Best practice operative per FDA Titolo 21 CFR Parte 11 - AWS Config

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Best practice operative per FDA Titolo 21 CFR Parte 11

I Conformance Pack forniscono un framework di conformità generico progettato per consentire di creare controlli di governance relativi alla sicurezza, all'operatività o all'ottimizzazione dei costi utilizzando regole gestite o personalizzate e azioni correttive. AWS Config AWS Config I pacchetti di conformità, in quanto modelli di esempio, non sono pensati per garantire la piena conformità a uno specifico standard di governance o conformità. È tua responsabilità valutare autonomamente se l'utilizzo dei Servizi soddisfa i requisiti legali e normativi applicabili.

Di seguito viene fornito un esempio di mappatura tra il Titolo 21 del Codice dei Regolamenti Federali (CFR) Parte 11 e le regole di AWS Config gestite. Ogni AWS Config regola si applica a una AWS risorsa specifica e si riferisce a uno o più controlli del CFR Parte 11 del Titolo 21 della FDA. Un controllo FDA Titolo 21 CFR Parte 11 può essere correlato a più regole Config. Consulta la tabella seguente per maggiori dettagli e indicazioni relativi a queste mappature.

ID controllo Descrizione del controllo AWS Regola di configurazione Linea guida
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

db-instance-backup-enabled

La funzionalità di backup di Amazon RDS crea backup dei database e dei log delle transazioni. Amazon RDS crea automaticamente uno snapshot di archiviazione del volume dell'istanza database, eseguendo il backup dell'intera istanza. Il sistema consente di impostare periodi di conservazione specifici per soddisfare i requisiti di resilienza.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

dynamodb-in-backup-plan

Per facilitare i processi di backup dei dati, assicurati che le tabelle Amazon DynamoDB facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

dynamodb-pitr-enabled

Abilita questa regola per verificare che sia stato eseguito il backup delle informazioni. Inoltre, mantiene i backup assicurando che il point-in-time ripristino sia abilitato in Amazon DynamoDB. Il ripristino mantiene i backup continui della tabella degli ultimi 35 giorni.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

ebs-in-backup-plan

Per facilitare i processi di backup dei dati, assicurati che i volumi Amazon Elastic Block Store (Amazon EBS) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

ebs-optimized-instance

Un'istanza ottimizzata in Amazon Elastic Block Store (Amazon EBS) fornisce capacità dedicata aggiuntiva per le operazioni di I/O Amazon EBS. Tale ottimizzazione offre le prestazioni migliori in termini di efficienza per i volumi EBS, riducendo al minimo i conflitti tra le operazioni I/O Amazon EBS e altro traffico proveniente dall'istanza.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

efs-in-backup-plan

Per facilitare i processi di backup dei dati, assicurati che i tuoi file system Amazon Elastic File System (Amazon EFS) facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

elasticache-redis-cluster-automatic-backup-check

Quando i backup automatici sono abilitati, Amazon ElastiCache crea un backup del cluster su base giornaliera. Il backup può essere mantenuto per un certo numero di giorni, come specificato dall'organizzazione. I backup automatici possono fornire protezione da perdita di dati. Se si verifica un errore, puoi creare un nuovo cluster, che ripristina i dati dal backup più recente.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

rds-in-backup-plan

Per facilitare i processi di backup dei dati, assicurati che le istanze di Amazon Relational Database Service (Amazon RDS) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

redshift-backup-enabled

Per facilitare i processi di backup dei dati, assicurati che i cluster Amazon Redshift dispongano di snapshot automatizzati. Quando gli snapshot automatici sono abilitati per un cluster, Amazon Redshift esegue periodicamente l'acquisizione degli snapshot per quel cluster. Per impostazione predefinita, Redshift scatta un'istantanea ogni otto ore o ogni 5 GB per ogni nodo di modifica dei dati o per qualsiasi evento che si verifica per primo.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

s3-bucket-replication-enabled

La replica tra regioni (CRR) di Amazon Simple Storage Service (Amazon S3) supporta il mantenimento di capacità e disponibilità adeguate. La replica tra regioni (CRR) consente la copia asincrona e automatica di oggetti tra bucket Amazon S3 per assicurare il mantenimento della disponibilità dei dati.
11.1 Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue:

s3-bucket-versioning-enabled

Il controllo delle versioni del bucket Amazon Simple Storage Service (Amazon S3) consente di conservare più varianti di un oggetto nello stesso bucket Amazon S3. Utilizza il controllo delle versioni per conservare, recuperare e ripristinare qualsiasi versione di ogni oggetto archiviato nel bucket Amazon S3. Il controllo delle versioni agevola il ripristino a seguito di errori dell'applicazione e azioni non intenzionali da parte degli utenti.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

backup-plan-min-frequency-and-min-retention-check

Per facilitare i processi di backup dei dati, assicurati che il piano di AWS Backup sia impostato per una frequenza e una conservazione minime. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup. Questa regola consente di impostare i parametri requiredFrequencyValue (Config default: 1), ( requiredRetentionDays Config default: 35) e ( requiredFrequencyUnit Config default: days). Il valore effettivo deve essere conforme ai requisiti dell'organizzazione.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

backup-recovery-point-encrypted

Assicurati che la crittografia sia abilitata per i punti AWS di ripristino del Backup. Data la possibile presenza di dati sensibili a riposo, abilita la crittografia a riposo per proteggere tali dati.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

backup-recovery-point-manual-deletion-disabled

Assicurati che ai punti AWS di ripristino di Backup sia associata una policy basata sulle risorse che impedisca l'eliminazione dei punti di ripristino. L'utilizzo di una policy basata sulle risorse che impedisca l'eliminazione dei punti di ripristino può aiutare a prevenire l'eliminazione accidentale o intenzionale.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

cloud-trail-log-file-validation-enabled

Utilizza la convalida dei file di AWS CloudTrail registro per verificare l'integrità dei log. CloudTrail La convalida dei file di registro consente di determinare se un file di registro è stato modificato o eliminato o è rimasto invariato dopo la consegna. CloudTrail Questa caratteristica è stata sviluppata utilizzando algoritmi standard di settore: SHA-256 per l'hashing e SHA-256 con RSA per la firma digitale. Ciò rende computazionalmente impossibile modificare, eliminare o falsificare i file di registro senza essere rilevati. CloudTrail
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

cloudtrail-security-trail-enabled

Questa regola aiuta a garantire l'uso delle migliori pratiche di sicurezza AWS consigliate per AWS CloudTrail, verificando l'abilitazione di più impostazioni. Queste includono l'uso della crittografia dei log, la convalida dei log e l'abilitazione AWS CloudTrail in più aree.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

db-instance-backup-enabled

La funzionalità di backup di Amazon RDS crea backup dei database e dei log delle transazioni. Amazon RDS crea automaticamente uno snapshot di archiviazione del volume dell'istanza database, eseguendo il backup dell'intera istanza. Il sistema consente di impostare periodi di conservazione specifici per soddisfare i requisiti di resilienza.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

dynamodb-autoscaling-enabled

La scalabilità automatica di Amazon DynamoDB utilizza il servizio Application AWS Auto Scaling per regolare la capacità di throughput assegnata che risponde automaticamente ai modelli di traffico effettivi. In tal modo una tabella o un indice secondario globale può aumentare la capacità di lettura e scrittura assegnata per gestire improvvisi aumenti di traffico, senza alcuna limitazione (della larghezza di banda della rete).
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

dynamodb-in-backup-plan

Per facilitare i processi di backup dei dati, assicurati che le tabelle Amazon DynamoDB facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

dynamodb-pitr-enabled

Abilita questa regola per verificare che sia stato eseguito il backup delle informazioni. Inoltre, mantiene i backup assicurando che il point-in-time ripristino sia abilitato in Amazon DynamoDB. Il ripristino mantiene i backup continui della tabella degli ultimi 35 giorni.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

dynamodb-resources-protected-by-backup-plan

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon DynamoDB facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

ebs-in-backup-plan

Per facilitare i processi di backup dei dati, assicurati che i volumi Amazon Elastic Block Store (Amazon EBS) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

ebs-optimized-instance

Un'istanza ottimizzata in Amazon Elastic Block Store (Amazon EBS) fornisce capacità dedicata aggiuntiva per le operazioni di I/O Amazon EBS. Tale ottimizzazione offre le prestazioni migliori in termini di efficienza per i volumi EBS, riducendo al minimo i conflitti tra le operazioni I/O Amazon EBS e altro traffico proveniente dall'istanza.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

ec2-instance-managed-by-systems-manager

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

ec2-managedinstance-association-compliance-status-check

Utilizza AWS Systems Manager Associations per semplificare l'inventario delle piattaforme e delle applicazioni software all'interno di un'organizzazione. AWS Systems Manager assegna uno stato di configurazione alle istanze gestite e consente di impostare le linee di base dei livelli di patch del sistema operativo, delle installazioni software, delle configurazioni delle applicazioni e altri dettagli sull'ambiente.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

ec2-managedinstance-patch-compliance-status-check

L'abilitazione di questa regola facilita l'identificazione e la documentazione delle vulnerabilità Amazon Elastic Compute Cloud (Amazon EC2). La regola verifica se le istanze Amazon EC2 sono conformi alle patch in AWS Systems Manager, come richiesto dalle politiche e dalle procedure dell'organizzazione.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

ec2-resources-protected-by-backup-plan

Per facilitare i processi di backup dei dati, assicurati che le tue risorse Amazon Elastic Compute Cloud (Amazon EC2) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

ec2-stopped-instance

Abilita questa regola per facilitare la configurazione di base delle istanze Amazon Elastic Compute Cloud (Amazon EC2) verificando se le istanze Amazon EC2 sono state interrotte per un numero di giorni superiore a quello consentito, secondo gli standard dell'organizzazione.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

