat SSL yang kedaluwarsa, akan kedaluwarsa, hilang, atau yang menggunakan enkripsi usang. Jika sertifikat memiliki salah satu masalah ini, tang CloudFront gapi permintaan konten Anda dengan kode status HTTP 502, Bad Gateway.
Sertifikat yang dienkripsi dengan menggunakan algoritma SHA-1 hashing tidak digunakan lagi oleh browser web seperti Chrome dan Firefox. Bergantung pada jumlah sertifikat SSL yang telah Anda kaitkan dengan CloudFront distribusi Anda, cek ini mungkin menambahkan beberapa sen per bulan ke tagihan Anda dengan penyedia hosting web Anda, misalnya, AWS jika Anda menggunakan Amazon EC2 atau Elastic Load Balancing sebagai sumber CloudFront distribusi Anda. Pemeriksaan ini tidak memvalidasi rantai sertifikat asal atau otoritas sertifikat Anda. Anda dapat memeriksa ini di CloudFront konfigurasi Anda.
catatan
Pemeriksaan ini melaporkan sumber daya yang ditandai oleh kriteria dan jumlah total sumber daya yang dievaluasi, termasuk
OKsumber daya. Tabel sumber daya hanya mencantumkan sumber daya yang ditandai. - ID pemeriksaan
-
N430c450f2 - Kriteria Peringatan
-
-
Merah: Sertifikat SSL pada asal Anda telah kedaluwarsa atau hilang.
-
Kuning: Sertifikat SSL pada asal Anda kedaluwarsa dalam tiga puluh hari ke depan.
-
Kuning: Sertifikat SSL pada asal Anda dienkripsi dengan menggunakan algoritma SHA-1 hashing.
-
Kuning: Sertifikat SSL pada asal Anda tidak dapat ditemukan. Koneksi mungkin gagal karena batas waktu, atau masalah koneksi HTTPS lainnya.
-
- Tindakan yang Direkomendasikan
-
Perbarui sertifikat asal Anda jika sudah kedaluwarsa atau akan kedaluwarsa.
Tambahkan sertifikat jika tidak ada.
Ganti sertifikat yang dienkripsi dengan menggunakan algoritma SHA-1 hashing dengan sertifikat yang dienkripsi dengan menggunakan algoritma SHA-256 hashing.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
ID Distribusi
-
Nama Domain Distribusi
-
asal
-
Alasan
-
Keamanan Pendengar ELB
- Deskripsi
-
Memeriksa penyeimbang beban klasik dengan pendengar yang tidak menggunakan konfigurasi keamanan yang disarankan untuk komunikasi terenkripsi. AWS merekomendasikan agar Anda menggunakan protokol aman (HTTPS atau SSL), kebijakan keamanan terkini, serta sandi dan protokol yang aman. Saat Anda menggunakan protokol aman untuk koneksi front-end (client to load balancer), permintaan dienkripsi antara klien Anda dan penyeimbang beban. Ini menciptakan lingkungan yang lebih aman. Elastic Load Balancing menyediakan kebijakan keamanan yang telah ditentukan sebelumnya dengan sandi dan protokol yang mematuhi praktik terbaik AWS keamanan. Versi baru dari kebijakan yang telah ditentukan dirilis saat konfigurasi baru tersedia.
- ID pemeriksaan
-
a2sEc6ILx - Kriteria Peringatan
-
-
Merah: Penyeimbang beban tidak memiliki pendengar yang dikonfigurasi dengan protokol aman (HTTPS).
-
Kuning: Pendengar HTTPS penyeimbang beban dikonfigurasi dengan Kebijakan Keamanan yang berisi cipher lemah.
-
Kuning: Pendengar HTTPS penyeimbang beban tidak dikonfigurasi dengan Kebijakan Keamanan yang disarankan.
-
Hijau: Penyeimbang beban memiliki setidaknya satu pendengar HTTPS DAN semua pendengar HTTPS dikonfigurasi dengan kebijakan yang disarankan.
