Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kontrol CSPM Hub Keamanan untuk Amazon ECR
Kontrol Security Hub CSPM ini mengevaluasi layanan dan sumber daya Amazon Elastic Container Registry (Amazon ECR).
Kontrol ini mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
Persyaratan terkait: NIST.800-53.r5 RA-5, PCI DSS v4.0. 1/6.2.3, PCI DSS v4.0. 1/6.2.4
Kategori: Identifikasi > Kerentanan, patch, dan manajemen versi
Tingkat keparahan: Tinggi
Jenis sumber daya: AWS::ECR::Repository
AWS Config aturan: ecr-private-image-scanning-enabled
Jenis jadwal: Ber kala
Parameter: Tidak ada
Kontrol ini memeriksa apakah repositori Amazon ECR pribadi memiliki pemindaian gambar yang dikonfigurasi. Kontrol gagal jika repositori ECR pribadi tidak dikonfigurasi untuk pemindaian saat push atau pemindaian berkelanjutan.
Pemindaian gambar ECR membantu mengidentifikasi kerentanan perangkat lunak dalam gambar kontainer Anda. Mengkonfigurasi pemindaian gambar pada repositori ECR menambahkan lapisan verifikasi untuk integritas dan keamanan gambar yang disimpan.
Remediasi
Untuk mengonfigurasi pemindaian gambar untuk repositori ECR, lihat Pemindaian gambar di Panduan Pengguna Amazon Elastic Container Registry.
[ECR.2] Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi
Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-8 (1)
Kategori: Identifikasi > Inventaris > Penandaan
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::ECR::Repository
AWS Config aturan: ecr-private-tag-immutability-enabled
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah repositori ECR pribadi mengaktifkan kekekalan tag. Kontrol ini gagal jika repositori ECR pribadi menonaktifkan kekekalan tag. Aturan ini lolos jika kekekalan tag diaktifkan dan memiliki nilai. IMMUTABLE
Amazon ECR Tag Immutability memungkinkan pelanggan mengandalkan tag deskriptif gambar sebagai mekanisme yang andal untuk melacak dan mengidentifikasi gambar secara unik. Tag yang tidak dapat diubah bersifat statis, yang berarti setiap tag mengacu pada gambar yang unik. Ini meningkatkan keandalan dan skalabilitas karena penggunaan tag statis akan selalu menghasilkan gambar yang sama yang digunakan. Saat dikonfigurasi, kekekalan tag mencegah tag diganti, yang mengurangi permukaan serangan.
Remediasi
Untuk membuat repositori dengan tag yang tidak dapat diubah dikonfigurasi atau memperbarui pengaturan mutabilitas tag gambar untuk repositori yang ada, lihat Mutabilitas tag gambar di Panduan Pengguna Amazon Elastic Container Registry.
[ECR.3] Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi
Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2)
Kategori: Identifikasi > Konfigurasi sumber daya
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::ECR::Repository
AWS Config aturan: ecr-private-lifecycle-policy-configured
Jenis jadwal: Perubahan dipicu
Parameter: Tidak ada
Kontrol ini memeriksa apakah repositori Amazon ECR memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi. Kontrol ini gagal jika repositori ECR tidak memiliki kebijakan siklus hidup yang dikonfigurasi.
Kebijakan siklus hidup Amazon ECR memungkinkan Anda untuk menentukan manajemen siklus hidup citra dalam repositori. Dengan mengonfigurasi kebijakan siklus hidup, Anda dapat mengotomatiskan pembersihan gambar yang tidak digunakan dan kedaluwarsa gambar berdasarkan usia atau jumlah. Mengotomatiskan tugas-tugas ini dapat membantu Anda menghindari penggunaan gambar usang secara tidak sengaja di repositori Anda.
Remediasi
Untuk mengonfigurasi kebijakan siklus hidup, lihat Membuat pratinjau kebijakan siklus hidup di Panduan Pengguna Amazon Elastic Container Registry.
