View a markdown version of this page

Kontrol CSPM Hub Keamanan untuk Amazon API Gateway - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kontrol CSPM Hub Keamanan untuk Amazon API Gateway

AWS Security Hub CSPM Kontrol ini mengevaluasi layanan dan sumber daya Amazon API Gateway. Kontrol mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.

[APIGateway.1] API Gateway REST dan logging eksekusi WebSocket API harus diaktifkan

Persyaratan terkait: NIST.800-53.r5 AC-4 (26) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-7 (8)

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ApiGateway::Stage, AWS::ApiGatewayV2::Stage

AWS Config aturan: api-gw-execution-logging-enabled

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

loggingLevel

Tingkat pencatatan log

Enum

ERROR, INFO

No default value

Kontrol ini memeriksa apakah semua tahapan Amazon API Gateway REST atau WebSocket API mengaktifkan logging. Kontrol gagal jika tidak loggingLevel ERROR atau INFO untuk semua tahapan API. Kecuali Anda memberikan nilai parameter khusus untuk menunjukkan bahwa jenis log tertentu harus diaktifkan, Security Hub CSPM menghasilkan temuan yang diteruskan jika tingkat logging adalah salah satu atauERROR. INFO

Tahap REST atau WebSocket API Gateway API harus mengaktifkan log yang relevan. API Gateway REST dan logging eksekusi WebSocket API menyediakan catatan rinci permintaan yang dibuat ke API Gateway REST dan tahapan WebSocket API. Tahapannya meliputi respons backend integrasi API, respons otorizer Lambda, dan titik akhir requestId untuk AWS integrasi.

Remediasi

Untuk mengaktifkan logging untuk operasi REST dan WebSocket API, lihat Mengatur CloudWatch pencatatan API menggunakan konsol API Gateway di Panduan Pengembang API Gateway.

[APIGateway.2] Tahapan API REST API Gateway harus dikonfigurasi untuk menggunakan sertifikat SSL untuk otentikasi backend

Persyaratan terkait: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ApiGateway::Stage

AWS Config aturan: api-gw-ssl-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah tahap API REST API Amazon API Gateway memiliki sertifikat SSL yang dikonfigurasi. Sistem backend menggunakan sertifikat ini untuk mengotentikasi bahwa permintaan masuk berasal dari API Gateway.

Tahap API REST API Gateway harus dikonfigurasi dengan sertifikat SSL untuk memungkinkan sistem backend mengotentikasi permintaan yang berasal dari API Gateway.

Remediasi

Untuk petunjuk terperinci tentang cara membuat dan mengonfigurasi sertifikat SSL API REST API API, lihat Mengh asilkan dan mengonfigurasi sertifikat SSL untuk otentikasi backend di Panduan Pengembang API Gateway.

[APIGateway.3] Tahap API REST API Gateway harus memiliki AWS X-Ray pelacakan diaktifkan

Persyaratan terkait: NIST.800-53.r5 CA-7

Kategori: Deteksi > Layanan deteksi

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::ApiGateway::Stage

AWS Config aturan: api-gw-xray-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah pelac AWS X-Ray akan aktif diaktifkan untuk tahapan API REST API Amazon API Gateway Anda.

X-Ray penelusuran aktif memungkinkan respons yang lebih cepat terhadap perubahan kinerja di infrastruktur yang mendasarinya. Perubahan kinerja dapat mengakibatkan kurangnya ketersediaan API. X-Raypelacakan aktif menyediakan metrik real-time permintaan pengguna yang mengalir melalui operasi API REST API Gateway dan layanan yang terhubung.

Remediasi

Untuk petunjuk terperinci tentang cara mengaktifkan pelac X-Ray akan aktif untuk operasi API REST API Gateway API, lihat dukungan pelacakan aktif Amazon API Gateway AWS X-Ray di Panduan AWS X-Ray Pengembang.

[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF

Persyaratan terkait: NIST.800-53.r5 AC-4 (21)

Kategori: Melindungi > Layanan perlindungan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ApiGateway::Stage

AWS Config aturan: api-gw-associated-with-waf

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah tahap API Gateway menggunakan daftar kontrol akses AWS WAF web (ACL). Kontrol ini gagal jika ACL AWS WAF web tidak dilampirkan ke tahap REST API Gateway.