ec2-volume-inuse-check

Questa regola garantisce che i volumi Amazon Elastic Block Store collegati a istanze Amazon Elastic Compute Cloud (Amazon EC2) siano contrassegnati per l'eliminazione quando un'istanza viene terminata. Se un volume Amazon EBS non viene eliminato quando l'istanza a cui è collegato viene terminata, potrebbe violare il concetto di funzionalità minima.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

efs-in-backup-plan

Per facilitare i processi di backup dei dati, assicurati che i tuoi file system Amazon Elastic File System (Amazon EFS) facciano parte di un piano di AWS backup. AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

elasticache-redis-cluster-automatic-backup-check

Quando i backup automatici sono abilitati, Amazon ElastiCache crea un backup del cluster su base giornaliera. Il backup può essere mantenuto per un certo numero di giorni, come specificato dall'organizzazione. I backup automatici possono fornire protezione da perdita di dati. Se si verifica un errore, puoi creare un nuovo cluster, che ripristina i dati dal backup più recente.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

elb-cross-zone-load-balancing-enabled

Abilita il bilanciamento del carico tra zone per gli Elastic Load Balancer (ELB) per mantenere capacità e disponibilità adeguate. Il bilanciamento del carico tra zone riduce la necessità di mantenere numeri equivalenti di istanze in ciascuna zona di disponibilità abilitata. Inoltre, migliora le capacità della tua applicazione di gestire la perdita di una o più istanze.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

elb-deletion-protection-enabled

Questa regola garantisce che per Elastic Load Balancing sia abilitata la protezione da eliminazione. Utilizza questa funzionalità per evitare che il sistema di bilanciamento del carico venga eliminato accidentalmente o intenzionalmente, con conseguente perdita di disponibilità delle applicazioni.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

rds-in-backup-plan

Per facilitare i processi di backup dei dati, assicurati che le istanze di Amazon Relational Database Service (Amazon RDS) facciano parte di un piano di backup. AWS AWS Backup è un servizio di backup completamente gestito con una soluzione di backup basata su policy. Questa soluzione semplifica la gestione dei backup e consente di soddisfare i requisiti di conformità aziendali e normativi in materia di backup.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

rds-multi-az-support

Il supporto multi-AZ in Amazon Relational Database Service (Amazon RDS) offre disponibilità e durabilità avanzate per le istanze database. Quando esegui il provisioning di un'istanza database multi-AZ, Amazon RDS crea automaticamente un'istanza database primaria e replica in modo sincrono i dati in un'istanza standby in una zona di disponibilità diversa. Ogni zona di disponibilità funziona su una propria infrastruttura indipendente e fisicamente distinta ed è progettata per essere altamente affidabile. In caso di guasto dell'infrastruttura, Amazon RDS esegue un failover automatico in standby in modo da poter riprendere le operazioni del database non appena il failover è completato.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

redshift-backup-enabled

Per facilitare i processi di backup dei dati, assicurati che i cluster Amazon Redshift dispongano di snapshot automatizzati. Quando gli snapshot automatici sono abilitati per un cluster, Amazon Redshift esegue periodicamente l'acquisizione degli snapshot per quel cluster. Per impostazione predefinita, Redshift scatta un'istantanea ogni otto ore o ogni 5 GB per ogni nodo di modifica dei dati o per qualsiasi evento che si verifica per primo.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

s3-bucket-replication-enabled

La replica tra regioni (CRR) di Amazon Simple Storage Service (Amazon S3) supporta il mantenimento di capacità e disponibilità adeguate. La replica tra regioni (CRR) consente la copia asincrona e automatica di oggetti tra bucket Amazon S3 per assicurare il mantenimento della disponibilità dei dati.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

s3-bucket-versioning-enabled

Il controllo delle versioni del bucket Amazon Simple Storage Service (Amazon S3) consente di conservare più varianti di un oggetto nello stesso bucket Amazon S3. Utilizza il controllo delle versioni per conservare, recuperare e ripristinare qualsiasi versione di ogni oggetto archiviato nel bucket Amazon S3. Il controllo delle versioni agevola il ripristino a seguito di errori dell'applicazione e azioni non intenzionali da parte degli utenti.
11.10(a) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (a) convalida dei sistemi per garantire l'accuratezza, l'affidabilità, la coerenza delle prestazioni previste e la capacità di individuare record non validi o alterati.

vpc-vpn-2-tunnels-up

È possibile implementare tunnel VPN sito-sito ridondanti per soddisfare i requisiti di resilienza. Utilizza due tunnel per garantire la connettività nel caso in cui una delle connessioni VPN sito-sito non sia disponibile. Per evitare la perdita di connettività nel caso in cui il gateway del cliente non sia più disponibile, puoi configurare una seconda connessione VPN sito-sito al tuo Amazon Virtual Private Cloud (Amazon VPC) e al gateway privato virtuale utilizzando un secondo dispositivo gateway del cliente.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

cloud-trail-encryption-enabled

Poiché possono esistere dati sensibili e per contribuire a proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi percorsi. AWS CloudTrail
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

cw-loggroup-retention-period-check

Assicurati che i dati dei log degli eventi vengano mantenuti per una durata minima per i gruppi di log in modo da agevolare la risoluzione dei problemi e le indagini forensi. La mancata disponibilità dei dati dei log degli eventi passati rende difficile la ricostruzione e l'identificazione di eventi potenzialmente dannosi.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

ecr-private-lifecycle-policy-configured

Le policy sul ciclo di vita di Amazon Elastic Container Repository (ECR) consentono di specificare la gestione del ciclo di vita delle immagini in un repository. Ciò consente di automatizzare la pulizia delle immagini inutilizzate, come quelle in scadenza in base all'età o al conteggio.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

rds-snapshot-encrypted

Assicurati che la crittografia sia abilitata per gli snapshot Amazon Relational Database Service (Amazon RDS). Data la possibile presenza di dati sensibili a riposo, abilita la crittografia a riposo per proteggere tali dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

rds-storage-encrypted

Per aiutare a proteggere i dati a riposo, assicurati che la crittografia sia abilitata per le istanze Amazon Relational Database Service (Amazon RDS). Data la possibile presenza di dati sensibili a riposo nelle istanze Amazon RDS, abilita la crittografia a riposo per proteggere tali dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

redshift-cluster-public-access-check

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

redshift-require-tls-ssl

Assicurati che i cluster Amazon Redshift richiedano la crittografia TLS/SSL per connettersi ai client SQL. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

s3-bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

s3-bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

s3-bucket-server-side-encryption-enabled

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i bucket Amazon Simple Storage Service (Amazon S3). Data la possibile presenza di dati sensibili a riposo nei bucket Amazon S3, abilita la crittografia per proteggere tali dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

s3-bucket-ssl-requests-only

Per aiutare a proteggere i dati in transito, assicurati che i bucket Amazon Simple Storage Service (Amazon S3) richiedano l'utilizzo di Secure Socket Layer (SSL). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

s3-bucket-versioning-enabled

Il controllo delle versioni del bucket Amazon Simple Storage Service (Amazon S3) consente di conservare più varianti di un oggetto nello stesso bucket Amazon S3. Utilizza il controllo delle versioni per conservare, recuperare e ripristinare qualsiasi versione di ogni oggetto archiviato nel bucket Amazon S3. Il controllo delle versioni agevola il ripristino a seguito di errori dell'applicazione e azioni non intenzionali da parte degli utenti.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

s3-version-lifecycle-policy-check

Assicurati che le policy del ciclo di vita Amazon S3 siano configurate per definire le operazioni che deve eseguire Amazon S3 durante il ciclo di vita di un oggetto, ad esempio la transizione di oggetti in un'altra classe di storage, la relativa archiviazione o l'eliminazione dopo un periodo di tempo specificato.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

sagemaker-endpoint-configuration-kms-key-configured

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo endpoint. SageMaker Poiché i dati sensibili possono esistere anche quando sono inattivi nell' SageMaker endpoint, abilita la crittografia a memoria inattiva per proteggere tali dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

sagemaker-notebook-instance-kms-key-configured

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo SageMaker notebook. Poiché i dati sensibili possono esistere anche quando sono inattivi nel SageMaker notebook, abilita la crittografia dei dati inattivi per proteggere tali dati.
11,10(c) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (c) protezione dei record per consentirne l'accurato e pronto recupero per tutto il periodo della loro conservazione.

