View a markdown version of this page

Kontrol CSPM Hub Keamanan untuk AWS Lambda - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kontrol CSPM Hub Keamanan untuk AWS Lambda

AWS Security Hub CSPM Kontrol ini mengevaluasi AWS Lambda layanan dan sumber daya. Kontrol mungkin tidak tersedia di semua Wilayah AWS. Untuk informasi selengkapnya, lihat Ketersediaan kontrol berdasarkan Wilayah.

[Lambda.1] Kebijakan fungsi Lambda harus melarang akses publik

Persyaratan terkait: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/1.3.1, PCI DSS v3.2. 1/1.3.2, PCI DSS v3.2. 1/1.3.4, PCI DSS v3.2. 1/7.2.1, PCI DSS v4.0. 1/7.2.1

Kategori: L indungi > Konfigurasi jaringan aman

Tingkat keparahan: Kritis

Jenis sumber daya: AWS::Lambda::Function

AWS Config aturan: lambda-function-public-access-prohibited

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah kebijakan berbasis sumber daya fungsi Lambda melarang akses publik di luar akun Anda. Kontrol gagal jika akses publik diizinkan. Kontrol juga gagal jika fungsi Lambda dipanggil dari Amazon S3, dan kebijakan tidak menyertakan kondisi untuk membatasi akses publik, seperti. AWS:SourceAccount Sebaiknya gunakan kondisi S3 lainnya bersama dengan AWS:SourceAccount kebijakan bucket Anda untuk akses yang lebih halus.

catatan

Kontrol ini tidak mengevaluasi kondisi kebijakan yang menggunakan karakter atau variabel wildcard. Untuk menghasilkan tem PASSED uan, kondisi dalam kebijakan untuk fungsi Lambda hanya boleh menggunakan nilai tetap, yaitu nilai yang tidak mengandung karakter wildcard atau variabel kebijakan. Untuk informasi tentang variabel kebijakan, lihat Variabel dan tag di Panduan AWS Identity and Access Management Pengguna.

Fungsi Lambda seharusnya tidak dapat diakses publik, karena ini dapat memungkinkan akses yang tidak diinginkan ke kode fungsi Anda.

Remediasi

Untuk mengatasi masalah ini, Anda harus memperbarui kebijakan berbasis sumber daya fungsi Anda untuk menghapus izin atau menambahkan kondisi. AWS:SourceAccount Anda hanya dapat memperbarui kebijakan berbasis sumber daya dari API Lambda atau. AWS CLI

Untuk memulai, tin jau kebijakan berbasis sumber daya di konsol Lambda. Mengidentifikasi pernyataan kebijakan yang memiliki nilai Principal bidang yang membuat kebijakan publik, seperti "*" atau{ "AWS": "*" }.

Anda tidak dapat mengedit kebijakan dari konsol. Untuk menghapus izin dari fungsi, jalankan remove-permission perintah dari AWS CLI.

$ aws lambda remove-permission --function-name <function-name> --statement-id <statement-id>

Ganti <function-name> dengan nama fungsi Lambda, dan <statement-id> dengan pernyataan ID (Sid) dari pernyataan yang ingin Anda hapus.

[Lambda.2] Fungsi lambda harus menggunakan runtime yang didukung

Persyaratan terkait: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2, NIST.800-53.r5 SI-2, NIST.800-53.r5 SI-2 (2), NIST.800-53.r5 SI-2 (4), NIST.800-53.r5 SI-2 (5), PCI DSS v4.0. 1/12.3.4

Kategori: Mel indungi > Pengembangan yang aman

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::Lambda::Function

AWS Config aturan: lambda-function-settings-check

Jenis jadwal: Perubahan dipicu

Parameter:

  • runtime: dotnet10, dotnet8, java25, java21, java17, java11, java8.al2, java17.al2023, java11.al2023, java8.al2023, nodejs24.x, nodejs22.x, python3.14, python3.13, python3.12, python3.11, python3.10, ruby4.0, ruby3.4, ruby3.3 (tidak dapat disesuaikan)

Kontrol ini memeriksa apakah pengaturan runtime AWS Lambda fungsi cocok dengan nilai yang diharapkan yang ditetapkan untuk runtime yang didukung di setiap bahasa. Kontrol gagal jika fungsi Lambda tidak menggunakan runtime yang didukung, seperti dicatat di bagian Parameter. Security Hub CSPM mengabaikan fungsi yang memiliki tipe paket. Image