-
- Tindakan yang Direkomendasikan
-
Jika lalu lintas ke penyeimbang beban Anda harus aman, gunakan protokol HTTPS atau SSL untuk koneksi front-end.
Tingkatkan penyeimbang beban Anda ke versi terbaru dari kebijakan keamanan SSL yang telah ditentukan sebelumnya.
Gunakan hanya sandi dan protokol yang direkomendasikan.
Untuk informasi selengkapnya, lihat Konfigurasi Pen dengar untuk Penyeimbangan Beban Elastis.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Nama Penyeimbang Beban
-
Port Penyeimbang Beban
-
Alasan
-
Grup Keamanan Load Balancer Klasik
- Deskripsi
-
Memeriksa penyeimbang beban yang dikonfigurasi dengan grup keamanan yang memungkinkan akses ke port yang tidak dikonfigurasi untuk penyeimbang beban.
Jika grup keamanan mengizinkan akses ke port yang tidak dikonfigurasi untuk penyeimbang beban, risiko kehilangan data atau serangan berbahaya meningkat.
- ID pemeriksaan
-
xSqX82fQu - Kriteria Peringatan
-
-
Kuning: Aturan masuk grup keamanan Amazon VPC yang terkait dengan penyeimbang beban memungkinkan akses ke port yang tidak ditentukan dalam konfigurasi pendengar penyeimbang beban.
-
Hijau: Aturan masuk grup keamanan Amazon VPC yang terkait dengan penyeimbang beban tidak mengizinkan akses ke port yang tidak ditentukan dalam konfigurasi pendengar load balancers.
-
- Tindakan yang Direkomendasikan
-
Konfigurasikan aturan grup keamanan untuk membatasi akses hanya ke port dan protokol yang ditentukan dalam konfigurasi pendengar penyeimbang beban, ditambah protokol ICMP untuk mendukung Penemuan Path MTU. Lihat Pen dengar untuk Penyeimbang Beban Klasik Anda dan Grup Keamanan untuk Penyeimbang Beban di VPC.
Jika grup keamanan hilang, terapkan grup keamanan baru ke penyeimbang beban. Buat aturan grup keamanan yang membatasi akses hanya ke port dan protokol yang ditentukan dalam konfigurasi pendengar penyeimbang beban. Lihat Grup Keamanan untuk Penyeimbang Beban di V PC.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Nama Penyeimbang Beban
-
ID Grup Keamanan
-
Alasan
-
Exposed Access Keys
- Deskripsi
-
Memeriksa repositori kode populer untuk kunci akses yang telah diekspos ke publik dan penggunaan Amazon Elastic Compute Cloud (Amazon EC2) yang tidak teratur yang dapat disebabkan oleh kunci akses yang dikompromikan.
Kunci akses terdiri dari ID kunci akses dan kunci akses rahasia yang sesuai. Kunci akses yang terbuka menimbulkan risiko keamanan bagi akun Anda dan pengguna lain, dapat menyebabkan biaya berlebihan dari aktivitas atau penyalahgunaan yang tidak sah, dan melanggar Perjanjian AWS Pelanggan
. Jika kunci akses Anda terbuka, segera ambil tindakan untuk mengamankan akun Anda. Untuk melindungi akun Anda dari biaya yang berlebihan, AWS batasi sementara kemampuan Anda untuk membuat beberapa AWS sumber daya. Ini tidak membuat akun Anda aman. Ini hanya membatasi sebagian penggunaan tidak sah yang dapat dikenakan biaya kepada Anda.
catatan
Pemeriksaan ini tidak menjamin identifikasi kunci akses yang terbuka atau instans EC2 yang disusupi. Anda pada akhirnya bertanggung jawab atas keselamatan dan keamanan kunci akses dan AWS sumber daya Anda.
catatan
Hasil pemeriksaan ini secara otomatis diperbarui beberapa kali setiap hari, dan permintaan penyegaran tidak diperbolehkan. Mungkin perlu beberapa jam agar perubahan muncul.