[ECR.4] Repositori publik ECR harus diberi tag
Kategori: Identifikasi > Inventaris > Penandaan
Tingkat keparahan: Rendah
Jenis sumber daya: AWS::ECR::PublicRepository
AWS Config aturan: tagged-ecr-publicrepository (aturan CSPM Hub Keamanan kustom)
Jenis jadwal: Perubahan dipicu
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
requiredTagKeys
|
Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. | StringList (maksimal 6 item) | 1—6 kunci tag yang memenuhi AWS persyaratan. | Tidak ada nilai default |
Kontrol ini memeriksa apakah repositori publik Amazon ECR memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika repositori publik tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika repositori publik tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.
Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.
catatan
Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS
Remediasi
Untuk menambahkan tag ke repositori publik ECR, lihat Men andai repositori publik Amazon ECR di Panduan Pengguna Amazon Elastic Container Registry.
[ECR.5] Repositori ECR harus dienkripsi dengan yang dikelola pelanggan AWS KMS keys
Persyaratan terkait: NIST.800-53.r5 SC-12 (2), NIST.800-53.r5 CM-3 (6) NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28,, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 SI-7 (6), NIST.800-53.r5 AU-9
Kategori: Mel indungi > Perlindungan Data > Enkripsi data-at-rest
Tingkat keparahan: Sedang
Jenis sumber daya: AWS::ECR::Repository
AWS Config aturan: ecr-repository-cmk-encryption-enabled
Jenis jadwal: Perubahan dipicu
Parameter:
| Parameter | Deskripsi | Tipe | Nilai kustom yang diizinkan | Nilai default CSPM Hub Keamanan |
|---|---|---|---|---|
|
|
Daftar Nama Sumber Daya Amazon (ARN) AWS KMS keys untuk disertakan dalam evaluasi. Kontrol menghasilkan tem |
StringList (maksimal 10 item) |
1—10 ARN dari kunci KMS yang ada. Misalnya: |
Tidak ada nilai default |
Kontrol ini memeriksa apakah repositori Amazon ECR dienkripsi saat diam dengan pengelolaan pelanggan AWS KMS key. Kontrol gagal jika repositori ECR tidak dienkripsi dengan kunci KMS yang dikelola pelanggan. Anda dapat secara opsional menentukan daftar kunci KMS untuk kontrol untuk disertakan dalam evaluasi.
Secara default, Amazon ECR mengenkripsi data repositori dengan kunci terkelola Amazon S3 (SSE-S3), menggunakan AES-256 algoritma. Untuk kontrol tambahan, Anda dapat mengonfigurasi Amazon ECR untuk mengenkripsi data dengan AWS KMS key (SSE-KMS atau DSSE-KMS) sebagai gantinya. Kunci KMS dapat berupa: Kunci yang dikelola AWS yang dibuat dan dikelola Amazon ECR untuk Anda dan memiliki aliasaws/ecr, atau kunci yang dikelola pelanggan yang Anda buat dan kelola di Anda Akun AWS. Dengan kunci KMS yang dikelola pelanggan, Anda memiliki kontrol penuh atas kunci tersebut. Ini termasuk mendefinisikan dan memelihara kebijakan kunci, mengelola hibah, memutar materi kriptografi, menetapkan tag, membuat alias, dan mengaktifkan dan menonaktifkan kunci.
catatan
AWS KMS mendukung akses lintas akun ke kunci KMS. Jika repositori ECR dienkripsi dengan kunci KMS yang dimiliki oleh akun lain, kontrol ini tidak melakukan pemeriksaan lintas akun saat mengevaluasi repositori. Kontrol tidak menilai apakah Amazon ECR dapat mengakses dan menggunakan kunci saat melakukan operasi kriptografi untuk repositori.
Remediasi
Anda tidak dapat mengubah pengaturan enkripsi untuk repositori ECR yang ada. Namun, Anda dapat menentukan pengaturan enkripsi yang berbeda untuk repositori ECR yang kemudian Anda buat. Amazon ECR mendukung penggunaan pengaturan enkripsi yang berbeda untuk repositori individu.
Untuk informasi selengkapnya tentang opsi enkripsi untuk repositori ECR, lihat Enkripsi saat diam di Panduan Pengguna Amazon ECR. Untuk informasi selengkapnya tentang pengelolaan pelanggan AWS KMS keys, lihat AWS KMS keys di Panduan AWS Key Management Service Pengembang.