sagemaker-notebook-no-direct-internet-access

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

access-keys-rotated

Le credenziali vengono verificate per dispositivi, utenti e processi autorizzati assicurando che le chiavi di accesso IAM vengano ruotate come specificato dalla politica organizzativa. La modifica delle chiavi di accesso a intervalli regolari è una best practice di sicurezza. Riduce il periodo di attività di una chiave di accesso e l'impatto aziendale in caso di compromissione delle chiavi. Questa regola richiede un valore di rotazione delle chiavi di accesso (valore di configurazione predefinito: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

account-part-of-organizations

La gestione centralizzata Account AWS all'interno di AWS Organizations aiuta a garantire la conformità degli account. L'assenza di una governance centralizzata degli account può comportare configurazioni incoerenti di account, il che può mettere a rischio risorse e dati sensibili.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

dynamodb-table-encrypted-kms

Assicurati che la crittografia sia abilitata per le tabelle Amazon DynamoDB. Data la possibile presenza di dati sensibili a riposo in queste tabelle, abilita la crittografia a riposo per proteggere tali dati. Per impostazione predefinita, le tabelle DynamoDB sono crittografate con AWS una chiave master del cliente (CMK) di proprietà.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

ebs-snapshot-public-restorable-check

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

ec2-ebs-encryption-by-default

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i volumi Amazon Elastic Block Store (Amazon EBS). Data la possibile presenza di dati sensibili a riposo in questi volumi, abilita la crittografia a riposo per proteggere tali dati.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

ec2-imdsv2-check

Assicurati che il metodo del servizio di metadati di istanza versione 2 (IMDSv2) sia abilitato per proteggere l'accesso e il controllo dei metadati delle istanze Amazon Elastic Compute Cloud (Amazon EC2). Il metodo IMDSv2 utilizza controlli basati sulla sessione. Con IMDSv2, puoi implementare controlli per limitare le modifiche ai metadati delle istanze.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

ec2-instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

ec2-instance-profile-attached

I profili dell'istanza EC2 passano un ruolo IAM a un'istanza EC2. L'associazione di un profilo dell'istanza alle istanze può facilitare la gestione delle autorizzazioni e del privilegio minimo.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

ecs-task-definition-user-for-host-mode-check

Se una definizione di attività ha privilegi elevati, significa che il cliente ha scelto specificamente di accedere a tali configurazioni. Questo controllo verifica l'aumento imprevisto dei privilegi quando la rete host prevede una definizione di attività ma il cliente non ha scelto privilegi elevati.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

efs-encrypted-check

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per Amazon Elastic File System (EFS).
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

elasticsearch-encrypted-at-rest

Poiché possono esistere dati sensibili e per proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi domini Amazon OpenSearch OpenSearch Service (Service).
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

elasticsearch-node-to-node-encryption-check

Assicurati che node-to-node la crittografia per Amazon OpenSearch Service sia abilitata. ode-to-node La crittografia N abilita la crittografia TLS 1.2 per tutte le comunicazioni all'interno di Amazon Virtual Private Cloud (Amazon VPC). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

emr-kerberos-enabled

I permessi e le autorizzazioni di accesso possono essere gestiti e incorporati con i principi del privilegio minimo e della separazione dei compiti, abilitando Kerberos per i cluster Amazon EMR. In Kerberos, i servizi e gli utenti che devono effettuare l'autenticazione sono denominati principali. I principali si trovano in un realm Kerberos. All'interno del realm, un server Kerberos è noto come centro di distribuzione delle chiavi (KDC). Fornisce un mezzo per l'autenticazione dei principali. Il KDC effettua l'autenticazione emettendo dei ticket. Il KDC gestisce un database dei principali nel realm, le relative password e altre informazioni amministrative su ogni principale.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

encrypted-volumes

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i volumi Amazon Elastic Block Store (Amazon EBS).
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-customer-policy-blocked-kms-actions

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. Avere più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti. Questa regola consente di impostare il parametro. blockedActionsPatterns (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms: From). ReEncrypt I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-group-has-users-check

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-inline-policy-blocked-kms-actions

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per consentire azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni. Questa regola consente di impostare il blockedActionsPatterns parametro. (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms: From). ReEncrypt I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-no-inline-policy-check

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti dichiarati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo che le policy contengano «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-policy-no-statements-with-full-access

Assicurati che le azioni IAM siano limitate alle sole azioni necessarie. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-root-access-key-check

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-user-group-membership-check

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-user-mfa-enabled

Abilita questa regola per limitare l'accesso alle risorse nel AWS cloud. Questa regola garantisce che l'autenticazione a più fattori (MFA) sia abilitata per tutti gli utenti. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Riduci gli incidenti dovuti alla compromissione degli account richiedendo l'autenticazione a più fattori per gli utenti.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-user-no-policies-check

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

restricted-ssh

I gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare a gestire l'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Non consentire il traffico in entrata (o remoto) da 0.0.0.0/0 alla porta 22 sulle risorse contribuisce a limitare l'accesso remoto.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

ec2-instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

lambda-function-public-access-prohibited

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

mfa-enabled-for-iam-console-access

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per tutti gli utenti di AWS Identity and Access Management (IAM) che dispongono di una password di console. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Richiedendo agli utenti di effettuare l'autenticazione a più fattori, puoi ridurre gli incidenti dovuti alla compromissione degli account e impedire l'accesso ai dati sensibili agli utenti non autorizzati.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

no-unrestricted-route-to-igw

Assicurati che le tabelle di routing di Amazon EC2 non abbiano percorsi illimitati verso un gateway Internet. La rimozione o la limitazione dell'accesso a Internet per i carichi di lavoro all'interno degli Amazon VPC può ridurre gli accessi non intenzionali all'interno del tuo ambiente.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

rds-instance-public-access-check

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

redshift-cluster-public-access-check

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

root-account-hardware-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che la MFA hardware sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

root-account-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

s3-account-level-public-access-blocks-periodic

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

s3-bucket-level-public-access-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

s3-bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

s3-bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

sagemaker-notebook-no-direct-internet-access

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

secretsmanager-rotation-enabled-check

Questa regola garantisce che AWS i segreti di Secrets Manager abbiano la rotazione abilitata. La rotazione dei segreti secondo una pianificazione regolare può abbreviare il periodo di attività di un segreto e ridurre potenzialmente l'impatto aziendale in caso di compromissione del segreto.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

secretsmanager-scheduled-rotation-success-check

Questa regola garantisce che AWS i segreti di Secrets Manager siano ruotati correttamente in base alla pianificazione di rotazione. La rotazione dei segreti secondo una pianificazione regolare può abbreviare il periodo di attività di un segreto e ridurre potenzialmente l'impatto aziendale in caso di compromissione.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

ssm-document-not-public

Assicurati che AWS i documenti di Systems Manager (SSM) non siano pubblici, in quanto ciò potrebbe consentire l'accesso non intenzionale ai tuoi documenti SSM. Un documento SSM pubblico può esporre informazioni su account, risorse e processi interni.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

subnet-auto-assign-public-ip-disabled

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

vpc-default-security-group-closed

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
11.10(d) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (d) limitazione dell'accesso al sistema alle persone autorizzate.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

access-keys-rotated

Le credenziali vengono verificate per dispositivi, utenti e processi autorizzati assicurando che le chiavi di accesso IAM vengano ruotate come specificato dalla politica organizzativa. La modifica delle chiavi di accesso a intervalli regolari è una best practice di sicurezza. Riduce il periodo di attività di una chiave di accesso e l'impatto aziendale in caso di compromissione delle chiavi. Questa regola richiede un valore di rotazione delle chiavi di accesso (valore di configurazione predefinito: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

api-gw-execution-logging-enabled

La registrazione di log di Gateway API mostra viste dettagliate degli utenti che hanno effettuato l'accesso all'API e del modo in cui hanno effettuato l'accesso. Queste informazioni offrono visibilità sulle attività degli utenti.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

cloud-trail-cloud-watch-logs-enabled

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

cw-loggroup-retention-period-check

Assicurati che i dati dei log degli eventi vengano mantenuti per una durata minima per i gruppi di log in modo da agevolare la risoluzione dei problemi e le indagini forensi. La mancata disponibilità dei dati dei log degli eventi passati rende difficile la ricostruzione e l'identificazione di eventi potenzialmente dannosi.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

ec2-imdsv2-check

Assicurati che il metodo del servizio di metadati di istanza versione 2 (IMDSv2) sia abilitato per proteggere l'accesso e il controllo dei metadati delle istanze Amazon Elastic Compute Cloud (Amazon EC2). Il metodo IMDSv2 utilizza controlli basati sulla sessione. Con IMDSv2, puoi implementare controlli per limitare le modifiche ai metadati delle istanze.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

elasticsearch-logs-to-cloudwatch

Assicurati che i domini OpenSearch di Amazon Service abbiano i log degli errori abilitati e trasmessi in streaming ad Amazon CloudWatch Logs per la conservazione e la risposta. I log degli errori di dominio possono essere utili per gli audit di sicurezza e di accesso e per diagnosticare i problemi di disponibilità.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

elb-logging-enabled

L'attività di Elastic Load Balancing è un punto di comunicazione centrale all'interno di un ambiente. Assicurati che la registrazione di log di ELB sia abilitata. I dati raccolti forniscono informazioni dettagliate sulle richieste inviate a ELB. Ogni log contiene informazioni come l'ora in cui è stata ricevuta la richiesta, l'indirizzo IP del client, le latenze, i percorsi delle richieste e le risposte del server.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

emr-kerberos-enabled

I permessi e le autorizzazioni di accesso possono essere gestiti e incorporati con i principi del privilegio minimo e della separazione dei compiti, abilitando Kerberos per i cluster Amazon EMR. In Kerberos, i servizi e gli utenti che devono effettuare l'autenticazione sono denominati principali. I principali si trovano in un realm Kerberos. All'interno del realm, un server Kerberos è noto come centro di distribuzione delle chiavi (KDC). Fornisce un mezzo per l'autenticazione dei principali. Il KDC effettua l'autenticazione emettendo dei ticket. Il KDC gestisce un database dei principali nel realm, le relative password e altre informazioni amministrative su ogni principale.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

iam-group-has-users-check

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

iam-no-inline-policy-check

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti dichiarati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo che le policy contengano «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

multi-region-cloudtrail-enabled

AWS CloudTrail registra le azioni AWS della console di gestione e le chiamate API. È possibile identificare gli utenti e gli account chiamati AWS, l'indirizzo IP di origine da cui sono state effettuate le chiamate e quando sono avvenute le chiamate. CloudTrail consegnerà i file di registro da tutte le AWS regioni al tuo bucket S3 se MULTI_REGION_CLOUD_TRAIL_ENABLED è abilitato. Inoltre, quando AWS avvia una nuova regione, creerà lo stesso percorso nella nuova regione. CloudTrail Di conseguenza, riceverai file di log contenenti l'attività delle API per la nuova regione senza intraprendere alcuna azione.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

