Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS Kontrol Security Hub mungkin tidak tersedia di semua Wilayah AWS. Halaman ini menentukan kontrol mana yang tidak tersedia di Wilayah tertentu. Kontrol tidak akan muncul dalam daftar kontrol di konsol Security Hub jika tidak tersedia di Wilayah tempat Anda masuk.
Daftar Isi
AS Timur (Virginia Utara)
Kontrol berikut tidak didukung di Wilayah AS Timur (Virginia N.).
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
AS Timur (Ohio)
Kontrol berikut tidak didukung di Wilayah Timur AS (Ohio).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
AS Barat (California Utara)
Kontrol berikut tidak didukung di Wilayah AS Barat (California Utara).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
AS Barat (Oregon)
Kontrol berikut tidak didukung di Wilayah Barat AS (Oregon).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Afrika (Cape Town)
Kontrol berikut tidak didukung di Wilayah Afrika (Cape Town).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.8] EC2 instance harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Asia Pasifik (Hong Kong)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Hong Kong).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Asia Pasifik (Hyderabad)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Hyderabad).
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudTrail.7] Pastikan pencatatan akses bucket S3 diaktifkan pada bucket CloudTrail S3
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.5] Pencatatan aplikasi dan Classic Load Balancer harus diaktifkan
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[Redshift.1] Cluster Amazon Redshift harus melarang akses publik
-
[Redshift.6] Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.6] Kebijakan bucket tujuan umum S3 harus membatasi akses ke yang lain Akun AWS
-
[S3.17] Ember tujuan umum S3 harus dienkripsi saat istirahat dengan AWS KMS keys
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Asia Pasifik (Jakarta)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Jakarta).
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeBuild.4] lingkungan CodeBuild proyek harus memiliki urasi logging AWS Config
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[Redshift.1] Cluster Amazon Redshift harus melarang akses publik
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[ServiceCatalog.1] Portofolio Service Catalog harus dibagikan hanya dalam suatu organisasi AWS
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Asia Pasifik (Malaysia)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Malaysia).
-
[Akun.1] Informasi kontak keamanan harus disediakan untuk Akun AWS
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[ACM.1] Sertifikat yang diimpor dan diterbitkan ACM harus diperbarui setelah jangka waktu tertentu
-
[ACM.2] Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit
-
[APIGateway.1] API Gateway REST dan pencatatan eksekusi WebSocket API harus diaktifkan
-
[APIGateway.3] Tahapan API Gateway REST API harus mengaktifkan AWS X-Ray penelusuran
-
[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppConfig.4] asosiasi AWS AppConfig ekstensi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.2] AWS AppSync harus mengaktifkan logging tingkat lapangan
-
[AppSync.5] AWS AppSync APIs GraphQL tidak boleh diautentikasi dengan kunci API
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Athena.4] Kelompok kerja Athena seharusnya mengaktifkan logging
-
[AutoScaling.2] Grup EC2 Auto Scaling Amazon harus mencakup beberapa Availability Zone
-
[AutoScaling.9] Grup EC2 Auto Scaling Amazon harus menggunakan templat peluncuran Amazon EC2
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudTrail.7] Pastikan pencatatan akses bucket S3 diaktifkan pada bucket CloudTrail S3
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeBuild.4] lingkungan CodeBuild proyek harus memiliki urasi logging AWS Config
-
[CodeBuild.7] ekspor kelompok CodeBuild laporan harus dienkripsi saat istirahat
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DataFirehose.1] Aliran pengiriman Firehose harus dienkripsi saat istirahat
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.6] Tabel DynamoDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[EC2.55] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk ECR API
-
[EC2.56] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Docker Registry
-
[EC2.57] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Systems Manager
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
-
[ECR.2] Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi
-
[ECR.3] Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi
-
[ECR.5] Repositori ECR harus dienkripsi dengan pelanggan yang dikelola AWS KMS keys
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[ECS.3] Definisi tugas ECS tidak boleh membagikan namespace proses host
-
[ECS.4] Kontainer ECS harus berjalan sebagai non-hak istimewa
-
[ECS.5] Wadah ECS harus dibatasi pada akses hanya-baca ke sistem file root
-
[ECS.8] Rahasia tidak boleh diteruskan sebagai variabel lingkungan kontainer
-
[ECS.9] Definisi tugas ECS harus memiliki konfigurasi logging
-
[ECS.10] Layanan ECS Fargate harus berjalan pada versi platform Fargate terbaru
-
[ECS.16] Set tugas ECS seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet publik
-
[EFS.7] Sistem file EFS harus mengaktifkan pencadangan otomatis
-
[EKS.1] Titik akhir klaster EKS seharusnya tidak dapat diakses publik
-
[EKS.2] Kluster EKS harus berjalan pada versi Kubernetes yang didukung
-
[EKS.3] Kluster EKS harus menggunakan rahasia Kubernetes terenkripsi
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.10] Classic Load Balancer harus menjangkau beberapa Availability Zone
-
[ELB.13] Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus mencakup beberapa Availability Zone
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[EMR.2] Pengaturan akses publik blok EMR Amazon harus diaktifkan
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[EMR.4] Konfigurasi keamanan Amazon EMR harus dienkripsi saat transit
-
[ES.1] Domain Elasticsearch harus mengaktifkan enkripsi saat istirahat
-
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.3] bus acara EventBridge khusus harus memiliki kebijakan berbasis sumber daya terlampir
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[FSx.2] FSx untuk sistem file Lustre harus dikonfigurasi untuk menyalin tag ke cadangan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.3] transformasi pembelajaran AWS Glue mesin harus dienkripsi saat istirahat
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[GuardDuty.5] Pemantauan Log Audit GuardDuty EKS harus diaktifkan
-
[GuardDuty.6] Perlindungan GuardDuty Lambda harus diaktifkan
-
[GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan
-
[GuardDuty.8] Perlindungan GuardDuty Malware untuk EC2 harus diaktifkan
-
[GuardDuty.11] GuardDuty Runtime Monitoring harus diaktifkan
-
[GuardDuty.12] GuardDuty ECS Runtime Monitoring harus diaktifkan
-
[GuardDuty.13] GuardDuty EC2 Runtime Monitoring harus diaktifkan
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.7] Kebijakan kata sandi untuk pengguna IAM harus memiliki konfigurasi yang kuat
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.10] Kebijakan kata sandi untuk pengguna IAM harus memiliki urasi yang kuat AWS Config
-
[IAM.11] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf besar
-
[IAM.12] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf kecil
-
[IAM.13] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu simbol
-
[IAM.14] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu nomor
-
[IAM.15] Pastikan kebijakan kata sandi IAM membutuhkan panjang kata sandi minimum 14 atau lebih
-
[IAM.16] Pastikan kebijakan kata sandi IAM mencegah penggunaan kembali kata sandi
-
[IAM.17] Pastikan kebijakan kata sandi IAM kedaluwarsa kata sandi dalam waktu 90 hari atau kurang
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Kinesis.3] Aliran kinesis harus memiliki periode retensi data yang memadai
-
[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Availability Zone
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[MSK.1] Kluster MSK harus dienkripsi saat transit di antara node broker
-
[MSK.2] Kluster MSK seharusnya telah meningkatkan pemantauan yang dikonfigurasi
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.1] Firewall Firewall Jaringan harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.2] Pencatatan Firewall Jaringan harus diaktifkan
-
[NetworkFirewall.6] Grup aturan Stateless Network Firewall tidak boleh kosong
-
[NetworkFirewall.9] Firewall Firewall Jaringan harus mengaktifkan perlindungan penghapusan
-
[NetworkFirewall.10] Firewall Firewall Jaringan harus mengaktifkan perlindungan perubahan subnet
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[PCA.1] otoritas sertifikat AWS Private CA root harus dinonaktifkan
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.17] Instans RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot
-
[RDS.23] Instans RDS tidak boleh menggunakan port default mesin database
-
[RDS.24] Kluster Database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke Log CloudWatch
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.36] RDS untuk instance PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[RDS.38] RDS untuk instance PostgreSQL DB harus dienkripsi saat transit
-
[RDS.39] RDS untuk instance MySQL DB harus dienkripsi saat transit
-
[RDS.40] RDS untuk instance SQL Server DB harus menerbitkan log ke Log CloudWatch
-
[Redshift.1] Cluster Amazon Redshift harus melarang akses publik
-
[Redshift.2] Koneksi ke cluster Amazon Redshift harus dienkripsi saat transit
-
[Redshift.3] Cluster Amazon Redshift harus mengaktifkan snapshot otomatis
-
[Redshift.4] Cluster Amazon Redshift harus mengaktifkan pencatatan audit
-
[Redshift.6] Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama
-
[Redshift.7] Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan
-
[Redshift.8] Cluster Amazon Redshift tidak boleh menggunakan nama pengguna Admin default
-
[Redshift.9] Cluster Redshift tidak boleh menggunakan nama database default
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Redshift.16] Grup subnet cluster Redshift harus memiliki subnet dari beberapa Availability Zone
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.7] Ember tujuan umum S3 harus menggunakan replikasi lintas wilayah
-
[S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup
-
[S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara
-
[S3.12] tidak ACLs boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3
-
[S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup
-
[S3.17] Ember tujuan umum S3 harus dienkripsi saat istirahat dengan AWS KMS keys
-
[S3.19] Titik akses S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.20] Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA
-
[S3.22] Bucket tujuan umum S3 harus mencatat peristiwa penulisan tingkat objek
-
[S3.23] Bucket tujuan umum S3 harus mencatat peristiwa pembacaan tingkat objek
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SecretsManager.1] Rahasia Secrets Manager harus mengaktifkan rotasi otomatis
-
[SecretsManager.3] Hapus rahasia Secrets Manager yang tidak digunakan
-
[SecretsManager.4] Rahasia Secrets Manager harus diputar dalam jumlah hari tertentu
-
[ServiceCatalog.1] Portofolio Service Catalog harus dibagikan hanya dalam suatu organisasi AWS
-
[SNS.4] Kebijakan akses topik SNS seharusnya tidak mengizinkan akses publik
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[SSM.1] EC2 Instans Amazon harus dikelola oleh AWS Systems Manager
-
[StepFunctions.1] Mesin status Step Functions seharusnya mengaktifkan logging
-
[Transfer.2] Server Transfer Family tidak boleh menggunakan protokol FTP untuk koneksi titik akhir
-
[Transfer.3] Konektor Transfer Family seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.2] Aturan Regional AWS WAF Klasik harus memiliki setidaknya satu syarat
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.4] Web Regional AWS WAF Klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
AWS WAF Aturan [WAF.12] harus mengaktifkan metrik CloudWatch
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Asia Pasifik (Melbourne)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Melbourne).