Untuk pelanggan AWS paket Dukungan Bisnis+, Dukungan AWS Perusahaan, atau Operasi Ter AWS padu, Anda dapat menggunakan BatchUpdateRecommendationResourceExclusion API untuk menyertakan atau mengecualikan satu atau lebih sumber daya dari Trusted Advisor hasil Anda.
Jika tenggat waktu ditampilkan untuk kunci akses, AWS dapat menangguhkan Anda Akun AWS jika penggunaan yang tidak sah tidak dihentikan pada tanggal tersebut. Jika Anda yakin peringatan salah, hubungi AWS Dukungan
. Informasi yang ditampilkan di Trusted Advisor mungkin tidak mencerminkan status terbaru akun Anda. Tidak ada kunci akses terbuka yang ditandai sebagai diselesaikan sampai semua kunci akses yang terbuka di akun telah diselesaikan. Sinkronisasi data ini dapat memakan waktu hingga satu minggu.
- ID pemeriksaan
-
12Fnkpl8Y5 - Kriteria Peringatan
-
-
Merah: Berpotensi dikompromikan — AWS telah mengidentifikasi ID kunci akses dan kunci akses rahasia terkait yang telah terekspos di Internet dan mungkin telah disusupi (digunakan).
-
Merah: Terek AWS spos — telah mengidentifikasi ID kunci akses dan kunci akses rahasia terkait yang telah diekspos di Internet.
-
Merah: Diduga - Penggunaan Amazon EC2 yang tidak teratur menunjukkan bahwa kunci akses mungkin telah dikompromikan, tetapi belum diidentifikasi sebagai terekspos di Internet.
-
- Tindakan yang Direkomendasikan
-
Hapus kunci akses yang terpengaruh sesegera mungkin. Jika kunci dikaitkan dengan pengguna IAM, lihat Mengelola Kunci Akses untuk Pengguna IAM.
Periksa akun Anda untuk penggunaan yang tidak sah. Masuk ke Konsol Manajemen AWS
dan periksa setiap konsol layanan untuk sumber daya yang mencurigakan. Berikan perhatian khusus untuk menjalankan instans Amazon EC2, permintaan Instans Spot, kunci akses, dan pengguna IAM. Anda juga dapat memeriksa penggunaan keseluruhan di konsol Pen agihan dan Manajemen Biaya . - Sumber Daya Tambahan
- Kolom laporan
-
-
Access key ID
-
Nama Pengguna (IAM atau Root)
-
Jenis Penipuan
-
ID Kasus
-
Waktu Diperbarui
-
Lokasi
-
Batas waktu
-
Penggunaan (USD per Hari)
-
Rotasi Tombol Akses IAM
- Deskripsi
-
Memeriksa kunci akses IAM aktif yang belum dirotasi dalam 90 hari terakhir.
Ketika Anda memutar kunci akses secara teratur, Anda mengurangi kemungkinan kunci yang dikompromikan dapat digunakan tanpa sepengetahuan Anda untuk mengakses sumber daya. Untuk keperluan pemeriksaan ini, tanggal dan waktu rotasi terakhir adalah saat kunci akses dibuat atau terakhir diaktifkan. Nomor dan tanggal kunci akses berasal dari
access_key_1_last_rotateddanaccess_key_2_last_rotatedinformasi dalam laporan kredensi IAM terbaru.Karena frekuensi regenerasi laporan kredensi dibatasi, menyegarkan pemeriksaan ini mungkin tidak mencerminkan perubahan terbaru. Untuk informasi selengkapnya, lihat M endapatkan Laporan Kredensi untuk Anda Akun AWS.
Untuk membuat dan memutar kunci akses, pengguna harus memiliki izin yang sesuai. Untuk informasi selengkapnya, lihat Men gizinkan Pengguna Mengelola Kata Sandi, Kunci Akses, dan Kunci SSH Mereka Sendiri.