Lambda runtime dibangun di sekitar kombinasi sistem operasi, bahasa pemrograman, dan pustaka perangkat lunak yang tunduk pada pemeliharaan dan pembaruan keamanan. Ketika komponen runtime tidak lagi didukung untuk pembaruan keamanan, Lambda menghentikan runtime. Meskipun Anda tidak dapat membuat fungsi yang menggunakan runtime yang tidak digunakan lagi, fungsi ini masih tersedia untuk memproses peristiwa pemanggilan. Sebaiknya pastikan fungsi Lambda Anda terkini dan tidak menggunakan lingkungan runtime yang tidak digunakan lagi. Untuk daftar runtime yang didukung, lihat runtime Lambda di Panduan Pengembang. AWS Lambda

Remediasi

Untuk informasi selengkapnya tentang runtime yang didukung dan jadwal penghentian, lihat Kebijakan penghentian Runtime di Panduan Pengembang. AWS Lambda Saat Anda memigrasikan runtime ke versi terbaru, ikuti sintaks dan panduan dari penerbit bahasa tersebut. Kami juga merekomendasikan menerapkan pembaruan runtime untuk membantu mengurangi risiko dampak pada beban kerja Anda jika terjadi ketidakcocokan versi runtime yang jarang terjadi.

[Lambda.3] Fungsi lambda harus dalam VPC

Persyaratan terkait: PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/1.3.1, PCI DSS v3.2. 1/1.3.2, PCI DSS v3.2. 1/1.3.4, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9)

Kategori: L indungi > Konfigurasi jaringan aman

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::Lambda::Function

AWS Config aturan: lambda-inside-vpc

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah fungsi Lambda digunakan di cloud pribadi virtual (VPC). Kontrol gagal jika fungsi Lambda tidak digunakan di VPC. Security Hub CSPM tidak mengevaluasi konfigurasi routing subnet VPC untuk menentukan jangkauan publik. Anda mungkin melihat temuan gagal untuk sumber daya Lambda @Edge.

Menyebarkan sumber daya dalam VPC memperkuat keamanan dan kontrol atas konfigurasi jaringan. Penerapan semacam itu juga menawarkan skalabilitas dan toleransi kesalahan yang tinggi di beberapa Zona Ketersediaan. Anda dapat menyesuaikan penerapan VPC untuk memenuhi persyaratan aplikasi yang beragam.

Remediasi

Untuk mengonfigurasi fungsi yang ada untuk menyambung ke subnet pribadi di VPC Anda, lihat Meng konfigurasi akses VPC di Panduan Peng AWS Lambda embang. Sebaiknya pilih setidaknya dua subnet pribadi untuk ketersediaan tinggi dan setidaknya satu grup keamanan yang memenuhi persyaratan konektivitas fungsi.

[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Zona Ketersediaan

Persyaratan terkait: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Kategori: Pu lihkan > Ketahanan > Ketersediaan tinggi

Tingkat keparahan: Sedang

Jenis sumber daya: AWS::Lambda::Function

AWS Config aturan: lambda-vpc-multi-az-check

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan

availabilityZones

Jumlah Zona Ketersediaan Minimum

Enum

2, 3, 4, 5, 6

2

Kontrol ini memeriksa apakah AWS Lambda fungsi yang terhubung ke cloud pribadi virtual (VPC) beroperasi setidaknya dalam jumlah Availability Zone (AZ) yang ditentukan. Kontrol gagal jika fungsi tidak beroperasi setidaknya dalam jumlah AZ yang ditentukan. Kecuali Anda memberikan nilai parameter khusus untuk jumlah minimum AZ, Security Hub CSPM menggunakan nilai default dua AZ.

Menyebarkan sumber daya di beberapa AZ adalah praktik AWS terbaik untuk memastikan ketersediaan tinggi dalam arsitektur Anda. Ketersediaan adalah pilar inti dalam model keamanan triad kerahasiaan, integritas, dan ketersediaan. Semua fungsi Lambda yang terhubung ke VPC harus memiliki penerapan Multi-AZ untuk memastikan bahwa satu zona kegagalan tidak menyebabkan gangguan total operasi.

Remediasi

Jika Anda mengonfigurasi fungsi untuk terhubung ke VPC di akun Anda, tentukan subnet di beberapa AZ untuk memastikan ketersediaan tinggi. Untuk petunjuk, lihat Meng konfigurasi akses VPC di Panduan Peng AWS Lambda embang.

Lambda secara otomatis menjalankan fungsi lain di beberapa AZ untuk memastikan bahwa itu tersedia untuk memproses peristiwa jika terjadi gangguan layanan dalam satu zona.