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.2] AWS AppSync harus mengaktifkan logging tingkat lapangan
-
[AppSync.5] AWS AppSync APIs GraphQL tidak boleh diautentikasi dengan kunci API
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.1] Snapshot Amazon EBS tidak boleh dipulihkan secara publik
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.8] EC2 instance harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.10] Kebijakan kata sandi untuk pengguna IAM harus memiliki urasi yang kuat AWS Config
-
[IAM.11] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf besar
-
[IAM.12] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf kecil
-
[IAM.13] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu simbol
-
[IAM.14] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu nomor
-
[IAM.15] Pastikan kebijakan kata sandi IAM membutuhkan panjang kata sandi minimum 14 atau lebih
-
[IAM.16] Pastikan kebijakan kata sandi IAM mencegah penggunaan kembali kata sandi
-
[IAM.17] Pastikan kebijakan kata sandi IAM kedaluwarsa kata sandi dalam waktu 90 hari atau kurang
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[StepFunctions.1] Mesin status Step Functions seharusnya mengaktifkan logging
-
[Transfer.3] Konektor Transfer Family seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Asia Pasifik (Mumbai)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Mumbai).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Asia Pasifik (Osaka)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Osaka).
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[ACM.1] Sertifikat yang diimpor dan diterbitkan ACM harus diperbarui setelah jangka waktu tertentu
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudWatch.16] grup CloudWatch log harus dipertahankan untuk jangka waktu tertentu
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.1] Snapshot Amazon EBS tidak boleh dipulihkan secara publik
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.8] EC2 instance harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.20] Kedua terowongan VPN untuk koneksi AWS Site-to-Site VPN harus siap
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.55] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk ECR API
-
[EC2.56] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Docker Registry
-
[EC2.57] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Systems Manager
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ELB.3] Pendengar Classic Load Balancer harus dikonfigurasi dengan penghentian HTTPS atau TLS
-
[ELB.4] Application Load Balancer harus dikonfigurasi untuk menjatuhkan header http yang tidak valid
-
[ELB.6] Aplikasi, Gateway, dan Network Load Balancer harus mengaktifkan perlindungan penghapusan
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Asia Pasifik (Seoul)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Seoul).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Asia Pasifik (Singapura)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Singapura).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Asia Pasifik (Sydney)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Sydney).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Asia Pasifik (Thailand)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Thailand).
-
[ACM.1] Sertifikat yang diimpor dan diterbitkan ACM harus diperbarui setelah jangka waktu tertentu
-
[ACM.2] Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit
-
[Akun.1] Informasi kontak keamanan harus disediakan untuk Akun AWS
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[APIGateway.1] API Gateway REST dan pencatatan eksekusi WebSocket API harus diaktifkan
-
[APIGateway.3] Tahapan API Gateway REST API harus mengaktifkan AWS X-Ray penelusuran
-
[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF
-
[APIGateway.5] Data cache API Gateway REST API harus dienkripsi saat istirahat
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppConfig.4] asosiasi AWS AppConfig ekstensi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.2] AWS AppSync harus mengaktifkan logging tingkat lapangan
-
[AppSync.5] AWS AppSync APIs GraphQL tidak boleh diautentikasi dengan kunci API
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Athena.4] Kelompok kerja Athena seharusnya mengaktifkan logging
-
[AutoScaling.2] Grup EC2 Auto Scaling Amazon harus mencakup beberapa Availability Zone
-
[AutoScaling.9] Grup EC2 Auto Scaling Amazon harus menggunakan templat peluncuran Amazon EC2
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudTrail.7] Pastikan pencatatan akses bucket S3 diaktifkan pada bucket CloudTrail S3
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeBuild.4] lingkungan CodeBuild proyek harus memiliki urasi logging AWS Config
-
[CodeBuild.7] ekspor kelompok CodeBuild laporan harus dienkripsi saat istirahat
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[DataFirehose.1] Aliran pengiriman Firehose harus dienkripsi saat istirahat
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.6] Tabel DynamoDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.19] Kelompok keamanan tidak boleh mengizinkan akses tidak terbatas ke port dengan risiko tinggi
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[EC2.55] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk ECR API
-
[EC2.56] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Docker Registry
-
[EC2.57] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Systems Manager
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.172] Pengaturan Akses Publik Blok EC2 VPC harus memblokir lalu lintas gateway internet
-
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
-
[ECR.2] Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi
-
[ECR.3] Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[ECS.3] Definisi tugas ECS tidak boleh membagikan namespace proses host
-
[ECS.4] Kontainer ECS harus berjalan sebagai non-hak istimewa
-
[ECS.5] Wadah ECS harus dibatasi pada akses hanya-baca ke sistem file root
-
[ECS.8] Rahasia tidak boleh diteruskan sebagai variabel lingkungan kontainer
-
[ECS.9] Definisi tugas ECS harus memiliki konfigurasi logging
-
[ECS.10] Layanan ECS Fargate harus berjalan pada versi platform Fargate terbaru
-
[ECS.16] Set tugas ECS seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet publik
-
[EFS.7] Sistem file EFS harus mengaktifkan pencadangan otomatis
-
[EKS.1] Titik akhir klaster EKS seharusnya tidak dapat diakses publik
-
[EKS.2] Kluster EKS harus berjalan pada versi Kubernetes yang didukung
-
[EKS.3] Kluster EKS harus menggunakan rahasia Kubernetes terenkripsi
-
[ELB.3] Pendengar Classic Load Balancer harus dikonfigurasi dengan penghentian HTTPS atau TLS
-
[ELB.7] Classic Load Balancers harus mengaktifkan pengurasan koneksi
-
[ELB.10] Classic Load Balancer harus menjangkau beberapa Availability Zone
-
[ELB.13] Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus mencakup beberapa Availability Zone
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[EMR.2] Pengaturan akses publik blok EMR Amazon harus diaktifkan
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[EMR.4] Konfigurasi keamanan Amazon EMR harus dienkripsi saat transit
-
[ES.1] Domain Elasticsearch harus mengaktifkan enkripsi saat istirahat
-
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[ES.5] Domain Elasticsearch harus mengaktifkan pencatatan audit
-
[ES.6] Domain Elasticsearch harus memiliki setidaknya tiga node data
-
[ES.7] Domain Elasticsearch harus dikonfigurasi dengan setidaknya tiga node master khusus
-
[ES.8] Koneksi ke domain Elasticsearch harus dienkripsi menggunakan kebijakan keamanan TLS terbaru
-
[EventBridge.3] bus acara EventBridge khusus harus memiliki kebijakan berbasis sumber daya terlampir
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[FSx.2] FSx untuk sistem file Lustre harus dikonfigurasi untuk menyalin tag ke cadangan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.3] transformasi pembelajaran AWS Glue mesin harus dienkripsi saat istirahat
-
[GuardDuty.5] Pemantauan Log Audit GuardDuty EKS harus diaktifkan
-
[GuardDuty.6] Perlindungan GuardDuty Lambda harus diaktifkan
-
[GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan
-
[GuardDuty.8] Perlindungan GuardDuty Malware untuk EC2 harus diaktifkan
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.7] Kebijakan kata sandi untuk pengguna IAM harus memiliki konfigurasi yang kuat
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.10] Kebijakan kata sandi untuk pengguna IAM harus memiliki urasi yang kuat AWS Config
-
[IAM.11] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf besar
-
[IAM.12] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf kecil
-
[IAM.13] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu simbol
-
[IAM.14] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu nomor
-
[IAM.15] Pastikan kebijakan kata sandi IAM membutuhkan panjang kata sandi minimum 14 atau lebih
-
[IAM.16] Pastikan kebijakan kata sandi IAM mencegah penggunaan kembali kata sandi
-
[IAM.17] Pastikan kebijakan kata sandi IAM kedaluwarsa kata sandi dalam waktu 90 hari atau kurang
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Kinesis.3] Aliran kinesis harus memiliki periode retensi data yang memadai
-
[KMS.3] tidak AWS KMS keys boleh dihapus secara tidak sengaja
-
[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Availability Zone
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[MSK.1] Kluster MSK harus dienkripsi saat transit di antara node broker
-
[MSK.2] Kluster MSK seharusnya telah meningkatkan pemantauan yang dikonfigurasi
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.1] Firewall Firewall Jaringan harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.2] Pencatatan Firewall Jaringan harus diaktifkan
-
[NetworkFirewall.6] Grup aturan Stateless Network Firewall tidak boleh kosong
-
[NetworkFirewall.7] Firewall Firewall Jaringan harus diberi tag
-
[NetworkFirewall.8] Kebijakan firewall Network Firewall harus ditandai
-
[NetworkFirewall.9] Firewall Firewall Jaringan harus mengaktifkan perlindungan penghapusan
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[PCA.1] otoritas sertifikat AWS Private CA root harus dinonaktifkan
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.16] Cluster RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot
-
[RDS.17] Instans RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot
-
[RDS.23] Instans RDS tidak boleh menggunakan port default mesin database
-
[RDS.24] Kluster Database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke Log CloudWatch
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.36] RDS untuk instance PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[RDS.38] RDS untuk instance PostgreSQL DB harus dienkripsi saat transit
-
[RDS.39] RDS untuk instance MySQL DB harus dienkripsi saat transit
-
[Redshift.1] Cluster Amazon Redshift harus melarang akses publik
-
[Redshift.2] Koneksi ke cluster Amazon Redshift harus dienkripsi saat transit
-
[Redshift.3] Cluster Amazon Redshift harus mengaktifkan snapshot otomatis
-
[Redshift.4] Cluster Amazon Redshift harus mengaktifkan pencatatan audit
-
[Redshift.6] Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama
-
[Redshift.7] Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan
-
[Redshift.8] Cluster Amazon Redshift tidak boleh menggunakan nama pengguna Admin default
-
[Redshift.9] Cluster Redshift tidak boleh menggunakan nama database default
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Redshift.12] Langganan pemberitahuan acara Redshift harus ditandai
-
[Redshift.16] Grup subnet cluster Redshift harus memiliki subnet dari beberapa Availability Zone
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.7] Ember tujuan umum S3 harus menggunakan replikasi lintas wilayah
-
[S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup
-
[S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara
-
[S3.12] tidak ACLs boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3
-
[S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup
-
[S3.17] Ember tujuan umum S3 harus dienkripsi saat istirahat dengan AWS KMS keys
-
[S3.19] Titik akses S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.20] Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA
-
[S3.22] Bucket tujuan umum S3 harus mencatat peristiwa penulisan tingkat objek
-
[S3.23] Bucket tujuan umum S3 harus mencatat peristiwa pembacaan tingkat objek
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SecretsManager.1] Rahasia Secrets Manager harus mengaktifkan rotasi otomatis
-
[SecretsManager.3] Hapus rahasia Secrets Manager yang tidak digunakan
-
[SecretsManager.4] Rahasia Secrets Manager harus diputar dalam jumlah hari tertentu
-
[ServiceCatalog.1] Portofolio Service Catalog harus dibagikan hanya dalam suatu organisasi AWS
-
[SNS.4] Kebijakan akses topik SNS seharusnya tidak mengizinkan akses publik
-
[SSM.1] EC2 Instans Amazon harus dikelola oleh AWS Systems Manager
-
[StepFunctions.1] Mesin status Step Functions seharusnya mengaktifkan logging
-
[Transfer.2] Server Transfer Family tidak boleh menggunakan protokol FTP untuk koneksi titik akhir
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.2] Aturan Regional AWS WAF Klasik harus memiliki setidaknya satu syarat
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.4] Web Regional AWS WAF Klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
AWS WAF Aturan [WAF.12] harus mengaktifkan metrik CloudWatch
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Asia Pasifik (Tokyo)
Kontrol berikut tidak didukung di Wilayah Asia Pasifik (Tokyo).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Kanada (Pusat)
Kontrol berikut tidak didukung di Wilayah Kanada (Tengah).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Kinesis.3] Aliran kinesis harus memiliki periode retensi data yang memadai
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Kanada Barat (Calgary)
Kontrol berikut tidak didukung di Wilayah Kanada Barat (Calgary).