AWS WAF adalah firewall aplikasi web yang membantu melindungi aplikasi web dan API dari serangan. Ini memungkinkan Anda untuk mengonfigurasi ACL, yang merupakan seperangkat aturan yang memungkinkan, memblokir, atau menghitung permintaan web berdasarkan aturan keamanan web yang dapat disesuaikan dan kondisi yang Anda tentukan. Pastikan bahwa tahap API Gateway Anda dikaitkan dengan ACL AWS WAF web untuk membantu melindunginya dari serangan berbahaya.

Remediasi

Untuk informasi tentang cara menggunakan konsol API Gateway untuk mengaitkan ACL web AWS WAF Regional dengan tahap API Gateway API yang ada, lihat Menggunakan AWS WAF untuk melindungi API Anda di Panduan Pengembang API Gateway.

[APIGateway.5] Data cache API REST API Gateway harus dienkripsi saat diam

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6) NIST.800-53.r5 SC-13,, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Kategori: Melindungi > Perlindungan data > Enkripsi data saat diam

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ApiGateway::Stage

AWS Config aturan: api-gw-cache-encrypted (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah semua metode dalam tahap API REST API Gateway API yang mengaktifkan cache dienkripsi. Kontrol gagal jika ada metode dalam tahap API Gateway REST API yang dikonfigurasi untuk cache dan cache tidak dienkripsi. Security Hub CSPM mengevaluasi enkripsi metode tertentu hanya ketika caching diaktifkan untuk metode tersebut.

Mengenkripsi data saat diam mengurangi risiko data yang disimpan pada disk diakses oleh pengguna yang tidak diautentikasi. AWS Ini menambahkan satu set kontrol akses lain untuk membatasi kemampuan pengguna yang tidak sah mengakses data. Misalnya, izin API diperlukan untuk mendekripsi data sebelum dapat dibaca.

Cache API REST API Gateway harus dienkripsi saat istirahat untuk lapisan keamanan tambahan.

Remediasi

Untuk mengonfigurasi cache API untuk tahap, lihat Meng aktifkan caching Amazon API Gateway di Panduan Pengembang API Gateway. Di Peng aturan Cache, pilih Enkripsi data cache.

[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi

Persyaratan terkait: NIST.800-53.r5 AC-3, NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)

Kategori: Mel indungi > Manajemen Akses Aman

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ApiGatewayV2::Route

AWS Config aturan: api-gwv2-authorization-type-configured

Jenis jadwal: Ber kala

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

authorizationType

Jenis otorisasi rute API

Enum

AWS_IAM, CUSTOM, JWT

Tidak ada nilai default

Kontrol ini memeriksa apakah rute Amazon API Gateway memiliki jenis otorisasi. Kontrol gagal jika rute Gateway API tidak memiliki jenis otorisasi apa pun. Secara opsional, Anda dapat memberikan nilai parameter kustom jika Anda ingin kontrol dilewati hanya jika rute menggunakan jenis otorisasi yang ditentukan dalam authorizationType parameter.

API Gateway mendukung beberapa mekanisme untuk mengendalikan dan mengelola akses ke API Anda. Dengan menentukan jenis otorisasi, Anda dapat membatasi akses ke API Anda hanya untuk pengguna atau proses yang berwenang.

Remediasi

Untuk mengatur jenis otorisasi untuk API HTTP, lihat Meng ontrol dan mengelola akses ke API HTTP di API Gateway di Panduan Pengembang API Gateway. Untuk mengatur jenis otorisasi untuk WebSocket API, lihat Meng ontrol dan mengelola akses ke WebSocket API di API Gateway di Panduan Pengembang API Gateway.

[APIGateway.9] Logging akses harus dikonfigurasi untuk API Gateway V2 Stages

Persyaratan terkait: NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/10.4.2

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ApiGatewayV2::Stage

AWS Config aturan: api-gwv2-access-logs-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah tahap Amazon API Gateway V2 telah mengonfigurasi logging akses. Kontrol ini gagal jika pengaturan log akses tidak ditentukan.