opensearch-logs-to-cloudwatch

Assicurati che i domini OpenSearch di Amazon Service abbiano i log degli errori abilitati e trasmessi in streaming ad Amazon CloudWatch Logs per la conservazione e la risposta. OpenSearch I log degli errori del servizio possono aiutare con i controlli di sicurezza e accesso e possono aiutare a diagnosticare problemi di disponibilità.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

rds-logging-enabled

Per facilitare la registrazione di log e il monitoraggio nel tuo ambiente, assicurati che la registrazione di log di Amazon Relational Database Service (Amazon RDS) sia abilitata. Con la registrazione di log di Amazon RDS, puoi acquisire eventi come connessioni, disconnessioni, query o tabelle interrogate.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

redshift-audit-logging-enabled

Per acquisire informazioni sulle connessioni e sulle attività degli utenti nel tuo cluster Amazon Redshift, assicurati che la registrazione di log di audit sia abilitata.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

s3-bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

vpc-flow-logs-enabled

I log di flusso VPC forniscono record dettagliati sul traffico IP da e verso le interfacce di rete nell'Amazon Virtual Private Cloud (Amazon VPC). Per impostazione predefinita il record del log di flusso include valori per i vari componenti del flusso IP, tra cui origine, destinazione e protocollo.
11.10(e) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (e) l'uso di audit trail sicure, generate dal computer e contrassegnate da una data e un'ora per registrare in modo indipendente la data e l'ora degli inserimenti e delle azioni dell'operatore che creano, modificano o eliminano i record elettronici. Le modifiche ai record non devono oscurare le informazioni registrate in precedenza. Tale documentazione di audit trail deve essere conservata per un periodo di tempo pari almeno a quello richiesto per i record elettronici in questione e deve essere disponibile per la revisione e la copia da parte dell'agenzia.

wafv2-logging-enabled

Per facilitare la registrazione e il monitoraggio all'interno del tuo ambiente, abilita la registrazione AWS WAF (V2) sugli ACL Web regionali e globali. AWS La registrazione WAF fornisce informazioni dettagliate sul traffico analizzato dall'ACL Web. I log registrano l'ora in cui AWS WAF ha ricevuto la richiesta dalla AWS risorsa, le informazioni sulla richiesta e un'azione per la regola corrispondente a ciascuna richiesta.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

access-keys-rotated

Le credenziali vengono verificate per dispositivi, utenti e processi autorizzati assicurando che le chiavi di accesso IAM vengano ruotate come specificato dalla politica organizzativa. La modifica delle chiavi di accesso a intervalli regolari è una best practice di sicurezza. Riduce il periodo di attività di una chiave di accesso e l'impatto aziendale in caso di compromissione delle chiavi. Questa regola richiede un valore di rotazione delle chiavi di accesso (valore di configurazione predefinito: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

account-part-of-organizations

La gestione centralizzata Account AWS all'interno di AWS Organizations aiuta a garantire la conformità degli account. L'assenza di una governance centralizzata degli account può comportare configurazioni incoerenti di account, il che può mettere a rischio risorse e dati sensibili.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

dynamodb-table-encrypted-kms

Assicurati che la crittografia sia abilitata per le tabelle Amazon DynamoDB. Data la possibile presenza di dati sensibili a riposo in queste tabelle, abilita la crittografia a riposo per proteggere tali dati. Per impostazione predefinita, le tabelle DynamoDB sono crittografate con AWS una chiave master del cliente (CMK) di proprietà.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

ebs-snapshot-public-restorable-check

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

ec2-ebs-encryption-by-default

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i volumi Amazon Elastic Block Store (Amazon EBS). Data la possibile presenza di dati sensibili a riposo in questi volumi, abilita la crittografia a riposo per proteggere tali dati.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

ec2-imdsv2-check

Assicurati che il metodo del servizio di metadati di istanza versione 2 (IMDSv2) sia abilitato per proteggere l'accesso e il controllo dei metadati delle istanze Amazon Elastic Compute Cloud (Amazon EC2). Il metodo IMDSv2 utilizza controlli basati sulla sessione. Con IMDSv2, puoi implementare controlli per limitare le modifiche ai metadati delle istanze.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

ec2-instance-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che le istanze Amazon Elastic Compute Cloud (Amazon EC2) non siano accessibili pubblicamente. Le istanze Amazon EC2 possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

ec2-instance-profile-attached

I profili dell'istanza EC2 passano un ruolo IAM a un'istanza EC2. L'associazione di un profilo dell'istanza alle istanze può facilitare la gestione delle autorizzazioni e del privilegio minimo.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

ecs-task-definition-user-for-host-mode-check

Se una definizione di attività ha privilegi elevati, significa che il cliente ha scelto specificamente di accedere a tali configurazioni. Questo controllo verifica l'aumento imprevisto dei privilegi quando la rete host prevede una definizione di attività ma il cliente non ha scelto privilegi elevati.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

efs-encrypted-check

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per Amazon Elastic File System (EFS).
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

elasticsearch-encrypted-at-rest

Poiché possono esistere dati sensibili e per proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi domini Amazon OpenSearch OpenSearch Service (Service).
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

elasticsearch-in-vpc-only

Gestisci l'accesso al AWS cloud assicurandoti che i domini Amazon OpenSearch Service (OpenSearch Service) si trovino all'interno di un Amazon Virtual Private Cloud (Amazon VPC). Un dominio di OpenSearch servizio all'interno di un Amazon VPC consente una comunicazione sicura tra il OpenSearch Servizio e altri servizi all'interno di Amazon VPC senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

elasticsearch-node-to-node-encryption-check

Assicurati che node-to-node la crittografia per Amazon OpenSearch Service sia abilitata. ode-to-node La crittografia N abilita la crittografia TLS 1.2 per tutte le comunicazioni all'interno di Amazon Virtual Private Cloud (Amazon VPC). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

emr-kerberos-enabled

I permessi e le autorizzazioni di accesso possono essere gestiti e incorporati con i principi del privilegio minimo e della separazione dei compiti, abilitando Kerberos per i cluster Amazon EMR. In Kerberos, i servizi e gli utenti che devono effettuare l'autenticazione sono denominati principali. I principali si trovano in un realm Kerberos. All'interno del realm, un server Kerberos è noto come centro di distribuzione delle chiavi (KDC). Fornisce un mezzo per l'autenticazione dei principali. Il KDC effettua l'autenticazione emettendo dei ticket. Il KDC gestisce un database dei principali nel realm, le relative password e altre informazioni amministrative su ogni principale.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

encrypted-volumes

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i volumi Amazon Elastic Block Store (Amazon EBS).
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-customer-policy-blocked-kms-actions

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo alle policy di contenere azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. Avere più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti. Questa regola consente di impostare il parametro. blockedActionsPatterns (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms: From). ReEncrypt I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-group-has-users-check

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con i permessi e le autorizzazioni di accesso, assicurando che i gruppi IAM abbiano almeno un utente. Collocare gli utenti in gruppi in base ai permessi associati o alla funzione lavorativa è un modo per incorporare il privilegio minimo.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-inline-policy-blocked-kms-actions

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per consentire azioni bloccate su AWS tutte le chiavi del servizio di gestione delle chiavi. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni. Questa regola consente di impostare il blockedActionsPatterns parametro. (Valore delle migliori pratiche di sicurezza di AWS base: kms:Decrypt, kms: From). ReEncrypt I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-no-inline-policy-check

Assicurati che un utente, un ruolo IAM o un gruppo IAM ( AWS Identity and Access Management) non disponga di una policy in linea per controllare l'accesso a sistemi e asset. AWS consiglia di utilizzare politiche gestite anziché politiche in linea. Le policy gestite consentono la riutilizzabilità, il controllo delle versioni, il rollback e la delega della gestione delle autorizzazioni.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti dichiarati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) può aiutarti a incorporare i principi del privilegio minimo e della separazione dei compiti con permessi e autorizzazioni di accesso, impedendo che le policy contengano «Effetto»: «Consenti» con «Azione»: «*» rispetto a «Resource»: «*». Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-policy-no-statements-with-full-access

Assicurati che le azioni IAM siano limitate alle sole azioni necessarie. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-root-access-key-check

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-user-group-membership-check

AWS Identity and Access Management (IAM) può aiutarti a limitare i permessi e le autorizzazioni di accesso, assicurando che gli utenti siano membri di almeno un gruppo. Concedere agli utenti più privilegi del necessario per completare un'attività può violare il principio del privilegio minimo e della separazione dei compiti.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-user-mfa-enabled

Abilita questa regola per limitare l'accesso alle risorse nel AWS cloud. Questa regola garantisce che l'autenticazione a più fattori (MFA) sia abilitata per tutti gli utenti. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Riduci gli incidenti dovuti alla compromissione degli account richiedendo l'autenticazione a più fattori per gli utenti.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-user-no-policies-check