-
[Akun.1] Informasi kontak keamanan harus disediakan untuk Akun AWS
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[ACM.1] Sertifikat yang diimpor dan diterbitkan ACM harus diperbarui setelah jangka waktu tertentu
-
[ACM.2] Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit
-
[APIGateway.1] API Gateway REST dan pencatatan eksekusi WebSocket API harus diaktifkan
-
[APIGateway.3] Tahapan API Gateway REST API harus mengaktifkan AWS X-Ray penelusuran
-
[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppConfig.4] asosiasi AWS AppConfig ekstensi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.2] AWS AppSync harus mengaktifkan logging tingkat lapangan
-
[AppSync.5] AWS AppSync APIs GraphQL tidak boleh diautentikasi dengan kunci API
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Athena.4] Kelompok kerja Athena seharusnya mengaktifkan logging
-
[AutoScaling.2] Grup EC2 Auto Scaling Amazon harus mencakup beberapa Availability Zone
-
[AutoScaling.9] Grup EC2 Auto Scaling Amazon harus menggunakan templat peluncuran Amazon EC2
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudTrail.7] Pastikan pencatatan akses bucket S3 diaktifkan pada bucket CloudTrail S3
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeBuild.4] lingkungan CodeBuild proyek harus memiliki urasi logging AWS Config
-
[CodeBuild.7] ekspor kelompok CodeBuild laporan harus dienkripsi saat istirahat
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DataFirehose.1] Aliran pengiriman Firehose harus dienkripsi saat istirahat
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.6] Tabel DynamoDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[EC2.55] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk ECR API
-
[EC2.56] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Docker Registry
-
[EC2.57] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Systems Manager
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
-
[ECR.2] Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi
-
[ECR.3] Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi
-
[ECR.5] Repositori ECR harus dienkripsi dengan pelanggan yang dikelola AWS KMS keys
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[ECS.3] Definisi tugas ECS tidak boleh membagikan namespace proses host
-
[ECS.4] Kontainer ECS harus berjalan sebagai non-hak istimewa
-
[ECS.5] Wadah ECS harus dibatasi pada akses hanya-baca ke sistem file root
-
[ECS.8] Rahasia tidak boleh diteruskan sebagai variabel lingkungan kontainer
-
[ECS.9] Definisi tugas ECS harus memiliki konfigurasi logging
-
[ECS.10] Layanan ECS Fargate harus berjalan pada versi platform Fargate terbaru
-
[ECS.16] Set tugas ECS seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet publik
-
[EFS.7] Sistem file EFS harus mengaktifkan pencadangan otomatis
-
[EKS.1] Titik akhir klaster EKS seharusnya tidak dapat diakses publik
-
[EKS.2] Kluster EKS harus berjalan pada versi Kubernetes yang didukung
-
[EKS.3] Kluster EKS harus menggunakan rahasia Kubernetes terenkripsi
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.10] Classic Load Balancer harus menjangkau beberapa Availability Zone
-
[ELB.13] Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus mencakup beberapa Availability Zone
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[EMR.2] Pengaturan akses publik blok EMR Amazon harus diaktifkan
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[ES.1] Domain Elasticsearch harus mengaktifkan enkripsi saat istirahat
-
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.3] bus acara EventBridge khusus harus memiliki kebijakan berbasis sumber daya terlampir
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[FSx.2] FSx untuk sistem file Lustre harus dikonfigurasi untuk menyalin tag ke cadangan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.3] transformasi pembelajaran AWS Glue mesin harus dienkripsi saat istirahat
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[GuardDuty.5] Pemantauan Log Audit GuardDuty EKS harus diaktifkan
-
[GuardDuty.6] Perlindungan GuardDuty Lambda harus diaktifkan
-
[GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan
-
[GuardDuty.8] Perlindungan GuardDuty Malware untuk EC2 harus diaktifkan
-
[GuardDuty.11] GuardDuty Runtime Monitoring harus diaktifkan
-
[GuardDuty.12] GuardDuty ECS Runtime Monitoring harus diaktifkan
-
[GuardDuty.13] GuardDuty EC2 Runtime Monitoring harus diaktifkan
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.7] Kebijakan kata sandi untuk pengguna IAM harus memiliki konfigurasi yang kuat
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.10] Kebijakan kata sandi untuk pengguna IAM harus memiliki urasi yang kuat AWS Config
-
[IAM.11] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf besar
-
[IAM.12] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf kecil
-
[IAM.13] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu simbol
-
[IAM.14] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu nomor
-
[IAM.15] Pastikan kebijakan kata sandi IAM membutuhkan panjang kata sandi minimum 14 atau lebih
-
[IAM.16] Pastikan kebijakan kata sandi IAM mencegah penggunaan kembali kata sandi
-
[IAM.17] Pastikan kebijakan kata sandi IAM kedaluwarsa kata sandi dalam waktu 90 hari atau kurang
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Kinesis.3] Aliran kinesis harus memiliki periode retensi data yang memadai
-
[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Availability Zone
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[MSK.1] Kluster MSK harus dienkripsi saat transit di antara node broker
-
[MSK.2] Kluster MSK seharusnya telah meningkatkan pemantauan yang dikonfigurasi
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.1] Firewall Firewall Jaringan harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.2] Pencatatan Firewall Jaringan harus diaktifkan
-
[NetworkFirewall.6] Grup aturan Stateless Network Firewall tidak boleh kosong
-
[NetworkFirewall.9] Firewall Firewall Jaringan harus mengaktifkan perlindungan penghapusan
-
[NetworkFirewall.10] Firewall Firewall Jaringan harus mengaktifkan perlindungan perubahan subnet
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[PCA.1] otoritas sertifikat AWS Private CA root harus dinonaktifkan
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.17] Instans RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot
-
[RDS.23] Instans RDS tidak boleh menggunakan port default mesin database
-
[RDS.24] Kluster Database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke Log CloudWatch
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.36] RDS untuk instance PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[RDS.38] RDS untuk instance PostgreSQL DB harus dienkripsi saat transit
-
[RDS.39] RDS untuk instance MySQL DB harus dienkripsi saat transit
-
[RDS.40] RDS untuk instance SQL Server DB harus menerbitkan log ke Log CloudWatch
-
[Redshift.1] Cluster Amazon Redshift harus melarang akses publik
-
[Redshift.2] Koneksi ke cluster Amazon Redshift harus dienkripsi saat transit
-
[Redshift.3] Cluster Amazon Redshift harus mengaktifkan snapshot otomatis
-
[Redshift.6] Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama
-
[Redshift.7] Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan
-
[Redshift.8] Cluster Amazon Redshift tidak boleh menggunakan nama pengguna Admin default
-
[Redshift.9] Cluster Redshift tidak boleh menggunakan nama database default
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Redshift.16] Grup subnet cluster Redshift harus memiliki subnet dari beberapa Availability Zone
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.7] Ember tujuan umum S3 harus menggunakan replikasi lintas wilayah
-
[S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup
-
[S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara
-
[S3.12] tidak ACLs boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3
-
[S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup
-
[S3.17] Ember tujuan umum S3 harus dienkripsi saat istirahat dengan AWS KMS keys
-
[S3.19] Titik akses S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.20] Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA
-
[S3.22] Bucket tujuan umum S3 harus mencatat peristiwa penulisan tingkat objek
-
[S3.23] Bucket tujuan umum S3 harus mencatat peristiwa pembacaan tingkat objek
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SecretsManager.1] Rahasia Secrets Manager harus mengaktifkan rotasi otomatis
-
[SecretsManager.3] Hapus rahasia Secrets Manager yang tidak digunakan
-
[SecretsManager.4] Rahasia Secrets Manager harus diputar dalam jumlah hari tertentu
-
[ServiceCatalog.1] Portofolio Service Catalog harus dibagikan hanya dalam suatu organisasi AWS
-
[SNS.4] Kebijakan akses topik SNS seharusnya tidak mengizinkan akses publik
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[SSM.1] EC2 Instans Amazon harus dikelola oleh AWS Systems Manager
-
[StepFunctions.1] Mesin status Step Functions seharusnya mengaktifkan logging
-
[Transfer.2] Server Transfer Family tidak boleh menggunakan protokol FTP untuk koneksi titik akhir
-
[Transfer.3] Konektor Transfer Family seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.2] Aturan Regional AWS WAF Klasik harus memiliki setidaknya satu syarat
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.4] Web Regional AWS WAF Klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
AWS WAF Aturan [WAF.12] harus mengaktifkan metrik CloudWatch
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Tiongkok (Beijing)
Kontrol berikut tidak didukung di Wilayah Tiongkok (Beijing).