- ID pemeriksaan
-
DqdJqYeRm5 - Kriteria Peringatan
-
-
Hijau: Kunci akses aktif dan telah diputar dalam 90 hari terakhir.
-
Kuning: Kunci akses aktif dan telah diputar dalam 2 tahun terakhir, tetapi lebih dari 90 hari yang lalu.
-
Merah: Tombol akses aktif dan belum diputar dalam 2 tahun terakhir.
-
- Tindakan yang Direkomendasikan
-
Putar tombol akses secara teratur. Lihat Mem utar Kunci Ak ses dan Mengelola Kunci Akses untuk Pengguna IAM.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Pengguna IAM
-
Access key
-
Kunci Terakhir Diputar
-
Alasan
-
Akses Eksternal Penganalisis Akses IAM
- Deskripsi
-
Memeriksa apakah ada akses eksternal Penganalisis Akses IAM di tingkat akun.
Penganalisis akses eksternal IAM Access Analyzer membantu mengidentifikasi sumber daya di akun Anda yang dibagikan dengan entitas eksternal. Penganalisis kemudian membuat dasbor terpusat dengan temuan. Setelah penganalisis baru diaktifkan di konsol IAM, tim keamanan kemudian dapat memprioritaskan akun mana yang akan ditinjau berdasarkan izin yang berlebihan. Penganalisis akses eksternal membuat temuan akses publik dan lintas akun untuk sumber daya, dan disediakan tanpa biaya tambahan.
- ID pemeriksaan
-
07602fcad6 - Kriteria Peringatan
-
-
Merah: Akses eksternal penganalisis tidak diaktifkan di tingkat akun.
-
Hijau: Akses eksternal penganalisis diaktifkan di tingkat akun.
-
- Tindakan yang Direkomendasikan
-
Pembuatan penganalisis akses eksternal per akun membantu tim keamanan memprioritaskan akun mana yang akan ditinjau berdasarkan izin yang berlebihan. Untuk informasi selengkapnya, lihat Memulai dengan AWS Identity and Access Management Access Analyzer temuan.
Selain itu, ini adalah praktik terbaik untuk menggunakan penganalisis akses yang tidak digunakan, fitur berbayar yang menyederhanakan pemeriksaan akses yang tidak digunakan untuk memandu Anda menuju hak istimewa yang paling sedikit. Untuk informasi selengkapnya, lihat Men gidentifikasi akses yang tidak digunakan yang diberikan kepada pengguna dan peran IAM.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Penganalisis Akses Eksternal Akun Arn
-
Arns Penganalisis Akses Eksternal Organisasi
-
Waktu Terakhir Diperbarui
-
Kebijakan Kata Sandi IAM
- Deskripsi
-
Memeriksa kebijakan kata sandi untuk akun Anda dan memperingatkan ketika kebijakan kata sandi tidak diaktifkan, atau jika persyaratan konten kata sandi belum diaktifkan.
Persyaratan konten kata sandi meningkatkan keamanan AWS lingkungan Anda secara keseluruhan dengan menegakkan pembuatan kata sandi pengguna yang kuat. Saat Anda membuat atau mengubah kebijakan kata sandi, perubahan diterapkan segera untuk pengguna baru tetapi tidak mengharuskan pengguna yang ada untuk mengubah kata sandi mereka.
- ID pemeriksaan
-
Yw2K9puPzl - Kriteria Peringatan
-
-
Hijau: Kebijakan kata sandi diaktifkan dengan persyaratan konten yang disarankan diaktifkan.
-
Kuning: Kebijakan kata sandi diaktifkan, tetapi setidaknya satu persyaratan konten tidak diaktifkan.
-
- Tindakan yang Direkomendasikan
-
Jika beberapa persyaratan konten tidak diaktifkan, pertimbangkan untuk mengaktifkannya. Jika tidak ada kebijakan kata sandi yang diaktifkan, buat dan konfigurasikan satu. Lihat Mengatur Kebijakan Kata Sandi Akun untuk Pengguna IAM.