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-user-no-policies-check

Questa regola garantisce che le policy di AWS Identity and Access Management (IAM) siano collegate solo a gruppi o ruoli per controllare l'accesso a sistemi e asset. L'assegnazione di privilegi a livello di gruppo o di ruolo aiuta a ridurre le possibilità che un'identità riceva o mantenga privilegi eccessivi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

restricted-ssh

I gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare a gestire l'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Non consentire il traffico in entrata (o remoto) da 0.0.0.0/0 alla porta 22 sulle risorse contribuisce a limitare l'accesso remoto.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

ec2-instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

lambda-function-public-access-prohibited

Gestisci l'accesso alle risorse nel AWS Cloud assicurando che le funzioni AWS Lambda non siano accessibili pubblicamente. L'accesso pubblico può comportare una riduzione della disponibilità delle risorse.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

lambda-inside-vpc

Implementa le funzioni AWS Lambda all'interno di un Amazon Virtual Private Cloud (Amazon VPC) per una comunicazione sicura tra una funzione e altri servizi all'interno di Amazon VPC. Questa configurazione non richiede un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane in modo sicuro all'interno del cloud. AWS Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Per gestire correttamente l'accesso, le funzioni AWS Lambda devono essere assegnate a un VPC.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

mfa-enabled-for-iam-console-access

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per tutti gli utenti di AWS Identity and Access Management (IAM) che dispongono di una password di console. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Richiedendo agli utenti di effettuare l'autenticazione a più fattori, puoi ridurre gli incidenti dovuti alla compromissione degli account e impedire l'accesso ai dati sensibili agli utenti non autorizzati.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

no-unrestricted-route-to-igw

Assicurati che le tabelle di routing di Amazon EC2 non abbiano percorsi illimitati verso un gateway Internet. La rimozione o la limitazione dell'accesso a Internet per i carichi di lavoro all'interno degli Amazon VPC può ridurre gli accessi non intenzionali all'interno del tuo ambiente.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

rds-instance-public-access-check

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

redshift-cluster-kms-enabled

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo cluster Amazon Redshift. Data la possibile presenza di dati sensibili a riposo nei cluster Redshift, abilita la crittografia a riposo per proteggere tali dati.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

redshift-cluster-public-access-check

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

redshift-enhanced-vpc-routing-enabled

Il routing VPC avanzato forza tutto il traffico COPY e UNLOAD tra il cluster e i repository di dati a passare attraverso Amazon VPC. Puoi quindi utilizzare funzionalità VPC come gruppi di sicurezza e liste di controllo degli accessi alla rete per proteggere il traffico di rete. Puoi anche utilizzare i log di flusso VPC per monitorare il traffico di rete.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

root-account-hardware-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che la MFA hardware sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

root-account-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

s3-account-level-public-access-blocks-periodic

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

s3-bucket-level-public-access-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

s3-bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

s3-bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

sagemaker-notebook-no-direct-internet-access

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

secretsmanager-rotation-enabled-check

Questa regola garantisce che AWS i segreti di Secrets Manager abbiano la rotazione abilitata. La rotazione dei segreti secondo una pianificazione regolare può abbreviare il periodo di attività di un segreto e ridurre potenzialmente l'impatto aziendale in caso di compromissione del segreto.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

secretsmanager-scheduled-rotation-success-check

Questa regola garantisce che AWS i segreti di Secrets Manager siano ruotati correttamente in base alla pianificazione di rotazione. La rotazione dei segreti secondo una pianificazione regolare può abbreviare il periodo di attività di un segreto e ridurre potenzialmente l'impatto aziendale in caso di compromissione.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

ssm-document-not-public

Assicurati che AWS i documenti di Systems Manager (SSM) non siano pubblici, in quanto ciò potrebbe consentire l'accesso non intenzionale ai tuoi documenti SSM. Un documento SSM pubblico può esporre informazioni su account, risorse e processi interni.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

subnet-auto-assign-public-ip-disabled

Gestisci l'accesso al AWS cloud assicurando che alle sottoreti Amazon Virtual Private Cloud (VPC) non venga assegnato automaticamente un indirizzo IP pubblico. Le istanze Amazon Elastic Compute Cloud (EC2) lanciate in sottoreti con questo attributo abilitato hanno un indirizzo IP pubblico assegnato all'interfaccia di rete principale.
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

vpc-default-security-group-closed

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
11.10(g) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (g) l'uso di verifiche dell'autorità per garantire che solo le persone autorizzate possano utilizzare il sistema, firmare elettronicamente un record, accedere all'operazione o al dispositivo di input o output del sistema informatico, modificare un record o eseguire l'operazione in questione.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
11.10(h) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli includeranno quanto segue: (h) Controlli sull'uso del dispositivo (ad esempio, il terminale) per determinare, se del caso, la validità della fonte di immissione dei dati o delle istruzioni operative.

ec2-instance-managed-by-systems-manager

Un inventario delle piattaforme software e delle applicazioni all'interno dell'organizzazione è possibile gestendo le istanze Amazon Elastic Compute Cloud (Amazon EC2) con Systems Manager. AWS Utilizzate AWS Systems Manager per fornire configurazioni di sistema dettagliate, livelli di patch del sistema operativo, nome e tipo di servizi, installazioni software, nome dell'applicazione, editore e versione e altri dettagli sull'ambiente.
11.10(h) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (h) Controlli sull'uso del dispositivo (ad esempio, il terminale) per determinare, se del caso, la validità della fonte di immissione dei dati o delle istruzioni operative.

ec2-managedinstance-association-compliance-status-check

Utilizza AWS Systems Manager Associations per semplificare l'inventario delle piattaforme e delle applicazioni software all'interno di un'organizzazione. AWS Systems Manager assegna uno stato di configurazione alle istanze gestite e consente di impostare le linee di base dei livelli di patch del sistema operativo, delle installazioni software, delle configurazioni delle applicazioni e altri dettagli sull'ambiente.
11.10(h) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (h) Controllo dell'uso del dispositivo (ad esempio, del terminale) per determinare, se del caso, la validità della fonte di immissione dei dati o delle istruzioni operative.

ec2-managedinstance-patch-compliance-status-check

L'abilitazione di questa regola facilita l'identificazione e la documentazione delle vulnerabilità Amazon Elastic Compute Cloud (Amazon EC2). La regola verifica se le istanze Amazon EC2 sono conformi alle patch in AWS Systems Manager, come richiesto dalle politiche e dalle procedure dell'organizzazione.
11.10(i) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (i) la verifica che le persone che sviluppano, mantengono o utilizzano sistemi di record elettronici/firme elettroniche abbiano le competenze, la formazione e l'esperienza necessarie per svolgere le attività loro assegnate. security-awareness-program-exists (controllo del processo) Definizione e mantenimento di un programma di sensibilizzazione alla sicurezza per l'organizzazione. I programmi di sensibilizzazione alla sicurezza insegnano ai dipendenti come proteggere l'organizzazione da eventuali violazioni della sicurezza o incidenti.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

autoscaling-launch-config-public-ip-disabled

Se configuri le interfacce di rete con un indirizzo IP pubblico, le risorse associate a tali interfacce di rete sono raggiungibili da Internet. Le risorse EC2 non devono essere accessibili pubblicamente, in quanto ciò può consentire un accesso non intenzionale alle applicazioni o ai server.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

cloud-trail-cloud-watch-logs-enabled

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

cloudtrail-s3-dataevents-enabled

La raccolta di eventi di dati di Simple Storage Service (Amazon S3) aiuta a rilevare qualsiasi attività anomala. I dettagli includono Account AWS le informazioni relative all'accesso a un bucket Amazon S3, l'indirizzo IP e l'ora dell'evento.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

dms-replication-not-public

Gestisci l'accesso al AWS cloud assicurando che le istanze di replica DMS non siano accessibili pubblicamente. Le istanze di replica DMS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

ebs-snapshot-public-restorable-check

Gestisci l'accesso al AWS cloud assicurandoti che le istantanee EBS non siano ripristinabili pubblicamente. Gli snapshot dei volumi EBS possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

emr-master-no-public-ip

Gestisci l'accesso al AWS cloud assicurando che i nodi master del cluster Amazon EMR non siano accessibili pubblicamente. I nodi principali del cluster Amazon EMR possono contenere informazioni sensibili e per tali account è necessario il controllo degli accessi.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

ec2-instances-in-vpc

Implementa istanze Amazon Elastic Compute Cloud (Amazon EC2) in un Amazon Virtual Private Cloud (Amazon VPC) per abilitare la comunicazione sicura tra un'istanza e altri servizi all'interno di Amazon VPC, senza la necessità di un gateway Internet, un dispositivo NAT o una connessione VPN. Tutto il traffico rimane sicuro all'interno del AWS cloud. Grazie all'isolamento logico, i domini che si trovano all'interno di un Amazon VPC hanno un ulteriore livello di sicurezza rispetto ai domini che usano gli endpoint pubblici. Assegna istanze Amazon EC2 a un Amazon VPC per gestire correttamente l'accesso.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

rds-instance-public-access-check

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

rds-logging-enabled

Per facilitare la registrazione di log e il monitoraggio nel tuo ambiente, assicurati che la registrazione di log di Amazon Relational Database Service (Amazon RDS) sia abilitata. Con la registrazione di log di Amazon RDS, puoi acquisire eventi come connessioni, disconnessioni, query o tabelle interrogate.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

rds-snapshots-public-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che le istanze di Amazon Relational Database Service (Amazon RDS) non siano pubbliche. Le istanze database Amazon RDS possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

redshift-cluster-public-access-check

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che i cluster Amazon Redshift non siano pubblici. I cluster Amazon Redshift possono contenere informazioni e principi sensibili e per tali account è necessario il controllo degli accessi.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

restricted-common-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Questa regola consente di impostare facoltativamente i parametri blockedPort1 - blockedPort5 (valori di configurazione predefiniti: 20,21,3389,3306,4333). I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

s3-account-level-public-access-blocks-periodic

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico. Questa regola consente di impostare facoltativamente (Config Default: True), ignorePublicAcls (Config Default: True), blockPublicPolicy (Config Default: True) e i restrictPublicBuckets parametri blockPublicAcls (Config Default: True). I valori effettivi devono riflettere le policy dell'organizzazione.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

s3-bucket-logging-enabled

La registrazione di log degli accessi al server Amazon Simple Storage Service (Amazon S3) è un metodo per monitorare la rete a fronte di potenziali eventi di cibersicurezza. Gli eventi sono monitorati mediante l'acquisizione dei record dettagliati relativi alle richieste effettuate a un bucket Amazon S3. Ogni record del log di accesso fornisce dettagli su una singola richiesta di accesso. I dettagli includono richiedente, nome del bucket, ora della richiesta, azione della richiesta, stato della risposta e codice di errore, se pertinente.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