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[ACM.1] Sertifikat yang diimpor dan diterbitkan ACM harus diperbarui setelah jangka waktu tertentu
-
[ACM.2] Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit
-
[APIGateway.3] Tahapan API Gateway REST API harus mengaktifkan AWS X-Ray penelusuran
-
[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppConfig.4] asosiasi AWS AppConfig ekstensi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudWatch.15] CloudWatch alarm harus memiliki tindakan tertentu yang dikonfigurasi
-
[CloudWatch.16] grup CloudWatch log harus dipertahankan untuk jangka waktu tertentu
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DataFirehose.1] Aliran pengiriman Firehose harus dienkripsi saat istirahat
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.15] EC2 Subnet Amazon seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EC2.16] Daftar Kontrol Akses Jaringan yang Tidak Digunakan harus dihapus
-
[EC2.20] Kedua terowongan VPN untuk koneksi AWS Site-to-Site VPN harus siap
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet publik
-
[EKS.3] Kluster EKS harus menggunakan rahasia Kubernetes terenkripsi
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.2] Pengaturan akses publik blok EMR Amazon harus diaktifkan
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[EMR.4] Konfigurasi keamanan Amazon EMR harus dienkripsi saat transit
-
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[FSx.2] FSx untuk sistem file Lustre harus dikonfigurasi untuk menyalin tag ke cadangan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[GuardDuty.5] Pemantauan Log Audit GuardDuty EKS harus diaktifkan
-
[GuardDuty.6] Perlindungan GuardDuty Lambda harus diaktifkan
-
[GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan
-
[GuardDuty.8] Perlindungan GuardDuty Malware untuk EC2 harus diaktifkan
-
[GuardDuty.11] GuardDuty Runtime Monitoring harus diaktifkan
-
[GuardDuty.12] GuardDuty ECS Runtime Monitoring harus diaktifkan
-
[GuardDuty.13] GuardDuty EC2 Runtime Monitoring harus diaktifkan
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.1] Firewall Firewall Jaringan harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.2] Pencatatan Firewall Jaringan harus diaktifkan
-
[NetworkFirewall.6] Grup aturan Stateless Network Firewall tidak boleh kosong
-
[NetworkFirewall.7] Firewall Firewall Jaringan harus diberi tag
-
[NetworkFirewall.8] Kebijakan firewall Network Firewall harus ditandai
-
[NetworkFirewall.9] Firewall Firewall Jaringan harus mengaktifkan perlindungan penghapusan
-
[NetworkFirewall.10] Firewall Firewall Jaringan harus mengaktifkan perlindungan perubahan subnet
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[PCA.1] otoritas sertifikat AWS Private CA root harus dinonaktifkan
-
[RDS.7] Cluster RDS harus mengaktifkan perlindungan penghapusan
-
[RDS.10] Otentikasi IAM harus dikonfigurasi untuk instance RDS
-
[RDS.12] Otentikasi IAM harus dikonfigurasi untuk cluster RDS
-
[RDS.13] Peningkatan versi minor otomatis RDS harus diaktifkan
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[RDS.16] Cluster RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot
-
[RDS.24] Kluster Database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke Log CloudWatch
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[Redshift.7] Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Redshift.12] Langganan pemberitahuan acara Redshift harus ditandai
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.22] Bucket tujuan umum S3 harus mencatat peristiwa penulisan tingkat objek
-
[S3.23] Bucket tujuan umum S3 harus mencatat peristiwa pembacaan tingkat objek
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SecretsManager.3] Hapus rahasia Secrets Manager yang tidak digunakan
-
[SecretsManager.4] Rahasia Secrets Manager harus diputar dalam jumlah hari tertentu
-
[ServiceCatalog.1] Portofolio Service Catalog harus dibagikan hanya dalam suatu organisasi AWS
-
[Transfer.2] Server Transfer Family tidak boleh menggunakan protokol FTP untuk koneksi titik akhir
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Tiongkok (Ningxia)
Kontrol berikut tidak didukung di Wilayah Tiongkok (Ningxia).
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[ACM.1] Sertifikat yang diimpor dan diterbitkan ACM harus diperbarui setelah jangka waktu tertentu
-
[ACM.2] Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit
-
[APIGateway.3] Tahapan API Gateway REST API harus mengaktifkan AWS X-Ray penelusuran
-
[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppConfig.4] asosiasi AWS AppConfig ekstensi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudWatch.15] CloudWatch alarm harus memiliki tindakan tertentu yang dikonfigurasi
-
[CloudWatch.16] grup CloudWatch log harus dipertahankan untuk jangka waktu tertentu
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DataFirehose.1] Aliran pengiriman Firehose harus dienkripsi saat istirahat
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.15] EC2 Subnet Amazon seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EC2.16] Daftar Kontrol Akses Jaringan yang Tidak Digunakan harus dihapus
-
[EC2.20] Kedua terowongan VPN untuk koneksi AWS Site-to-Site VPN harus siap
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet publik
-
[EKS.3] Kluster EKS harus menggunakan rahasia Kubernetes terenkripsi
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.2] Pengaturan akses publik blok EMR Amazon harus diaktifkan
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[EMR.4] Konfigurasi keamanan Amazon EMR harus dienkripsi saat transit
-
[ES.1] Domain Elasticsearch harus mengaktifkan enkripsi saat istirahat
-
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[FSx.2] FSx untuk sistem file Lustre harus dikonfigurasi untuk menyalin tag ke cadangan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.3] transformasi pembelajaran AWS Glue mesin harus dienkripsi saat istirahat
-
[GuardDuty.5] Pemantauan Log Audit GuardDuty EKS harus diaktifkan
-
[GuardDuty.6] Perlindungan GuardDuty Lambda harus diaktifkan
-
[GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan
-
[GuardDuty.8] Perlindungan GuardDuty Malware untuk EC2 harus diaktifkan
-
[GuardDuty.11] GuardDuty Runtime Monitoring harus diaktifkan
-
[GuardDuty.12] GuardDuty ECS Runtime Monitoring harus diaktifkan
-
[GuardDuty.13] GuardDuty EC2 Runtime Monitoring harus diaktifkan
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Lambda.1] Kebijakan fungsi Lambda harus melarang akses publik
-
[Lambda.2] Fungsi Lambda harus menggunakan runtime yang didukung
-
[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Availability Zone
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[NetworkFirewall.1] Firewall Firewall Jaringan harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.2] Pencatatan Firewall Jaringan harus diaktifkan
-
[NetworkFirewall.6] Grup aturan Stateless Network Firewall tidak boleh kosong
-
[NetworkFirewall.7] Firewall Firewall Jaringan harus diberi tag
-
[NetworkFirewall.8] Kebijakan firewall Network Firewall harus ditandai
-
[NetworkFirewall.9] Firewall Firewall Jaringan harus mengaktifkan perlindungan penghapusan
-
[NetworkFirewall.10] Firewall Firewall Jaringan harus mengaktifkan perlindungan perubahan subnet
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[PCA.1] otoritas sertifikat AWS Private CA root harus dinonaktifkan
-
[RDS.7] Cluster RDS harus mengaktifkan perlindungan penghapusan
-
[RDS.9] Instans RDS DB harus menerbitkan log ke Log CloudWatch
-
[RDS.10] Otentikasi IAM harus dikonfigurasi untuk instance RDS
-
[RDS.12] Otentikasi IAM harus dikonfigurasi untuk cluster RDS
-
[RDS.13] Peningkatan versi minor otomatis RDS harus diaktifkan
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[RDS.24] Kluster Database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke Log CloudWatch
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[Redshift.3] Cluster Amazon Redshift harus mengaktifkan snapshot otomatis
-
[Redshift.7] Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Redshift.12] Langganan pemberitahuan acara Redshift harus ditandai
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SecretsManager.3] Hapus rahasia Secrets Manager yang tidak digunakan
-
[SecretsManager.4] Rahasia Secrets Manager harus diputar dalam jumlah hari tertentu
-
[ServiceCatalog.1] Portofolio Service Catalog harus dibagikan hanya dalam suatu organisasi AWS
-
[Transfer.2] Server Transfer Family tidak boleh menggunakan protokol FTP untuk koneksi titik akhir
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Eropa (Frankfurt)
Kontrol berikut tidak didukung di Wilayah Eropa (Frankfurt).
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Eropa (Irlandia)
Kontrol berikut tidak didukung di Wilayah Eropa (Irlandia).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Eropa (London)
Kontrol berikut tidak didukung di Wilayah Eropa (London).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
Eropa (Milan)
Kontrol berikut tidak didukung di Wilayah Eropa (Milan).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.8] EC2 instance harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Eropa (Paris)
Kontrol berikut tidak didukung di Wilayah Eropa (Paris).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Eropa (Spanyol)
Kontrol berikut tidak didukung di Wilayah Eropa (Spanyol).
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudTrail.7] Pastikan pencatatan akses bucket S3 diaktifkan pada bucket CloudTrail S3
-
[CloudWatch.16] grup CloudWatch log harus dipertahankan untuk jangka waktu tertentu
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.1] Tabel DynamoDB harus secara otomatis menskalakan kapasitas sesuai permintaan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.1] Snapshot Amazon EBS tidak boleh dipulihkan secara publik
-
[EC2.2] Grup keamanan default VPC tidak boleh mengizinkan lalu lintas masuk atau keluar
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.8] EC2 instance harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.17] EC2 Instans Amazon seharusnya tidak menggunakan banyak ENIs
-
[EC2.20] Kedua terowongan VPN untuk koneksi AWS Site-to-Site VPN harus siap
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.5] Pencatatan aplikasi dan Classic Load Balancer harus diaktifkan
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Lambda.1] Kebijakan fungsi Lambda harus melarang akses publik
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[RDS.4] Snapshot cluster RDS dan snapshot database harus dienkripsi saat istirahat
-
[RDS.7] Cluster RDS harus mengaktifkan perlindungan penghapusan
-
[RDS.12] Otentikasi IAM harus dikonfigurasi untuk cluster RDS
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[Redshift.1] Cluster Amazon Redshift harus melarang akses publik
-
[Redshift.6] Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.6] Kebijakan bucket tujuan umum S3 harus membatasi akses ke yang lain Akun AWS
-
[S3.15] Bucket tujuan umum S3 harus mengaktifkan Object Lock
-
[S3.17] Ember tujuan umum S3 harus dienkripsi saat istirahat dengan AWS KMS keys
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SNS.1] Topik SNS harus dienkripsi saat istirahat menggunakan AWS KMS
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[Transfer.3] Konektor Transfer Family seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Eropa (Stockholm)
Kontrol berikut tidak didukung di Wilayah Eropa (Stockholm).