Untuk mengakses Konsol Manajemen AWS, pengguna IAM memerlukan kata sandi. Sebagai praktik terbaik, AWS sangat menyarankan agar alih-alih membuat pengguna IAM, Anda menggunakan federasi. Federasi memungkinkan pengguna untuk menggunakan kredenSIAL perusahaan mereka yang ada untuk masuk ke Konsol Manajemen AWS. Gunakan Pusat Identitas IAM untuk membuat atau menyatukan pengguna, dan kemudian mengambil peran IAM ke dalam akun.
Untuk mempelajari selengkapnya tentang penyedia identitas dan federasi, lihat Penyedia identitas dan federasi di Panduan Pengguna IAM. Untuk mempelajari selengkapnya tentang Pusat Identitas IAM, lihat Panduan Pengguna Pusat Identitas IAM.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Kebijakan Kata Sandi
-
Huruf besar
-
Huruf kecil
-
Bilangan
-
Non-alphanumeric
-
Penyedia Identitas IAM SAML 2.0
- Deskripsi
-
Memeriksa apakah Akun AWS dikonfigurasi untuk akses melalui penyedia identitas (IdP) yang mendukung SAML 2.0. Pastikan untuk mengikuti praktik terbaik saat Anda memusatkan identitas dan mengonfigurasi pengguna di penyedia identitas eksternal atau AWS IAM Identity Center
. - ID pemeriksaan
-
c2vlfg0p86 - Kriteria Peringatan
-
-
Kuning: Akun ini tidak dikonfigurasi untuk akses melalui penyedia identitas (IdP) yang mendukung SAML 2.0.
-
Hijau: Akun ini dikonfigurasi untuk akses melalui penyedia identitas (IdP) yang mendukung SAML 2.0.
-
- Tindakan yang Direkomendasikan
-
Aktifkan Pusat Identitas IAM untuk. Akun AWS Untuk informasi selengkapnya, lihat EnablingIAM Identity Center. Setelah mengaktifkan Pusat Identitas IAM, Anda kemudian dapat melakukan tugas umum seperti membuat kumpulan izin dan menetapkan akses untuk grup Pusat Identitas. Untuk informasi selengkapnya, lihat Tugas umum.
Ini adalah praktik terbaik untuk mengelola pengguna manusia di Pusat Identitas IAM. Tetapi Anda dapat mengaktifkan akses pengguna federasi dengan IAM untuk pengguna manusia dalam jangka pendek untuk penerapan skala kecil. Untuk informasi lebih lanjut lihat federasi https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_saml.html SAML 2.0.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Akun AWS Id
-
Waktu Terakhir Diperbarui
-
MFA di akun root
- Deskripsi
-
Memeriksa kredentif pengguna root dari akun dan memperingatkan jika otentikasi multi-faktor (MFA) tidak diaktifkan.
Untuk meningkatkan keamanan, kami sarankan Anda melindungi akun Anda dengan menggunakan MFA, yang mengharuskan pengguna memasukkan kode otentikasi unik dari perangkat keras MFA atau perangkat virtual mereka saat berinteraksi dengan Konsol Manajemen AWS dan situs web terkait.
catatan
Untuk akun AWS Organizations manajemen Anda, AWS memerlukan otentikasi multi-faktor (MFA) untuk pengguna root saat mengakses. Konsol Manajemen AWS
Untuk akun AWS Organizations anggota Anda, kami sarankan Anda mengelola kredenSIAL root secara terpusat menggunakan AWS Identity and Access Management. KredenSIAL pengguna root akun anggota dapat dihapus secara terpusat, menghilangkan kebutuhan untuk mengelola MFA pada kredenSIAL pengguna root. Untuk informasi selengkapnya, lihat Praktik terbaik untuk akun anggota di Panduan AWS Organizations Pengguna.
- ID pemeriksaan
-
7DAFEmoDos - Kriteria peringatan
-
Merah: MFA tidak diaktifkan pada akun root.