s3-bucket-public-read-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

s3-bucket-public-write-prohibited

Gestisci l'accesso alle risorse nel AWS cloud permettendo solo a utenti, processi e dispositivi autorizzati di accedere ai bucket Amazon Simple Storage Service (Amazon S3). La gestione dell'accesso deve essere coerente con la classificazione dei dati.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

sagemaker-notebook-no-direct-internet-access

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che SageMaker i notebook Amazon non consentano l'accesso diretto a Internet. Impedendo l'accesso diretto a Internet, puoi impedire l'accesso ai dati sensibili da parte di utenti non autorizzati.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

ssm-document-not-public

Assicurati che AWS i documenti di Systems Manager (SSM) non siano pubblici, in quanto ciò potrebbe consentire l'accesso non intenzionale ai tuoi documenti SSM. Un documento SSM pubblico può esporre informazioni su account, risorse e processi interni.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

vpc-default-security-group-closed

I gruppi di sicurezza di Amazon Elastic Compute Cloud (Amazon EC2) possono aiutare nella gestione dell'accesso alla rete fornendo un filtro stateful del traffico di rete in ingresso e in uscita verso le risorse. AWS Limitare tutto il traffico sul gruppo di sicurezza predefinito aiuta a limitare l'accesso remoto alle risorse. AWS
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

vpc-sg-open-only-to-authorized-ports

Gestisci l'accesso alle risorse nel AWS cloud assicurando che le porte comuni siano limitate sui gruppi di sicurezza Amazon Elastic Compute Cloud (Amazon EC2). La mancata limitazione dell'accesso alle porte a origini attendibili può essere causa di attacchi alla disponibilità, all'integrità e alla riservatezza dei sistemi. Limitando l'accesso alle risorse in un gruppo di sicurezza da Internet (0.0.0.0/0) è possibile controllare l'accesso remoto a sistemi interni.
11.10(k) Le persone che utilizzano sistemi chiusi per creare, modificare, conservare o trasmettere record elettronici devono impiegare procedure e controlli volti a garantirne l'autenticità, l'integrità e, se necessario, la riservatezza e ad assicurare che il firmatario non possa prontamente rifiutare il record firmato in quanto non autentico. Tali procedure e controlli devono includere quanto segue: (k) uso di controlli appropriati sulla documentazione del sistema, tra cui: (1) controlli adeguati sulla distribuzione, l'accesso e l'uso della documentazione per il funzionamento e la manutenzione del sistema. (2) Procedure di controllo delle revisioni e delle modifiche per mantenere un a audit trail che documenti lo sviluppo e la modifica in sequenza temporale della documentazione dei sistemi.

s3-bucket-level-public-access-prohibited

Gestisci l'accesso alle risorse nel AWS cloud assicurando che i bucket Amazon Simple Storage Service (Amazon S3) non siano accessibili pubblicamente. Questa regola aiuta a proteggere i dati sensibili da utenti remoti non autorizzati impedendo l'accesso pubblico a livello di bucket.
11.2 (a) Le firme elettroniche non basate sulla biometria devono: (1) utilizzare almeno due componenti di identificazione distinti, quali un codice di identificazione e una password. (i) Quando una persona esegue una serie di firme durante un singolo periodo continuo di accesso controllato al sistema, la prima firma deve essere eseguita utilizzando tutti i componenti della firma elettronica; le firme successive devono essere eseguite utilizzando almeno un componente della firma elettronica eseguibile solo dalla persona e progettato per essere utilizzato solo da questa. (ii) Quando una persona esegue una o più firme non realizzate durante un singolo periodo continuo di accesso controllato al sistema, ogni firma deve essere eseguita utilizzando tutti i componenti di firma elettronica. (2) Essere utilizzate solo dai loro veri proprietari; e (3) essere amministrate ed eseguite in modo da garantire che il tentativo di utilizzo della firma elettronica di una persona da parte di chiunque non sia il suo vero proprietario richieda la collaborazione di due o più persone.

access-keys-rotated

Le credenziali vengono verificate per dispositivi, utenti e processi autorizzati assicurando che le chiavi di accesso IAM vengano ruotate come specificato dalla politica organizzativa. La modifica delle chiavi di accesso a intervalli regolari è una best practice di sicurezza. Riduce il periodo di attività di una chiave di accesso e l'impatto aziendale in caso di compromissione delle chiavi. Questa regola richiede un valore di rotazione delle chiavi di accesso (valore di configurazione predefinito: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.2 (a) Le firme elettroniche non basate sulla biometria devono: (1) utilizzare almeno due componenti di identificazione distinti, quali un codice di identificazione e una password. (i) Quando una persona esegue una serie di firme durante un singolo periodo continuo di accesso controllato al sistema, la prima firma deve essere eseguita utilizzando tutti i componenti della firma elettronica; le firme successive devono essere eseguite utilizzando almeno un componente della firma elettronica eseguibile solo dalla persona e progettato per essere utilizzato solo da questa. (ii) Quando una persona esegue una o più firme non realizzate durante un singolo periodo continuo di accesso controllato al sistema, ogni firma deve essere eseguita utilizzando tutti i componenti di firma elettronica. (2) Essere utilizzate solo dai loro veri proprietari; e (3) essere amministrate ed eseguite in modo da garantire che il tentativo di utilizzo della firma elettronica di una persona da parte di chiunque non sia il suo vero proprietario richieda la collaborazione di due o più persone.

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti indicati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
11.2 (a) Le firme elettroniche non basate sulla biometria devono: (1) utilizzare almeno due componenti di identificazione distinti, quali un codice di identificazione e una password. (i) Quando una persona esegue una serie di firme durante un singolo periodo continuo di accesso controllato al sistema, la prima firma deve essere eseguita utilizzando tutti i componenti della firma elettronica; le firme successive devono essere eseguite utilizzando almeno un componente della firma elettronica eseguibile solo dalla persona e progettato per essere utilizzato solo da questa. (ii) Quando una persona esegue una o più firme non realizzate durante un singolo periodo continuo di accesso controllato al sistema, ogni firma deve essere eseguita utilizzando tutti i componenti di firma elettronica. (2) Essere utilizzate solo dai loro veri proprietari; e (3) essere amministrate ed eseguite in modo da garantire che il tentativo di utilizzo della firma elettronica di una persona da parte di chiunque non sia il suo vero proprietario richieda la collaborazione di due o più persone.

iam-root-access-key-check

L'accesso ai sistemi e agli asset può essere controllato controllando che l'utente root non disponga di chiavi di accesso associate al proprio ruolo AWS Identity and Access Management (IAM). Assicurati che le chiavi di accesso root vengano eliminate. Create e utilizzate invece sistemi basati sui ruoli Account AWS per contribuire a incorporare il principio della minima funzionalità.
11.2 (a) Le firme elettroniche non basate sulla biometria devono: (1) utilizzare almeno due componenti di identificazione distinti, quali un codice di identificazione e una password. (i) Quando una persona esegue una serie di firme durante un singolo periodo continuo di accesso controllato al sistema, la prima firma deve essere eseguita utilizzando tutti i componenti della firma elettronica; le firme successive devono essere eseguite utilizzando almeno un componente della firma elettronica eseguibile solo dalla persona e progettato per essere utilizzato solo da questa. (ii) Quando una persona esegue una o più firme non realizzate durante un singolo periodo continuo di accesso controllato al sistema, ogni firma deve essere eseguita utilizzando tutti i componenti di firma elettronica. (2) Essere utilizzate solo dai loro veri proprietari; e (3) essere amministrate ed eseguite in modo da garantire che il tentativo di utilizzo della firma elettronica di una persona da parte di chiunque non sia il suo vero proprietario richieda la collaborazione di due o più persone.

iam-user-mfa-enabled

Abilita questa regola per limitare l'accesso alle risorse nel AWS cloud. Questa regola garantisce che l'autenticazione a più fattori (MFA) sia abilitata per tutti gli utenti. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Riduci gli incidenti dovuti alla compromissione degli account richiedendo l'autenticazione a più fattori per gli utenti.
11.2 (a) Le firme elettroniche non basate sulla biometria devono: (1) utilizzare almeno due componenti di identificazione distinti, quali un codice di identificazione e una password. (i) Quando una persona esegue una serie di firme durante un singolo periodo continuo di accesso controllato al sistema, la prima firma deve essere eseguita utilizzando tutti i componenti della firma elettronica; le firme successive devono essere eseguite utilizzando almeno un componente della firma elettronica eseguibile solo dalla persona e progettato per essere utilizzato solo da questa. (ii) Quando una persona esegue una o più firme non realizzate durante un singolo periodo continuo di accesso controllato al sistema, ogni firma deve essere eseguita utilizzando tutti i componenti di firma elettronica. (2) Essere utilizzate solo dai loro veri proprietari; e (3) essere amministrate ed eseguite in modo da garantire che il tentativo di utilizzo della firma elettronica di una persona da parte di chiunque non sia il suo vero proprietario richieda la collaborazione di due o più persone.

mfa-enabled-for-iam-console-access

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per tutti gli utenti di AWS Identity and Access Management (IAM) che dispongono di una password di console. La tecnologia MFA aggiunge un ulteriore livello di protezione alle credenziali di accesso. Richiedendo agli utenti di effettuare l'autenticazione a più fattori, puoi ridurre gli incidenti dovuti alla compromissione degli account e impedire l'accesso ai dati sensibili agli utenti non autorizzati.
11.2 (a) Le firme elettroniche non basate sulla biometria devono: (1) utilizzare almeno due componenti di identificazione distinti, quali un codice di identificazione e una password. (i) Quando una persona esegue una serie di firme durante un singolo periodo continuo di accesso controllato al sistema, la prima firma deve essere eseguita utilizzando tutti i componenti della firma elettronica; le firme successive devono essere eseguite utilizzando almeno un componente della firma elettronica eseguibile solo dalla persona e progettato per essere utilizzato solo da questa. (ii) Quando una persona esegue una o più firme non realizzate durante un singolo periodo continuo di accesso controllato al sistema, ogni firma deve essere eseguita utilizzando tutti i componenti di firma elettronica. (2) Essere utilizzate solo dai loro veri proprietari; e (3) essere amministrate ed eseguite in modo da garantire che il tentativo di utilizzo della firma elettronica di una persona da parte di chiunque non sia il suo vero proprietario richieda la collaborazione di due o più persone.