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Eropa (Zürich)
Kontrol berikut tidak didukung di Wilayah Eropa (Zurich).
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudTrail.7] Pastikan pencatatan akses bucket S3 diaktifkan pada bucket CloudTrail S3
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.1] Tabel DynamoDB harus secara otomatis menskalakan kapasitas sesuai permintaan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.2] Grup keamanan default VPC tidak boleh mengizinkan lalu lintas masuk atau keluar
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.8] EC2 instance harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.17] EC2 Instans Amazon seharusnya tidak menggunakan banyak ENIs
-
[EC2.20] Kedua terowongan VPN untuk koneksi AWS Site-to-Site VPN harus siap
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SNS.1] Topik SNS harus dienkripsi saat istirahat menggunakan AWS KMS
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[Transfer.3] Konektor Transfer Family seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Israel (Tel Aviv)
Kontrol berikut tidak didukung di Wilayah Israel (Tel Aviv).
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.2] AWS AppSync harus mengaktifkan logging tingkat lapangan
-
[AppSync.5] AWS AppSync APIs GraphQL tidak boleh diautentikasi dengan kunci API
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.6] Pencatatan aliran VPC harus diaktifkan di semua VPCs
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.20] Kedua terowongan VPN untuk koneksi AWS Site-to-Site VPN harus siap
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[EC2.55] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk ECR API
-
[EC2.56] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Docker Registry
-
[EC2.57] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Systems Manager
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ECR.2] Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi
-
[ECR.3] Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi
-
[ECR.5] Repositori ECR harus dienkripsi dengan pelanggan yang dikelola AWS KMS keys
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[ECS.16] Set tugas ECS seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EKS.2] Kluster EKS harus berjalan pada versi Kubernetes yang didukung
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.4] Application Load Balancer harus dikonfigurasi untuk menjatuhkan header http yang tidak valid
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[ES.1] Domain Elasticsearch harus mengaktifkan enkripsi saat istirahat
-
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.7] Kebijakan kata sandi untuk pengguna IAM harus memiliki konfigurasi yang kuat
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.10] Kebijakan kata sandi untuk pengguna IAM harus memiliki urasi yang kuat AWS Config
-
[IAM.11] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf besar
-
[IAM.12] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf kecil
-
[IAM.13] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu simbol
-
[IAM.14] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu nomor
-
[IAM.15] Pastikan kebijakan kata sandi IAM membutuhkan panjang kata sandi minimum 14 atau lebih
-
[IAM.16] Pastikan kebijakan kata sandi IAM mencegah penggunaan kembali kata sandi
-
[IAM.17] Pastikan kebijakan kata sandi IAM kedaluwarsa kata sandi dalam waktu 90 hari atau kurang
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Kinesis.3] Aliran kinesis harus memiliki periode retensi data yang memadai
-
[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Availability Zone
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[MSK.1] Kluster MSK harus dienkripsi saat transit di antara node broker
-
[MSK.2] Kluster MSK seharusnya telah meningkatkan pemantauan yang dikonfigurasi
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[NetworkFirewall.10] Firewall Firewall Jaringan harus mengaktifkan perlindungan perubahan subnet
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[RDS.4] Snapshot cluster RDS dan snapshot database harus dienkripsi saat istirahat
-
[RDS.7] Cluster RDS harus mengaktifkan perlindungan penghapusan
-
[RDS.12] Otentikasi IAM harus dikonfigurasi untuk cluster RDS
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[Redshift.3] Cluster Amazon Redshift harus mengaktifkan snapshot otomatis
-
[Redshift.8] Cluster Amazon Redshift tidak boleh menggunakan nama pengguna Admin default
-
[Redshift.9] Cluster Redshift tidak boleh menggunakan nama database default
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[ServiceCatalog.1] Portofolio Service Catalog harus dibagikan hanya dalam suatu organisasi AWS
-
[SNS.1] Topik SNS harus dienkripsi saat istirahat menggunakan AWS KMS
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[StepFunctions.1] Mesin status Step Functions seharusnya mengaktifkan logging
-
[Transfer.3] Konektor Transfer Family seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Meksiko (Tengah)
Kontrol berikut tidak didukung di Wilayah Meksiko (Tengah).
-
[ACM.2] Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit
-
[Akun.1] Informasi kontak keamanan harus disediakan untuk Akun AWS
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[APIGateway.1] API Gateway REST dan pencatatan eksekusi WebSocket API harus diaktifkan
-
[APIGateway.3] Tahapan API Gateway REST API harus mengaktifkan AWS X-Ray penelusuran
-
[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF
-
[APIGateway.5] Data cache API Gateway REST API harus dienkripsi saat istirahat
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppConfig.4] asosiasi AWS AppConfig ekstensi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.2] AWS AppSync harus mengaktifkan logging tingkat lapangan
-
[AppSync.5] AWS AppSync APIs GraphQL tidak boleh diautentikasi dengan kunci API
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Athena.4] Kelompok kerja Athena seharusnya mengaktifkan logging
-
[AutoScaling.2] Grup EC2 Auto Scaling Amazon harus mencakup beberapa Availability Zone
-
[AutoScaling.9] Grup EC2 Auto Scaling Amazon harus menggunakan templat peluncuran Amazon EC2
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudTrail.7] Pastikan pencatatan akses bucket S3 diaktifkan pada bucket CloudTrail S3
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeBuild.4] lingkungan CodeBuild proyek harus memiliki urasi logging AWS Config
-
[CodeBuild.7] ekspor kelompok CodeBuild laporan harus dienkripsi saat istirahat
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[DataFirehose.1] Aliran pengiriman Firehose harus dienkripsi saat istirahat
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.6] Tabel DynamoDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.19] Kelompok keamanan tidak boleh mengizinkan akses tidak terbatas ke port dengan risiko tinggi
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[EC2.55] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk ECR API
-
[EC2.56] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Docker Registry
-
[EC2.57] VPCs harus dikonfigurasi dengan titik akhir antarmuka untuk Systems Manager
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.172] Pengaturan Akses Publik Blok EC2 VPC harus memblokir lalu lintas gateway internet
-
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
-
[ECR.2] Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi
-
[ECR.3] Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[ECS.3] Definisi tugas ECS tidak boleh membagikan namespace proses host
-
[ECS.4] Kontainer ECS harus berjalan sebagai non-hak istimewa
-
[ECS.5] Wadah ECS harus dibatasi pada akses hanya-baca ke sistem file root
-
[ECS.8] Rahasia tidak boleh diteruskan sebagai variabel lingkungan kontainer
-
[ECS.9] Definisi tugas ECS harus memiliki konfigurasi logging
-
[ECS.10] Layanan ECS Fargate harus berjalan pada versi platform Fargate terbaru
-
[ECS.16] Set tugas ECS seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EFS.6] Target pemasangan EFS tidak boleh dikaitkan dengan subnet publik
-
[EFS.7] Sistem file EFS harus mengaktifkan pencadangan otomatis
-
[EKS.1] Titik akhir klaster EKS seharusnya tidak dapat diakses publik
-
[EKS.2] Kluster EKS harus berjalan pada versi Kubernetes yang didukung
-
[EKS.3] Kluster EKS harus menggunakan rahasia Kubernetes terenkripsi
-
[ELB.3] Pendengar Classic Load Balancer harus dikonfigurasi dengan penghentian HTTPS atau TLS
-
[ELB.7] Classic Load Balancers harus mengaktifkan pengurasan koneksi
-
[ELB.10] Classic Load Balancer harus menjangkau beberapa Availability Zone
-
[ELB.13] Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus mencakup beberapa Availability Zone
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[EMR.2] Pengaturan akses publik blok EMR Amazon harus diaktifkan
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[EMR.4] Konfigurasi keamanan Amazon EMR harus dienkripsi saat transit
-
[ES.1] Domain Elasticsearch harus mengaktifkan enkripsi saat istirahat
-
[ES.3] Domain Elasticsearch harus mengenkripsi data yang dikirim antar node
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[ES.5] Domain Elasticsearch harus mengaktifkan pencatatan audit
-
[ES.6] Domain Elasticsearch harus memiliki setidaknya tiga node data
-
[ES.7] Domain Elasticsearch harus dikonfigurasi dengan setidaknya tiga node master khusus
-
[ES.8] Koneksi ke domain Elasticsearch harus dienkripsi menggunakan kebijakan keamanan TLS terbaru
-
[EventBridge.3] bus acara EventBridge khusus harus memiliki kebijakan berbasis sumber daya terlampir
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[FSx.2] FSx untuk sistem file Lustre harus dikonfigurasi untuk menyalin tag ke cadangan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.3] transformasi pembelajaran AWS Glue mesin harus dienkripsi saat istirahat
-
[GuardDuty.5] Pemantauan Log Audit GuardDuty EKS harus diaktifkan
-
[GuardDuty.6] Perlindungan GuardDuty Lambda harus diaktifkan
-
[GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan
-
[GuardDuty.8] Perlindungan GuardDuty Malware untuk EC2 harus diaktifkan
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.7] Kebijakan kata sandi untuk pengguna IAM harus memiliki konfigurasi yang kuat
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.10] Kebijakan kata sandi untuk pengguna IAM harus memiliki urasi yang kuat AWS Config
-
[IAM.11] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf besar
-
[IAM.12] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu huruf kecil
-
[IAM.13] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu simbol
-
[IAM.14] Pastikan kebijakan kata sandi IAM membutuhkan setidaknya satu nomor
-
[IAM.15] Pastikan kebijakan kata sandi IAM membutuhkan panjang kata sandi minimum 14 atau lebih
-
[IAM.16] Pastikan kebijakan kata sandi IAM mencegah penggunaan kembali kata sandi
-
[IAM.17] Pastikan kebijakan kata sandi IAM kedaluwarsa kata sandi dalam waktu 90 hari atau kurang
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Kinesis.3] Aliran kinesis harus memiliki periode retensi data yang memadai
-
[KMS.3] tidak AWS KMS keys boleh dihapus secara tidak sengaja
-
[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Availability Zone
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.2] Broker ActiveMQ harus mengalirkan log audit ke CloudWatch
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[MSK.1] Kluster MSK harus dienkripsi saat transit di antara node broker
-
[MSK.2] Kluster MSK seharusnya telah meningkatkan pemantauan yang dikonfigurasi
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.1] Firewall Firewall Jaringan harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.2] Pencatatan Firewall Jaringan harus diaktifkan
-
[NetworkFirewall.6] Grup aturan Stateless Network Firewall tidak boleh kosong
-
[NetworkFirewall.7] Firewall Firewall Jaringan harus diberi tag
-
[NetworkFirewall.8] Kebijakan firewall Network Firewall harus ditandai
-
[NetworkFirewall.9] Firewall Firewall Jaringan harus mengaktifkan perlindungan penghapusan
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[PCA.1] otoritas sertifikat AWS Private CA root harus dinonaktifkan
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.16] Cluster RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot
-
[RDS.17] Instans RDS DB harus dikonfigurasi untuk menyalin tag ke snapshot
-
[RDS.23] Instans RDS tidak boleh menggunakan port default mesin database
-
[RDS.24] Kluster Database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke Log CloudWatch
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[RDS.36] RDS untuk instance PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[RDS.37] Cluster Aurora PostgreSQL DB harus menerbitkan log ke Log CloudWatch
-
[RDS.38] RDS untuk instance PostgreSQL DB harus dienkripsi saat transit
-
[RDS.39] RDS untuk instance MySQL DB harus dienkripsi saat transit
-
[Redshift.1] Cluster Amazon Redshift harus melarang akses publik
-
[Redshift.2] Koneksi ke cluster Amazon Redshift harus dienkripsi saat transit
-
[Redshift.3] Cluster Amazon Redshift harus mengaktifkan snapshot otomatis
-
[Redshift.4] Cluster Amazon Redshift harus mengaktifkan pencatatan audit
-
[Redshift.6] Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama
-
[Redshift.7] Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan
-
[Redshift.8] Cluster Amazon Redshift tidak boleh menggunakan nama pengguna Admin default
-
[Redshift.9] Cluster Redshift tidak boleh menggunakan nama database default
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Redshift.12] Langganan pemberitahuan acara Redshift harus ditandai
-
[Redshift.16] Grup subnet cluster Redshift harus memiliki subnet dari beberapa Availability Zone
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.7] Ember tujuan umum S3 harus menggunakan replikasi lintas wilayah
-
[S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup
-
[S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara
-
[S3.12] tidak ACLs boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3
-
[S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup
-
[S3.17] Ember tujuan umum S3 harus dienkripsi saat istirahat dengan AWS KMS keys
-
[S3.19] Titik akses S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.20] Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA
-
[S3.22] Bucket tujuan umum S3 harus mencatat peristiwa penulisan tingkat objek
-
[S3.23] Bucket tujuan umum S3 harus mencatat peristiwa pembacaan tingkat objek
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SecretsManager.1] Rahasia Secrets Manager harus mengaktifkan rotasi otomatis
-
[SecretsManager.3] Hapus rahasia Secrets Manager yang tidak digunakan
-
[SecretsManager.4] Rahasia Secrets Manager harus diputar dalam jumlah hari tertentu
-
[ServiceCatalog.1] Portofolio Service Catalog harus dibagikan hanya dalam suatu organisasi AWS
-
[SNS.4] Kebijakan akses topik SNS seharusnya tidak mengizinkan akses publik
-
[SSM.1] EC2 Instans Amazon harus dikelola oleh AWS Systems Manager
-
[StepFunctions.1] Mesin status Step Functions seharusnya mengaktifkan logging
-
[Transfer.2] Server Transfer Family tidak boleh menggunakan protokol FTP untuk koneksi titik akhir
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.2] Aturan Regional AWS WAF Klasik harus memiliki setidaknya satu syarat
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.4] Web Regional AWS WAF Klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
AWS WAF Aturan [WAF.12] harus mengaktifkan metrik CloudWatch
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Timur Tengah (Bahrain)
Kontrol berikut tidak didukung di Wilayah Timur Tengah (Bahrain).
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.20] Kedua terowongan VPN untuk koneksi AWS Site-to-Site VPN harus siap
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[ECR.5] Repositori ECR harus dienkripsi dengan pelanggan yang dikelola AWS KMS keys
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[GuardDuty.11] GuardDuty Runtime Monitoring harus diaktifkan
-
[GuardDuty.12] GuardDuty ECS Runtime Monitoring harus diaktifkan
-
[GuardDuty.13] GuardDuty EC2 Runtime Monitoring harus diaktifkan
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[NetworkFirewall.10] Firewall Firewall Jaringan harus mengaktifkan perlindungan perubahan subnet
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[Redshift.6] Amazon Redshift harus mengaktifkan peningkatan otomatis ke versi utama
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[Transfer.3] Konektor Transfer Family seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Timur Tengah (UEA)
Kontrol berikut tidak didukung di Wilayah Timur Tengah (UEA).
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[Backup.1] titik AWS Backup pemulihan harus dienkripsi saat istirahat
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudWatch.16] grup CloudWatch log harus dipertahankan untuk jangka waktu tertentu
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.1] Instans replikasi Layanan Migrasi Database tidak boleh bersifat publik
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DMS.10] Titik akhir DMS untuk database Neptunus harus mengaktifkan otorisasi IAM
-
[DMS.11] Titik akhir DMS untuk MongoDB harus mengaktifkan mekanisme otentikasi
-
[DMS.12] Titik akhir DMS untuk Redis OSS seharusnya mengaktifkan TLS
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.4] EC2 Instans yang dihentikan harus dihapus setelah periode waktu tertentu
-
[EC2.8] EC2 instance harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[EC2.14] Grup keamanan tidak boleh mengizinkan masuknya dari 0.0.0.0/0 atau: :/0 ke port 3389
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.51] Titik akhir EC2 Client VPN harus mengaktifkan pencatatan koneksi klien
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.3] Pendengar Classic Load Balancer harus dikonfigurasi dengan penghentian HTTPS atau TLS
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.1] Node primer cluster EMR Amazon seharusnya tidak memiliki alamat IP publik
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.4] Pekerjaan AWS Glue percikan harus berjalan pada versi yang didukung AWS Glue
-
[IAM.1] Kebijakan IAM seharusnya tidak mengizinkan hak administratif “*” penuh
-
[IAM.2] Pengguna IAM seharusnya tidak memiliki kebijakan IAM yang dilampirkan
-
[IAM.3] Kunci akses pengguna IAM harus diputar setiap 90 hari atau kurang
-
[IAM.5] MFA harus diaktifkan untuk semua pengguna IAM yang memiliki kata sandi konsol
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.8] Kredensi pengguna IAM yang tidak digunakan harus dihapus
-
[IAM.18] Memastikan peran dukungan telah dibuat untuk mengelola insiden dengan Dukungan
-
[IAM.22] Kredensi pengguna IAM yang tidak digunakan selama 45 hari harus dihapus
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.27] Identitas IAM seharusnya tidak memiliki kebijakan yang dilampirkan AWSCloud ShellFullAccess
-
[Inspektor.1] Pemindaian Amazon Inspector harus diaktifkan EC2
-
[Inspektor.2] Pemindaian ECR Amazon Inspector harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[Inspektor.4] Pemindaian standar Amazon Inspector Lambda harus diaktifkan
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[Opensearch.10] OpenSearch domain harus menginstal pembaruan perangkat lunak terbaru
-
[Opensearch.11] OpenSearch domain harus memiliki setidaknya tiga node primer khusus
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SNS.1] Topik SNS harus dienkripsi saat istirahat menggunakan AWS KMS
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[SSM.1] EC2 Instans Amazon harus dikelola oleh AWS Systems Manager
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
Amerika Selatan (Sao Paulo)
Kontrol berikut tidak didukung di Wilayah Amerika Selatan (São Paulo).
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
AWS GovCloud (AS-Timur)
Kontrol berikut tidak didukung di Wilayah AWS GovCloud (AS-Timur).