-
Hijau: Tidak ada kredenSIAL pengguna root (kata sandi root) atau MFA diaktifkan untuk akun.
- Tindakan yang disarankan
-
Jika ini adalah akun anggota di AWS Organizations: Mas uk ke akun manajemen Anda, aktifkan fitur manajemen akses root di IAM, dan hapus kredenSIAL pengguna root Anda dari akun anggota ini. Lihat Memusatkan akses root untuk akun anggota.
Jika ini adalah akun mandiri atau manajemen AWS Organizations: Mas uk ke akun root Anda dan aktifkan perangkat MFA. Untuk informasi selengkapnya, lihat Memer iksa status dan AWS Multi-factor otentikasi MFA di IAM
- Sumber daya tambahan
Kunci Akses Pengguna Root
- Deskripsi
-
Memeriksa apakah kunci akses pengguna root ada. Sangat disarankan agar Anda tidak membuat pasangan kunci akses untuk pengguna root Anda. Karena hanya beberapa tugas yang memerlukan pengguna root dan Anda biasanya jarang melakukan tugas-tugas tersebut, ini adalah praktik terbaik untuk masuk Konsol Manajemen AWS ke untuk melakukan tugas pengguna root. Sebelum Anda membuat kunci akses, tinjau alternatif untuk kunci akses jangka panjang.
- ID pemeriksaan
-
c2vlfg0f4h - Kriteria Peringatan
-
Merah: Kunci akses pengguna root hadir
Hijau: Kunci akses pengguna root tidak ada
- Tindakan yang Direkomendasikan
-
Hapus kunci akses untuk pengguna root. Lihat Menghapus kunci akses untuk pengguna root. Tugas ini harus dilakukan oleh pengguna root. Anda tidak dapat melakukan langkah-langkah ini sebagai pengguna atau peran IAM.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
account-id
-
Waktu Terakhir Diperbarui
-
Grup Keamanan - Port Khusus Tidak Dibatasi
- Deskripsi
-
Memeriksa grup keamanan untuk aturan yang mengizinkan akses tidak terbatas (0.0.0. 0/0) ke port tertentu.
Akses tak terbatas meningkatkan peluang untuk aktivitas berbahaya (peretasan, serangan penolakan layanan, kehilangan data). Port dengan risiko tertinggi ditandai merah, dan port dengan risiko lebih rendah ditandai kuning. Port bertanda hijau biasanya digunakan oleh aplikasi yang memerlukan akses tidak terbatas, seperti HTTP dan SMTP.
Jika Anda sengaja mengonfigurasi grup keamanan dengan cara ini, sebaiknya gunakan langkah-langkah keamanan tambahan untuk mengamankan infrastruktur Anda (seperti tabel IP).
catatan
Pemeriksaan ini hanya mengevaluasi grup keamanan yang Anda buat dan aturan inbound mereka untuk alamat IPv4. Grup keamanan yang AWS Directory Service dibuat oleh ditandai sebagai merah atau kuning, tetapi mereka tidak menimbulkan risiko keamanan dan dapat dikecualikan. Untuk informasi lebih lanjut, lihat Trusted Advisor FAQ
. catatan
Pemeriksaan ini melaporkan sumber daya yang ditandai oleh kriteria dan jumlah total sumber daya yang dievaluasi, termasuk
OKsumber daya. Tabel sumber daya hanya mencantumkan sumber daya yang ditandai. - ID pemeriksaan
-
HCP4007jGY - Kriteria Peringatan
-
-
Hijau: Grup Keamanan menyediakan akses tidak terbatas pada port 80, 25, 443, atau 465.
-
Merah: Grup Keamanan menyediakan akses tak terbatas ke port 20, 21, 22, 1433, 1434, 3306, 3389, 4333, 5432, atau 5500.
-
Kuning: Grup Keamanan menyediakan akses tidak terbatas ke port lain.