Log akses API Gateway memberikan informasi terperinci tentang siapa yang telah mengakses API Anda dan bagaimana pemanggil mengakses API. Log ini berguna untuk aplikasi seperti audit keamanan dan akses dan investigasi forensik. Aktifkan log akses ini untuk menganalisis pola lalu lintas dan memecahkan masalah.

Untuk praktik terbaik tambahan, lihat Meman tau REST API di Panduan Pengembang API Gateway.

Remediasi

Untuk mengatur log akses, lihat Meng atur pen CloudWatch catatan API menggunakan konsol API Gateway di Panduan Pengembang API Gateway.

[APIGateway.10] Integrasi API Gateway V2 harus menggunakan HTTPS untuk koneksi pribadi

Kategori: Mel indungi > Perlindungan Data > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ApiGatewayV2::Integration

AWS Config aturan: apigatewayv2-integration-private-https-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah integrasi API Gateway V2 mengaktifkan HTTPS untuk koneksi pribadi. Kontrol gagal jika koneksi pribadi tidak memiliki TLS yang dikonfigurasi.

Tautan VPC menghubungkan API Gateway ke sumber daya pribadi. Sementara VPC Links membuat konektivitas pribadi, mereka tidak secara inheren mengenkripsi data. Mengkonfigurasi TLS memastikan penggunaan HTTPS untuk enkripsi ujung ke ujung dari klien melalui API Gateway ke backend. Tanpa TLS, lalu lintas API sensitif mengalir tanpa terenkripsi di seluruh koneksi pribadi. Enkripsi HTTPS melindungi lalu lintas melalui koneksi pribadi dari intersepsi data, serangan man-in-the-middle, dan paparan kredenSIAL.

Remediasi

Untuk mengaktifkan enkripsi saat transit untuk koneksi pribadi dalam Integrasi API Gateway v2, lihat Memperbarui integrasi pribadi di Panduan Pengembang Amazon API Gateway. Konfigur asikan konfigurasi TLS sehingga integrasi pribadi menggunakan protokol HTTPS.

[APIGateway.11] Nama domain API Gateway harus menggunakan kebijakan keamanan yang direkomendasikan

Kategori: Mel indungi > Enkripsi data dalam transit

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::ApiGateway::DomainName

AWS Config aturan: apigateway-domain-name-tls-check

Jenis jadwal: Perubahan dipicu

Parameter:

  • allowedSecurityPolicies: SecurityPolicy_TLS13_1_3_2025_09, SecurityPolicy_TLS13_1_3_FIPS_2025_09, SecurityPolicy_TLS13_1_2_PFS_PQ_2025_09, SecurityPolicy_TLS13_2025_EDGE, SecurityPolicy_TLS12_PFS_2025_EDGE (tidak dapat disesuaikan)

Kontrol ini memeriksa apakah nama domain API Gateway dikonfigurasi untuk mengenkripsi data yang sedang transit dengan menggunakan kebijakan keamanan yang disarankan. Kontrol gagal jika nama domain API Gateway tidak dikonfigurasi untuk menggunakan kebijakan keamanan yang direkomendasikan.

Kontrol ini menghasilkan tem FAILED uan untuk nama domain kustom yang dilampirkan ke API HTTP. Jika Anda memiliki kasus penggunaan yang sah untuk API HTTP, Anda dapat menekan temuan tersebut.

Kebijakan keamanan adalah kombinasi standar untuk versi TLS minimum dan cipher suite yang ditawarkan oleh API Gateway. Saat klien Anda membuat handshake TLS ke API atau nama domain kustom Anda, kebijakan keamanan memberlakukan versi TLS dan cipher suite yang diterima oleh API Gateway. Kebijakan keamanan melindungi API dan nama domain kustom Anda dari masalah keamanan jaringan seperti manipulasi dan penyadapan antara klien dan server. Menggunakan kebijakan keamanan yang direkomendasikan membantu memastikan bahwa nama domain API Gateway menggunakan konfigurasi TLS modern dan aman yang melindungi data yang sedang transit antara klien dan API Anda.

Remediasi

Untuk memperbarui kebijakan keamanan TLS untuk nama domain API Gateway, lihat Cara mengubah kebijakan keamanan di Panduan Pengembang Amazon API Gateway.