-
[Akun.1] Informasi kontak keamanan harus disediakan untuk Akun AWS
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[ACM.2] Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit
-
[APIGateway.3] Tahapan API Gateway REST API harus mengaktifkan AWS X-Ray penelusuran
-
[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppConfig.4] asosiasi AWS AppConfig ekstensi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.2] AWS AppSync harus mengaktifkan logging tingkat lapangan
-
[AppSync.5] AWS AppSync APIs GraphQL tidak boleh diautentikasi dengan kunci API
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[AutoScaling.2] Grup EC2 Auto Scaling Amazon harus mencakup beberapa Availability Zone
-
[AutoScaling.9] Grup EC2 Auto Scaling Amazon harus menggunakan templat peluncuran Amazon EC2
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudWatch.15] CloudWatch alarm harus memiliki tindakan tertentu yang dikonfigurasi
-
[CloudWatch.16] grup CloudWatch log harus dipertahankan untuk jangka waktu tertentu
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeBuild.4] lingkungan CodeBuild proyek harus memiliki urasi logging AWS Config
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[Connect.2] Instans Amazon Connect seharusnya mengaktifkan logging CloudWatch
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.1] Tabel DynamoDB harus secara otomatis menskalakan kapasitas sesuai permintaan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.15] EC2 Subnet Amazon seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EC2.16] Daftar Kontrol Akses Jaringan yang Tidak Digunakan harus dihapus
-
[EC2.17] EC2 Instans Amazon seharusnya tidak menggunakan banyak ENIs
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
-
[ECR.2] Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi
-
[ECR.3] Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[ECS.3] Definisi tugas ECS tidak boleh membagikan namespace proses host
-
[ECS.4] Kontainer ECS harus berjalan sebagai non-hak istimewa
-
[ECS.5] Wadah ECS harus dibatasi pada akses hanya-baca ke sistem file root
-
[ECS.8] Rahasia tidak boleh diteruskan sebagai variabel lingkungan kontainer
-
[ECS.9] Definisi tugas ECS harus memiliki konfigurasi logging
-
[ECS.10] Layanan ECS Fargate harus berjalan pada versi platform Fargate terbaru
-
[EKS.1] Titik akhir klaster EKS seharusnya tidak dapat diakses publik
-
[EKS.2] Kluster EKS harus berjalan pada versi Kubernetes yang didukung
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.10] Classic Load Balancer harus menjangkau beberapa Availability Zone
-
[ELB.13] Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus mencakup beberapa Availability Zone
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.2] Pengaturan akses publik blok EMR Amazon harus diaktifkan
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[EMR.4] Konfigurasi keamanan Amazon EMR harus dienkripsi saat transit
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.3] bus acara EventBridge khusus harus memiliki kebijakan berbasis sumber daya terlampir
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[FSx.2] FSx untuk sistem file Lustre harus dikonfigurasi untuk menyalin tag ke cadangan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[Glue.3] transformasi pembelajaran AWS Glue mesin harus dienkripsi saat istirahat
-
[GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan
-
[GuardDuty.8] Perlindungan GuardDuty Malware untuk EC2 harus diaktifkan
-
[GuardDuty.11] GuardDuty Runtime Monitoring harus diaktifkan
-
[GuardDuty.12] GuardDuty ECS Runtime Monitoring harus diaktifkan
-
[GuardDuty.13] GuardDuty EC2 Runtime Monitoring harus diaktifkan
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.26] Sertifikat SSL/TLS kedaluwarsa yang dikelola di IAM harus dihapus
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Availability Zone
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[MSK.1] Kluster MSK harus dienkripsi saat transit di antara node broker
-
[MSK.2] Kluster MSK seharusnya telah meningkatkan pemantauan yang dikonfigurasi
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.1] Firewall Firewall Jaringan harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.2] Pencatatan Firewall Jaringan harus diaktifkan
-
[NetworkFirewall.6] Grup aturan Stateless Network Firewall tidak boleh kosong
-
[NetworkFirewall.7] Firewall Firewall Jaringan harus diberi tag
-
[NetworkFirewall.8] Kebijakan firewall Network Firewall harus ditandai
-
[NetworkFirewall.9] Firewall Firewall Jaringan harus mengaktifkan perlindungan penghapusan
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[PCA.1] otoritas sertifikat AWS Private CA root harus dinonaktifkan
-
[RDS.12] Otentikasi IAM harus dikonfigurasi untuk cluster RDS
-
[RDS.13] Peningkatan versi minor otomatis RDS harus diaktifkan
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[RDS.24] Kluster Database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke Log CloudWatch
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[Redshift.7] Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan
-
[Redshift.8] Cluster Amazon Redshift tidak boleh menggunakan nama pengguna Admin default
-
[Redshift.9] Cluster Redshift tidak boleh menggunakan nama database default
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Redshift.12] Langganan pemberitahuan acara Redshift harus ditandai
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup
-
[S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara
-
[S3.12] tidak ACLs boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3
-
[S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup
-
[S3.20] Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.1] Instans notebook Amazon SageMaker AI seharusnya tidak memiliki akses internet langsung
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SecretsManager.3] Hapus rahasia Secrets Manager yang tidak digunakan
-
[SecretsManager.4] Rahasia Secrets Manager harus diputar dalam jumlah hari tertentu
-
[SNS.4] Kebijakan akses topik SNS seharusnya tidak mengizinkan akses publik
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[StepFunctions.1] Mesin status Step Functions seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.2] Aturan Regional AWS WAF Klasik harus memiliki setidaknya satu syarat
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.4] Web Regional AWS WAF Klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
AWS WAF Aturan [WAF.12] harus mengaktifkan metrik CloudWatch
-
[WorkSpaces.1] volume WorkSpaces pengguna harus dienkripsi saat istirahat
-
[WorkSpaces.2] volume WorkSpaces root harus dienkripsi saat istirahat
AWS GovCloud (AS-Barat)
Kontrol berikut tidak didukung di Wilayah AWS GovCloud (AS-Barat).
-
[Akun.1] Informasi kontak keamanan harus disediakan untuk Akun AWS
-
[Akun.2] Akun AWS harus menjadi bagian dari organisasi AWS Organizations
-
[ACM.2] Sertifikat RSA yang dikelola oleh ACM harus menggunakan panjang kunci minimal 2.048 bit
-
[APIGateway.3] Tahapan API Gateway REST API harus mengaktifkan AWS X-Ray penelusuran
-
[APIGateway.4] API Gateway harus dikaitkan dengan ACL Web WAF
-
[APIGateway.8] Rute API Gateway harus menentukan jenis otorisasi
-
[APIGateway.9] Pencatatan akses harus dikonfigurasi untuk Tahap API Gateway V2
-
[AppConfig.2] profil AWS AppConfig konfigurasi harus ditandai
-
[AppConfig.4] asosiasi AWS AppConfig ekstensi harus ditandai
-
[AppSync.1] Cache AWS AppSync API harus dienkripsi saat istirahat
-
[AppSync.2] AWS AppSync harus mengaktifkan logging tingkat lapangan
-
[AppSync.5] AWS AppSync APIs GraphQL tidak boleh diautentikasi dengan kunci API
-
[AppSync.6] Cache AWS AppSync API harus dienkripsi saat transit
-
[AutoScaling.2] Grup EC2 Auto Scaling Amazon harus mencakup beberapa Availability Zone
-
[AutoScaling.9] Grup EC2 Auto Scaling Amazon harus menggunakan templat peluncuran Amazon EC2
-
[CloudFront.1] CloudFront distribusi harus memiliki objek root default yang dikonfigurasi
-
[CloudFront.3] CloudFront distribusi harus memerlukan enkripsi dalam perjalanan
-
[CloudFront.4] CloudFront distribusi harus memiliki failover asal yang dikonfigurasi
-
[CloudFront.5] CloudFront distribusi seharusnya mengaktifkan logging
-
[CloudFront.7] CloudFront distribusi harus menggunakan sertifikat SSL/TLS khusus
-
[CloudFront.8] CloudFront distribusi harus menggunakan SNI untuk melayani permintaan HTTPS
-
[CloudFront.9] CloudFront distribusi harus mengenkripsi lalu lintas ke asal khusus
-
[CloudFront.12] CloudFront distribusi seharusnya tidak menunjukkan asal S3 yang tidak ada
-
[CloudFront.13] CloudFront distribusi harus menggunakan kontrol akses asal
-
[CloudWatch.15] CloudWatch alarm harus memiliki tindakan tertentu yang dikonfigurasi
-
[CloudWatch.16] grup CloudWatch log harus dipertahankan untuk jangka waktu tertentu
-
[CodeBuild.1] Repositori sumber CodeBuild Bitbucket tidak URLs boleh berisi kredensil sensitif
-
[CodeBuild.2] variabel lingkungan CodeBuild proyek tidak boleh berisi kredensil teks yang jelas
-
[CodeBuild.4] lingkungan CodeBuild proyek harus memiliki urasi logging AWS Config
-
[CodeGuruProfiler.1] Grup CodeGuru profil profiler harus diberi tag
-
[CodeGuruReviewer.1] Asosiasi CodeGuru repositori peninjau harus diberi tag
-
[Connect.1] Jenis objek Amazon Connect Customer Profiles harus diberi tag
-
[DMS.6] Instans replikasi DMS harus mengaktifkan peningkatan versi minor otomatis
-
[DMS.7] Tugas replikasi DMS untuk database target seharusnya mengaktifkan logging
-
[DMS.8] Tugas replikasi DMS untuk database sumber seharusnya mengaktifkan logging
-
[DocumentDB.1] Cluster Amazon DocumentDB harus dienkripsi saat istirahat
-
[DocumentDB.2] Cluster Amazon DocumentDB harus memiliki periode retensi cadangan yang memadai
-
[DocumentDB.3] Cuplikan cluster manual Amazon DocumentDB seharusnya tidak bersifat publik
-
[DocumentDB.4] Cluster Amazon DocumentDB harus mempublikasikan log audit ke Log CloudWatch
-
[DocumentDB.5] Cluster Amazon DocumentDB harus mengaktifkan perlindungan penghapusan
-
[DynamoDB.1] Tabel DynamoDB harus secara otomatis menskalakan kapasitas sesuai permintaan
-
[DynamoDB.3] Cluster DynamoDB Accelerator (DAX) harus dienkripsi saat istirahat
-
[DynamoDB.4] Tabel DynamoDB harus ada dalam rencana cadangan
-
[DynamoDB.7] Cluster DynamoDB Accelerator harus dienkripsi saat transit
-
[EC2.15] EC2 Subnet Amazon seharusnya tidak secara otomatis menetapkan alamat IP publik
-
[EC2.16] Daftar Kontrol Akses Jaringan yang Tidak Digunakan harus dihapus
-
[EC2.17] EC2 Instans Amazon seharusnya tidak menggunakan banyak ENIs
-
[EC2.22] Grup EC2 keamanan Amazon yang tidak digunakan harus dihapus
-
[EC2.24] Jenis instance EC2 paravirtual Amazon tidak boleh digunakan
-
[EC2.25] Templat EC2 peluncuran Amazon tidak boleh menetapkan publik IPs ke antarmuka jaringan
-
[EC2.170] templat EC2 peluncuran harus menggunakan Layanan Metadata Instance Versi 2 () IMDSv2
-
[ECR.1] Repositori pribadi ECR harus memiliki pemindaian gambar yang dikonfigurasi
-
[ECR.2] Repositori pribadi ECR harus memiliki kekekalan tag yang dikonfigurasi
-
[ECR.3] Repositori ECR harus memiliki setidaknya satu kebijakan siklus hidup yang dikonfigurasi
-
[ECS.1] Definisi tugas Amazon ECS harus memiliki mode jaringan yang aman dan definisi pengguna.