[Lambda.6] Fungsi lambda harus ditandai

Kategori: Identifikasi > Inventaris > Penandaan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::Lambda::Function

AWS Config aturan: tagged-lambda-function (aturan CSPM Hub Keamanan kustom)

Jenis jadwal: Perubahan dipicu

Parameter:

Parameter Deskripsi Tipe Nilai kustom yang diizinkan Nilai default CSPM Hub Keamanan
requiredTagKeys Daftar kunci tag non-sistem yang harus berisi sumber daya yang dievaluasi. Kunci tag peka huruf besar dan kecil. StringList (maksimal 6 item) 1—6 kunci tag yang memenuhi AWS persyaratan. No default value

Kontrol ini memeriksa apakah suatu AWS Lambda fungsi memiliki tag dengan kunci spesifik yang ditentukan dalam parameterrequiredTagKeys. Kontrol gagal jika fungsi tidak memiliki kunci tag atau jika tidak memiliki semua kunci yang ditentukan dalam parameterrequiredTagKeys. Jika parameter requiredTagKeys tidak disediakan, kontrol hanya memeriksa keberadaan kunci tag dan gagal jika fungsi tidak ditandai dengan kunci apa pun. Tag sistem, yang secara otomatis diterapkan dan dimulai denganaws:, diabaikan.

Tag adalah label yang Anda tetapkan ke AWS sumber daya, dan itu terdiri dari kunci dan nilai opsional. Anda dapat menggunakan tanda untuk mengategorikan sumber daya berdasarkan tujuan, pemilik, lingkungan, atau kriteria lainnya. Tag dapat membantu Anda mengidentifikasi, mengatur, mencari, dan memfilter sumber daya. Penandaan juga membantu Anda melacak pemilik sumber daya yang bertanggung jawab untuk tindakan dan pemberitahuan. Saat menggunakan tagging, Anda dapat menerapkan kontrol akses berbasis atribut (ABAC) sebagai strategi otorisasi, yang menentukan izin berdasarkan tag. Anda dapat melampirkan tag ke entitas IAM (pengguna atau peran) dan ke AWS sumber daya. Anda dapat membuat kebijakan ABAC tunggal atau kumpulan kebijakan terpisah untuk kepala sekolah IAM Anda. Anda dapat merancang kebijakan ABAC ini untuk mengizinkan operasi ketika tag kepala sekolah cocok dengan tag sumber daya. Untuk informasi selengkapnya, lihat Untuk apa ABAC? AWSdalam Panduan Pengguna IAM.

catatan

Jangan menambahkan informasi identitas pribadi (PII) atau informasi rahasia atau sensitif lainnya dalam tag. Tag dapat diakses oleh banyak orang Layanan AWS, termasuk AWS Billing. Untuk praktik terbaik penandaan lainnya, lihat Men andai AWS sumber daya Anda di. Referensi Umum AWS

Remediasi

Untuk menambahkan tag ke fungsi Lambda, lihat Menggunakan tag pada fungsi Lambda di Panduan Peng AWS Lambda embang.

[Lambda.7] Fungsi lambda harus memiliki AWS X-Ray penelusuran aktif diaktifkan

Persyaratan terkait: NIST.800-53.r5 CA-7

Kategori: Identifikasi > Pencatatan

Tingkat keparahan: Rendah

Jenis sumber daya: AWS::Lambda::Function

AWS Config aturan: lambda-function-xray-enabled

Jenis jadwal: Perubahan dipicu

Parameter: Tidak ada

Kontrol ini memeriksa apakah pelacakan aktif dengan AWS X-Ray diaktifkan untuk suatu AWS Lambda fungsi. Kontrol gagal jika pelacakan aktif dengan dinon X-Ray aktifkan untuk fungsi Lambda.

AWS X-Ray dapat memberikan kemampuan pelacakan dan pemantauan untuk AWS Lambda fungsi, yang dapat menghemat waktu dan upaya debugging dan pengoperasian fungsi Lambda. Ini dapat membantu Anda mendiagnosis kesalahan dan mengidentifikasi hambatan kinerja, perlambatan, dan batas waktu dengan memecah latensi untuk fungsi Lambda. Ini juga dapat membantu dengan persyaratan privasi dan kepatuhan data. Jika Anda mengaktifkan pelacakan aktif untuk fungsi Lambda, X-Ray menyediakan tampilan holistik aliran data dan pemrosesan dalam fungsi Lambda, yang dapat membantu Anda mengidentifikasi potensi kerentanan keamanan atau praktik penanganan data yang tidak sesuai. Visibilitas ini dapat membantu Anda menjaga integritas data, kerahasiaan, dan kepatuhan terhadap peraturan yang relevan.

catatan

AWS X-Ray pelacakan saat ini tidak didukung untuk fungsi Lambda dengan Amazon Managed Streaming untuk Apache Kafka (Amazon MSK), Apache Kafka yang dikelola sendiri, Amazon MQ dengan ActiveMQ dan RabbitMQ, atau pemetaan sumber peristiwa Amazon DocumentDB.

Remediasi

Untuk informasi tentang mengaktifkan pelacakan aktif untuk suatu AWS Lambda fungsi, lihat Visualisasikan pemanggilan fungsi Lambda menggunakan AWS X-Ray di Panduan Peng AWS Lambda embang.