-
- Tindakan yang Direkomendasikan
-
Batasi akses hanya ke alamat IP yang membutuhkannya. Untuk membatasi akses ke alamat IP tertentu, atur akhiran ke /32 (misalnya, 192.0.2. 10/32). Pastikan untuk menghapus aturan yang terlalu permisif setelah membuat aturan yang lebih ketat.
Tinjau dan hapus grup keamanan yang tidak digunakan. Anda dapat menggunakan AWS Firewall Manager untuk mengkonfigurasi dan mengelola grup keamanan secara terpusat dalam skala besar Akun AWS, Untuk informasi selengkapnya, lihat AWS Firewall Manager dokumentasi.
Pertimbangkan untuk menggunakan Manajer Sesi Sistem untuk akses SSH (Port 22) dan RDP (Port 3389) ke instans EC2. Dengan pengelola sesi, Anda dapat mengakses instans EC2 tanpa mengaktifkan port 22 dan 3389 di grup keamanan.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Nama Grup Keamanan
-
ID Grup Keamanan
-
Protokol
-
Dari Pelabuhan
-
Ke Pelabuhan
-
Asosiasi
-
Grup Keamanan - Akses Tidak Terbatas
- Deskripsi
-
Memeriksa grup keamanan untuk aturan yang memungkinkan akses tidak terbatas ke sumber daya.
Akses tak terbatas meningkatkan peluang untuk aktivitas berbahaya (peretasan, serangan penolakan layanan, kehilangan data).
catatan
Pemeriksaan ini hanya mengevaluasi grup keamanan yang Anda buat dan aturan inbound mereka untuk alamat IPv4. Grup keamanan yang AWS Directory Service dibuat oleh ditandai sebagai merah atau kuning, tetapi mereka tidak menimbulkan risiko keamanan dan dapat dikecualikan. Untuk informasi lebih lanjut, lihat Trusted Advisor FAQ
. catatan
Pemeriksaan ini melaporkan sumber daya yang ditandai oleh kriteria dan jumlah total sumber daya yang dievaluasi, termasuk
OKsumber daya. Tabel sumber daya hanya mencantumkan sumber daya yang ditandai. - ID pemeriksaan
-
1iG5NDGVre - Kriteria Peringatan
-
-
Hijau: Aturan grup keamanan memiliki alamat IP sumber dengan akhiran /0 untuk port 25, 80, atau 443.
-
Kuning: Aturan grup keamanan memiliki alamat IP sumber dengan akhiran /0 untuk port selain 25, 80, atau 443 dan grup keamanan dilampirkan ke sumber daya.
-
Merah: Aturan grup keamanan memiliki alamat IP sumber dengan akhiran /0 untuk port selain 25, 80, atau 443 dan grup keamanan tidak dilampirkan ke sumber daya.
-
- Tindakan yang Direkomendasikan
-
Batasi akses hanya ke alamat IP yang membutuhkannya. Untuk membatasi akses ke alamat IP tertentu, atur akhiran ke /32 (misalnya, 192.0.2. 10/32). Pastikan untuk menghapus aturan yang terlalu permisif setelah membuat aturan yang lebih ketat.
Tinjau dan hapus grup keamanan yang tidak digunakan. Anda dapat menggunakan AWS Firewall Manager untuk mengkonfigurasi dan mengelola grup keamanan secara terpusat dalam skala besar Akun AWS, Untuk informasi selengkapnya, lihat AWS Firewall Manager dokumentasi.
Pertimbangkan untuk menggunakan Manajer Sesi Sistem untuk akses SSH (Port 22) dan RDP (Port 3389) ke instans EC2. Dengan pengelola sesi, Anda dapat mengakses instans EC2 tanpa mengaktifkan port 22 dan 3389 di grup keamanan.
- Sumber Daya Tambahan
- Kolom laporan
-
-
Status
-
Region
-
Nama Grup Keamanan
-
ID Grup Keamanan
-
Protokol
-
Dari Pelabuhan
-
Ke Pelabuhan
-
Rentang IP
-
Asosiasi
-