root-account-hardware-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che la MFA hardware sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
11.2 (a) Le firme elettroniche non basate sulla biometria devono: (1) utilizzare almeno due componenti di identificazione distinti, quali un codice di identificazione e una password. (i) Quando una persona esegue una serie di firme durante un singolo periodo continuo di accesso controllato al sistema, la prima firma deve essere eseguita utilizzando tutti i componenti della firma elettronica; le firme successive devono essere eseguite utilizzando almeno un componente della firma elettronica eseguibile solo dalla persona e progettato per essere utilizzato solo da questa. (ii) Quando una persona esegue una o più firme non realizzate durante un singolo periodo continuo di accesso controllato al sistema, ogni firma deve essere eseguita utilizzando tutti i componenti di firma elettronica. (2) Essere utilizzate solo dai loro veri proprietari; e (3) essere amministrate ed eseguite in modo da garantire che il tentativo di utilizzo della firma elettronica di una persona da parte di chiunque non sia il suo vero proprietario richieda la collaborazione di due o più persone.

root-account-mfa-enabled

Gestisci l'accesso alle risorse nel AWS cloud assicurandoti che l'MFA sia abilitata per l'utente root. L'utente root è l'utente più privilegiato in un Account AWS. L'autenticazione a più fattori (MFA) aggiunge un ulteriore livello di protezione per le credenziali di accesso. Richiedendo l'MFA per l'utente root, è possibile ridurre i casi di compromissione. Account AWS
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

alb-http-to-https-redirection-check

Per proteggere i dati in transito, assicurati che l'Application Load Balancer reindirizzi automaticamente le richieste HTTP non crittografate verso HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

api-gw-cache-enabled-and-encrypted

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per la cache della fase Gateway API. Per proteggere i dati sensibili che possono essere acquisiti per il metodo API, è necessario attivare la crittografia a riposo.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

api-gw-ssl-enabled

Assicurati che le fasi REST API del Gateway Amazon API siano configurate con certificati SSL per consentire ai sistemi di backend di autenticare la provenienza delle richieste dal Gateway API.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

api-gw-ssl-enabled

Assicurati che le fasi REST API del Gateway Amazon API siano configurate con certificati SSL per consentire ai sistemi di backend di autenticare la provenienza delle richieste dal Gateway API.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

backup-recovery-point-encrypted

Assicurati che la crittografia sia abilitata per i punti AWS di ripristino del Backup. Data la possibile presenza di dati sensibili a riposo, abilita la crittografia a riposo per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

cloud-trail-encryption-enabled

Poiché possono esistere dati sensibili e per contribuire a proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi AWS CloudTrail percorsi.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

cloud-trail-log-file-validation-enabled

Utilizza la convalida dei file di AWS CloudTrail registro per verificare l'integrità dei log. CloudTrail La convalida dei file di registro consente di determinare se un file di registro è stato modificato o eliminato o è rimasto invariato dopo la consegna. CloudTrail Questa caratteristica è stata sviluppata utilizzando algoritmi standard di settore: SHA-256 per l'hashing e SHA-256 con RSA per la firma digitale. Ciò rende computazionalmente impossibile modificare, eliminare o falsificare i file di registro senza essere rilevati. CloudTrail
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

cloudwatch-log-group-encrypted

Per proteggere i dati sensibili archiviati, assicurati che la crittografia sia abilitata per i tuoi Amazon CloudWatch Log Groups.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

cmk-backing-key-rotation-enabled

Abilita la rotazione delle chiavi per garantire che le chiavi vengano ruotate dopo aver raggiunto la fine del periodo crittografico.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

codebuild-project-artifact-encryption

Per proteggere i dati sensibili archiviati, assicurati che la crittografia sia abilitata per i tuoi AWS CodeBuild artefatti.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

codebuild-project-s3-logs-encrypted

Per proteggere i dati sensibili archiviati, assicurati che la crittografia sia abilitata per AWS CodeBuild i log archiviati in Amazon S3.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

dynamodb-table-encrypted-kms

Assicurati che la crittografia sia abilitata per le tabelle Amazon DynamoDB. Data la possibile presenza di dati sensibili a riposo in queste tabelle, abilita la crittografia a riposo per proteggere tali dati. Per impostazione predefinita, le tabelle DynamoDB sono crittografate con AWS una chiave master del cliente (CMK) di proprietà.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

ec2-ebs-encryption-by-default

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i volumi Amazon Elastic Block Store (Amazon EBS). Data la possibile presenza di dati sensibili a riposo in questi volumi, abilita la crittografia a riposo per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

efs-encrypted-check

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per Amazon Elastic File System (EFS).
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

elasticsearch-encrypted-at-rest

Poiché possono esistere dati sensibili e per proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi domini Amazon OpenSearch OpenSearch Service (Service).
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

elasticsearch-encrypted-at-rest

Poiché possono esistere dati sensibili e per proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi domini Amazon OpenSearch OpenSearch Service (Service).
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

elasticsearch-node-to-node-encryption-check

Assicurati che node-to-node la crittografia per Amazon OpenSearch Service sia abilitata. ode-to-node La crittografia N abilita la crittografia TLS 1.2 per tutte le comunicazioni all'interno di Amazon Virtual Private Cloud (Amazon VPC). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

elb-acm-certificate-required

Per la possibile presenza di dati sensibili e per proteggere i dati in transito, assicurati che la crittografia sia abilitata per Elastic Load Balancing. Usa AWS Certificate Manager per gestire, fornire e distribuire certificati SSL/TLS pubblici e privati con AWS servizi e risorse interne.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

elb-acm-certificate-required

Per la possibile presenza di dati sensibili e per proteggere i dati in transito, assicurati che la crittografia sia abilitata per Elastic Load Balancing. Usa AWS Certificate Manager per gestire, fornire e distribuire certificati SSL/TLS pubblici e privati con AWS servizi e risorse interne.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

elb-tls-https-listeners-only

Assicurati che Elastic Load Balancer (ELB) sia configurato con ascoltatori SSL o HTTPS. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

elbv2-acm-certificate-required

Per la possibile presenza di dati sensibili e per proteggere i dati in transito, assicurati che la crittografia sia abilitata per Elastic Load Balancing. Usa AWS Certificate Manager per gestire, fornire e distribuire certificati SSL/TLS pubblici e privati con AWS servizi e risorse interne.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

encrypted-volumes

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i volumi Amazon Elastic Block Store (Amazon EBS).
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

kinesis-stream-encrypted

Data la possibile presenza di dati sensibili e per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i flussi di Amazon Kinesis.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

kms-cmk-not-scheduled-for-deletion

Per proteggere i dati archiviati, assicurati che non sia pianificata l'eliminazione delle chiavi master del cliente (CMK) necessarie nel AWS Key Management Service (AWS KMS). Poiché a volte l'eliminazione delle chiavi è necessaria, questa regola può aiutare a verificare tutte le chiavi per le quali è pianificata l'eliminazione, nel caso in cui una chiave sia stata pianificata in modo non intenzionale.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

opensearch-encrypted-at-rest

Poiché possono esistere dati sensibili e per proteggere i dati archiviati, assicurati che la crittografia sia abilitata per i tuoi domini Amazon OpenSearch Service.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

opensearch-node-to-node-encryption-check

Assicurati che node-to-node la crittografia per Amazon OpenSearch Service sia abilitata. ode-to-node La crittografia N abilita la crittografia TLS 1.2 per tutte le comunicazioni all'interno di Amazon Virtual Private Cloud (Amazon VPC). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

rds-snapshot-encrypted

Assicurati che la crittografia sia abilitata per gli snapshot Amazon Relational Database Service (Amazon RDS). Data la possibile presenza di dati sensibili a riposo, abilita la crittografia a riposo per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

rds-storage-encrypted

Per aiutare a proteggere i dati a riposo, assicurati che la crittografia sia abilitata per le istanze Amazon Relational Database Service (Amazon RDS). Data la possibile presenza di dati sensibili a riposo nelle istanze Amazon RDS, abilita la crittografia a riposo per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

redshift-cluster-configuration-check

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i cluster Amazon Redshift. Devi inoltre verificare che le configurazioni richieste siano implementate sui cluster Amazon Redshift. La registrazione di log di audit deve essere abilitata per fornire informazioni su connessioni e attività degli utenti nel database. Questa regola richiede che sia impostato un valore per clusterDbEncrypted (Config Default: TRUE) e LoggingEnabled (Config Default: TRUE). I valori effettivi devono riflettere le policy dell'organizzazione.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

redshift-cluster-kms-enabled

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo cluster Amazon Redshift. Data la possibile presenza di dati sensibili a riposo nei cluster Redshift, abilita la crittografia a riposo per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

redshift-require-tls-ssl

Assicurati che i cluster Amazon Redshift richiedano la crittografia TLS/SSL per connettersi ai client SQL. Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

s3-bucket-server-side-encryption-enabled

Per proteggere i dati a riposo, assicurati che la crittografia sia abilitata per i bucket Amazon Simple Storage Service (Amazon S3). Data la possibile presenza di dati sensibili a riposo nei bucket Amazon S3, abilita la crittografia per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