-
[ECS.3] Definisi tugas ECS tidak boleh membagikan namespace proses host
-
[ECS.4] Kontainer ECS harus berjalan sebagai non-hak istimewa
-
[ECS.5] Wadah ECS harus dibatasi pada akses hanya-baca ke sistem file root
-
[ECS.8] Rahasia tidak boleh diteruskan sebagai variabel lingkungan kontainer
-
[ECS.9] Definisi tugas ECS harus memiliki konfigurasi logging
-
[ECS.10] Layanan ECS Fargate harus berjalan pada versi platform Fargate terbaru
-
[EKS.1] Titik akhir klaster EKS seharusnya tidak dapat diakses publik
-
[EKS.2] Kluster EKS harus berjalan pada versi Kubernetes yang didukung
-
[ElastiCache.1] Cluster ElastiCache (Redis OSS) harus mengaktifkan pencadangan otomatis
-
[ElastiCache.2] ElastiCache cluster harus mengaktifkan peningkatan versi minor otomatis
-
[ElastiCache.3] grup ElastiCache replikasi harus mengaktifkan failover otomatis
-
[ElastiCache.4] grup ElastiCache replikasi harus dienkripsi saat istirahat
-
[ElastiCache.5] grup ElastiCache replikasi harus dienkripsi saat transit
-
[ElastiCache.7] ElastiCache cluster tidak boleh menggunakan grup subnet default
-
[ElasticBeanstalk.2] Pembaruan platform yang dikelola Elastic Beanstalk harus diaktifkan
-
[ElasticBeanstalk.3] Elastic Beanstalk harus mengalirkan log ke CloudWatch
-
[ELB.10] Classic Load Balancer harus menjangkau beberapa Availability Zone
-
[ELB.13] Penyeimbang Beban Aplikasi, Jaringan, dan Gateway harus mencakup beberapa Availability Zone
-
[ELB.16] Application Load Balancers harus dikaitkan dengan ACL web AWS WAF
-
[EMR.2] Pengaturan akses publik blok EMR Amazon harus diaktifkan
-
[EMR.3] Konfigurasi keamanan Amazon EMR harus dienkripsi saat istirahat
-
[EMR.4] Konfigurasi keamanan Amazon EMR harus dienkripsi saat transit
-
[ES.4] Kesalahan domain Elasticsearch yang masuk ke CloudWatch Log harus diaktifkan
-
[EventBridge.3] bus acara EventBridge khusus harus memiliki kebijakan berbasis sumber daya terlampir
-
[EventBridge.4] titik akhir EventBridge global harus mengaktifkan replikasi acara
-
[FraudDetector.1] Jenis entitas Amazon Fraud Detector harus diberi tag
-
[FraudDetector.2] Label Amazon Fraud Detector harus diberi tag
-
[FraudDetector.3] Hasil Amazon Fraud Detector harus ditandai
-
[FraudDetector.4] Variabel Amazon Fraud Detector harus diberi tag
-
[FSx.1] FSx untuk sistem file OpenZFS harus dikonfigurasi untuk menyalin tag ke cadangan dan volume
-
[FSx.2] FSx untuk sistem file Lustre harus dikonfigurasi untuk menyalin tag ke cadangan
-
[GlobalAccelerator.1] Akselerator Akselerator Global harus diberi tag
-
[GuardDuty.7] GuardDuty EKS Runtime Monitoring harus diaktifkan
-
[GuardDuty.8] Perlindungan GuardDuty Malware untuk EC2 harus diaktifkan
-
[GuardDuty.11] GuardDuty Runtime Monitoring harus diaktifkan
-
[GuardDuty.12] GuardDuty ECS Runtime Monitoring harus diaktifkan
-
[GuardDuty.13] GuardDuty EC2 Runtime Monitoring harus diaktifkan
-
[IAM.6] MFA perangkat keras harus diaktifkan untuk pengguna root
-
[IAM.28] IAM Access Analyzer penganalisis akses eksternal harus diaktifkan
-
[Inspektor.3] Pemindaian kode Amazon Inspector Lambda harus diaktifkan
-
[IoT.1] profil AWS IoT Device Defender keamanan harus ditandai
-
[Io TEvents .2] Model detektor Acara AWS IoT harus diberi tag
-
[Io TSite Wise.1] Model aset AWS IoT harus ditandai SiteWise
-
[Io TTwin Maker.1] Pekerjaan sinkronisasi AWS IoT harus ditandai TwinMaker
-
[Io TTwin Maker.2] Ruang kerja AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.3] Adegan AWS IoT harus diberi tag TwinMaker
-
[Io TTwin Maker.4] Entitas AWS IoT harus diberi tag TwinMaker
-
[Io TWireless .1] Grup multicast Nirkabel AWS IoT harus diberi tag
-
[Io TWireless .2] Profil layanan AWS IoT Wireless harus diberi tag
-
[Lambda.5] Fungsi VPC Lambda harus beroperasi di beberapa Availability Zone
-
[Macie.2] Penemuan data sensitif otomatis Macie harus diaktifkan
-
[MQ.3] Broker Amazon MQ harus mengaktifkan peningkatan versi minor otomatis
-
[MQ.5] Broker ActiveMQ harus menggunakan mode penerapan aktif/siaga
-
[MQ.6] Broker RabbitMQ harus menggunakan mode penerapan cluster
-
[MSK.1] Kluster MSK harus dienkripsi saat transit di antara node broker
-
[MSK.2] Kluster MSK seharusnya telah meningkatkan pemantauan yang dikonfigurasi
-
[Neptunus.1] Cluster DB Neptunus harus dienkripsi saat istirahat
-
[Neptune.2] Cluster DB Neptunus harus menerbitkan log audit ke Log CloudWatch
-
[Neptune.3] Snapshot cluster Neptunus DB seharusnya tidak publik
-
[Neptunus.4] Cluster DB Neptunus harus mengaktifkan perlindungan penghapusan
-
[Neptunus.5] Cluster DB Neptunus harus mengaktifkan cadangan otomatis
-
[Neptune.6] Snapshot cluster Neptunus DB harus dienkripsi saat istirahat
-
[Neptune.7] Cluster DB Neptunus harus mengaktifkan otentikasi basis data IAM
-
[Neptunus.8] Cluster DB Neptunus harus dikonfigurasi untuk menyalin tag ke snapshot
-
[Neptunus.9] Cluster DB Neptunus harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.1] Firewall Firewall Jaringan harus digunakan di beberapa Availability Zone
-
[NetworkFirewall.2] Pencatatan Firewall Jaringan harus diaktifkan
-
[NetworkFirewall.6] Grup aturan Stateless Network Firewall tidak boleh kosong
-
[NetworkFirewall.7] Firewall Firewall Jaringan harus diberi tag
-
[NetworkFirewall.8] Kebijakan firewall Network Firewall harus ditandai
-
[NetworkFirewall.9] Firewall Firewall Jaringan harus mengaktifkan perlindungan penghapusan
-
[Opensearch.1] OpenSearch domain harus mengaktifkan enkripsi saat istirahat
-
[Opensearch.3] OpenSearch domain harus mengenkripsi data yang dikirim antar node
-
[Opensearch.4] login kesalahan OpenSearch domain ke Log harus diaktifkan CloudWatch
-
[Opensearch.5] OpenSearch domain harus mengaktifkan pencatatan audit
-
[Opensearch.6] OpenSearch domain harus memiliki setidaknya tiga node data
-
[Opensearch.7] OpenSearch domain harus mengaktifkan kontrol akses berbutir halus
-
[PCA.1] otoritas sertifikat AWS Private CA root harus dinonaktifkan
-
[RDS.12] Otentikasi IAM harus dikonfigurasi untuk cluster RDS
-
[RDS.13] Peningkatan versi minor otomatis RDS harus diaktifkan
-
[RDS.14] Cluster Amazon Aurora seharusnya mengaktifkan backtracking
-
[RDS.15] Cluster RDS DB harus dikonfigurasi untuk beberapa Availability Zone
-
[RDS.24] Kluster Database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.25] Instans database RDS harus menggunakan nama pengguna administrator khusus
-
[RDS.26] Instans RDS DB harus dilindungi oleh rencana cadangan
-
[RDS.34] Cluster Aurora MySQL DB harus menerbitkan log audit ke Log CloudWatch
-
[RDS.35] Cluster RDS DB harus mengaktifkan peningkatan versi minor otomatis
-
[Redshift.7] Cluster Redshift harus menggunakan perutean VPC yang ditingkatkan
-
[Redshift.8] Cluster Amazon Redshift tidak boleh menggunakan nama pengguna Admin default
-
[Redshift.9] Cluster Redshift tidak boleh menggunakan nama database default
-
[Redshift.10] Cluster Redshift harus dienkripsi saat istirahat
-
[Redshift.12] Langganan pemberitahuan acara Redshift harus ditandai
-
[Route53.2] Route 53 zona yang dihosting publik harus mencatat kueri DNS
-
[S3.1] Bucket tujuan umum S3 harus mengaktifkan pengaturan akses publik blok
-
[S3.10] Bucket tujuan umum S3 dengan versi diaktifkan harus memiliki konfigurasi Siklus Hidup
-
[S3.11] Bucket tujuan umum S3 harus mengaktifkan pemberitahuan acara
-
[S3.12] tidak ACLs boleh digunakan untuk mengelola akses pengguna ke bucket tujuan umum S3
-
[S3.13] Bucket tujuan umum S3 harus memiliki konfigurasi Siklus Hidup
-
[S3.20] Bucket tujuan umum S3 harus mengaktifkan penghapusan MFA
-
[S3.24] Titik Akses Multi-Wilayah S3 harus mengaktifkan pengaturan akses publik blok
-
[SageMaker.2] Instans notebook SageMaker AI harus diluncurkan dalam VPC khusus
-
[SageMaker.3] Pengguna seharusnya tidak memiliki akses root ke instance notebook SageMaker AI
-
[SageMaker.5] SageMaker model harus memblokir lalu lintas masuk
-
[SecretsManager.3] Hapus rahasia Secrets Manager yang tidak digunakan
-
[SecretsManager.4] Rahasia Secrets Manager harus diputar dalam jumlah hari tertentu
-
[SNS.4] Kebijakan akses topik SNS seharusnya tidak mengizinkan akses publik
-
[SQS.3] Kebijakan akses antrian SQS seharusnya tidak mengizinkan akses publik
-
[StepFunctions.1] Mesin status Step Functions seharusnya mengaktifkan logging
-
[WAF.1] Pencatatan ACL Web Global AWS WAF Klasik harus diaktifkan
-
[WAF.2] Aturan Regional AWS WAF Klasik harus memiliki setidaknya satu syarat
-
[WAF.3] Kelompok aturan Regional AWS WAF Klasik harus memiliki setidaknya satu aturan
-
[WAF.4] Web Regional AWS WAF Klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.6] Aturan global AWS WAF klasik harus memiliki setidaknya satu syarat
-
[WAF.7] Kelompok aturan global AWS WAF klasik harus memiliki setidaknya satu aturan
-
[WAF.8] Web global AWS WAF klasik ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
[WAF.10] AWS WAF web ACLs harus memiliki setidaknya satu aturan atau kelompok aturan
-
AWS WAF Aturan [WAF.12] harus mengaktifkan metrik CloudWatch