s3-bucket-ssl-requests-only

Per aiutare a proteggere i dati in transito, assicurati che i bucket Amazon Simple Storage Service (Amazon S3) richiedano l'utilizzo di Secure Socket Layer (SSL). Poiché possono essere presenti dati sensibili, abilita la crittografia dei dati in transito per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

s3-default-encryption-kms

Assicurati che la crittografia sia abilitata per i bucket Amazon Simple Storage Service (Amazon S3). Data la possibile presenza di dati sensibili a riposo in un bucket Amazon S3, abilita la crittografia a riposo per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

sagemaker-endpoint-configuration-kms-key-configured

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo SageMaker endpoint. Poiché i dati sensibili possono esistere anche quando sono inattivi nell' SageMaker endpoint, abilita la crittografia a memoria inattiva per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

sagemaker-notebook-instance-kms-key-configured

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per il tuo SageMaker notebook. Poiché i dati sensibili possono esistere anche quando sono inattivi nel SageMaker notebook, abilita la crittografia dei dati inattivi per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

secretsmanager-using-cmk

Per proteggere i dati archiviati, assicurati che la crittografia con AWS Key Management Service (AWS KMS) sia abilitata per AWS i segreti di Secrets Manager. Data la possibile presenza di dati sensibili a riposo nei segreti di Secrets Manager, abilita la crittografia a riposo per proteggere tali dati.
11.3 Le persone che utilizzano sistemi aperti per creare, modificare, conservare o trasmettere documenti elettronici devono impiegare procedure e controlli volti a garantire l'autenticità, l'integrità e, se necessario, la riservatezza dei documenti elettronici dal momento della loro creazione al momento della loro ricezione. Tali procedure e controlli includeranno quelli identificati in 11.10, come appropriato, e misure aggiuntive quali la crittografia dei documenti e l'uso di standard di firma digitale appropriati per garantire, come necessario in base alle circostanze, l'autenticità, l'integrità e la riservatezza dei record.

sns-encrypted-kms

Per proteggere i dati archiviati, assicurati che gli argomenti di Amazon Simple Notification Service (Amazon SNS) richiedano la crittografia AWS tramite Key Management Service AWS (KMS). Data la possibile presenza di dati sensibili a riposo nei messaggi pubblicati, abilita la crittografia a riposo per proteggere tali dati.
11.300(b) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli includeranno: (b) Garantire che l'emissione di codici di identificazione e password venga periodicamente verificata, richiamata o rivista (ad esempio, per coprire eventi come l'invecchiamento delle password).

access-keys-rotated

Le credenziali vengono verificate per i dispositivi, gli utenti e i processi autorizzati assicurando che le chiavi di accesso IAM vengano ruotate come specificato dalla politica organizzativa. La modifica delle chiavi di accesso a intervalli regolari è una best practice di sicurezza. Riduce il periodo di attività di una chiave di accesso e l'impatto aziendale in caso di compromissione delle chiavi. Questa regola richiede un valore di rotazione delle chiavi di accesso (valore di configurazione predefinito: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.300(b) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli includeranno: (b) Garantire che l'emissione di codici di identificazione e password venga periodicamente verificata, richiamata o rivista (ad esempio, per coprire eventi come l'invecchiamento delle password).

emr-kerberos-enabled

I permessi e le autorizzazioni di accesso possono essere gestiti e incorporati con i principi del privilegio minimo e della separazione dei compiti, abilitando Kerberos per i cluster Amazon EMR. In Kerberos, i servizi e gli utenti che devono effettuare l'autenticazione sono denominati principali. I principali si trovano in un realm Kerberos. All'interno del realm, un server Kerberos è noto come centro di distribuzione delle chiavi (KDC). Fornisce un mezzo per l'autenticazione dei principali. Il KDC effettua l'autenticazione emettendo dei ticket. Il KDC gestisce un database dei principali nel realm, le relative password e altre informazioni amministrative su ogni principale.
11.300(b) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli includeranno: (b) Garantire che l'emissione di codici di identificazione e password venga periodicamente verificata, richiamata o rivista (ad esempio, per coprire eventi come l'invecchiamento della password).

iam-password-policy

Le identità e le credenziali vengono emesse, gestite e verificate in base a una policy IAM sulle password dell'organizzazione. Soddisfano o superano i requisiti dichiarati dal NIST SP 800-63 e dallo standard AWS Foundational Security Best Practices per la sicurezza delle password. Questa regola consente di impostare facoltativamente RequireUppercaseCharacters (AWS Foundational Security Best Practices value: true), RequireLowercaseCharacters (AWS Foundational Security Best Practices value: true), RequireSymbols (AWS Foundational Security Best Practices value: true), RequireNumbers (AWS Foundational Security Best Practices value: true), MinimumPasswordLength (AWS Foundational Security Best Practices value: 14), PasswordReusePrevention (AWS Foundational Security Best Practices value: 24) e MaxPasswordAge (AWS Foundational Security Best Practices value: 90) per il tuo IAM Politica in materia di password. I valori effettivi devono riflettere le policy dell'organizzazione.
11.300(b) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli includeranno: (b) Garantire che l'emissione di codici di identificazione e password venga periodicamente verificata, richiamata o rivista (ad esempio, per coprire eventi come l'invecchiamento delle password).

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) può aiutarti con i permessi e le autorizzazioni di accesso controllando le password e le chiavi di accesso IAM che non vengono utilizzate per un periodo di tempo specificato. Se rilevi credenziali inutilizzate, devi disabilitarle e/o rimuoverle, poiché ciò potrebbe violare il principio del privilegio minimo. Questa regola richiede di impostare un valore su maxCredentialUsage Age (Config Default: 90). Il valore effettivo deve essere conforme alle policy dell'organizzazione.
11.300(b) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli includeranno: (b) Garantire che l'emissione di codici di identificazione e password venga periodicamente verificata, richiamata o rivista (ad esempio, per coprire eventi come l'invecchiamento delle password).

secretsmanager-rotation-enabled-check

Questa regola garantisce che AWS i segreti di Secrets Manager abbiano la rotazione abilitata. La rotazione dei segreti secondo una pianificazione regolare può abbreviare il periodo di attività di un segreto e ridurre potenzialmente l'impatto aziendale in caso di compromissione del segreto.
11.300(b) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli devono includere: (b) Garantire che l'emissione di codici di identificazione e password venga periodicamente verificata, richiamata o rivista (ad esempio, per coprire eventi come l'invecchiamento delle password).

secretsmanager-scheduled-rotation-success-check

Questa regola garantisce che AWS i segreti di Secrets Manager siano ruotati correttamente in base alla pianificazione di rotazione. La rotazione dei segreti secondo una pianificazione regolare può abbreviare il periodo di attività di un segreto e ridurre potenzialmente l'impatto aziendale in caso di compromissione.
11.300(d) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli comprendono: (d) impiego di misure di salvaguardia delle transazioni per prevenire l'uso non autorizzato di password e/o codici di identificazione e per rilevare e segnalare in modo immediato e urgente qualsiasi tentativo di uso non autorizzato all'unità di sicurezza del sistema e, se necessario, alla direzione dell'organizzazione.

cloud-trail-cloud-watch-logs-enabled

Usa Amazon CloudWatch per raccogliere e gestire centralmente l'attività degli eventi di registro. L'inclusione dei AWS CloudTrail dati fornisce dettagli sull'attività delle chiamate API all'interno del tuo Account AWS.
11.300(d) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli comprendono: (d) impiego di misure di salvaguardia delle transazioni per prevenire l'uso non autorizzato di password e/o codici di identificazione e per rilevare e segnalare in modo immediato e urgente qualsiasi tentativo di uso non autorizzato all'unità di sicurezza del sistema e, se necessario, alla direzione dell'organizzazione.

cloudtrail-enabled

AWS CloudTrail può contribuire a evitare il ripudio registrando le azioni della Console di AWS gestione e le chiamate API. È possibile identificare gli utenti e gli utenti Account AWS che hanno chiamato un AWS servizio, l'indirizzo IP di origine da cui sono state generate le chiamate e gli orari delle chiamate. I dettagli dei dati acquisiti sono visualizzati in AWS CloudTrail Record Contents.
11.300(d) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli comprendono: (d) impiego di misure di salvaguardia delle transazioni per prevenire l'uso non autorizzato di password e/o codici di identificazione e per rilevare e segnalare in modo immediato e urgente qualsiasi tentativo di uso non autorizzato all'unità di sicurezza del sistema e, se necessario, alla direzione dell'organizzazione.

guardduty-enabled-centralized

Amazon GuardDuty può aiutarti a monitorare e rilevare potenziali eventi di sicurezza informatica utilizzando feed di intelligence sulle minacce. Questi includono elenchi di IP dannosi e apprendimento automatico per identificare attività impreviste, non autorizzate e dannose all'interno del tuo AWS ambiente cloud.
11.300(d) Le persone che utilizzano firme elettroniche basate sull'uso di codici di identificazione in combinazione con password devono adottare controlli per garantirne la sicurezza e l'integrità. Tali controlli comprendono: (d) impiego di misure di salvaguardia delle transazioni per prevenire l'uso non autorizzato di password e/o codici di identificazione e per rilevare e segnalare in modo immediato e urgente qualsiasi tentativo di uso non autorizzato all'unità di sicurezza del sistema e, se necessario, alla direzione dell'organizzazione.

securityhub-enabled

AWS Security Hub aiuta a monitorare personale, connessioni, dispositivi e software non autorizzati. AWS Security Hub aggrega, organizza e dà priorità agli avvisi di sicurezza, o risultati, provenienti da più servizi. AWS Alcuni di questi servizi sono Amazon Security Hub, Amazon Inspector, Amazon Macie AWS , Identity and Access Management (IAM) Access Analyzer e AWS Firewall Manager e soluzioni Partner. AWS

Modello

Il modello è disponibile su GitHub: Operational Best Practices for FDA Title 21 CFR Part 11.