View a markdown version of this page

Controlli CSPM di Security Hub per Amazon API Gateway - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controlli CSPM di Security Hub per Amazon API Gateway

Questi AWS Security Hub CSPM controlli valutano il servizio e le risorse di Amazon API Gateway. I controlli potrebbero non essere disponibili in tutti Regioni AWS. Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.

[APIGateway.1] API Gateway REST e la registrazione dell'esecuzione delle WebSocket API devono essere abilitati

Requisiti correlati: NIST.800-53.r5 AC-4 (26) NIST.800-53.r5 AU-10 NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3,, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SI-7 (8)

Categoria: Identificazione > Registrazione

Gravità: media

Tipo di risorsa: AWS::ApiGateway::Stage, AWS::ApiGatewayV2::Stage

Regola AWS Config : api-gw-execution-logging-enabled

Tipo di pianificazione: Modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

loggingLevel

Livello di logging

Enum

ERROR, INFO

No default value

Questo controllo verifica se tutte le fasi di un Amazon API Gateway REST o WebSocket API hanno la registrazione abilitata. Il controllo ha esito negativo se loggingLevel non lo è ERROR o INFO per tutte le fasi dell'API. A meno che non si forniscano valori di parametro personalizzati per indicare che un tipo di registro specifico deve essere abilitato, Security Hub CSPM produce un risultato positivo se il livello di registrazione è uno o l'altro. ERROR INFO

Le fasi REST o API di WebSocket API Gateway devono avere i log pertinenti abilitati. La registrazione REST e l'esecuzione delle WebSocket API di API Gateway forniscono registrazioni dettagliate delle richieste effettuate alle fasi REST e API di WebSocket API Gateway. Le fasi includono le risposte backend per l'integrazione delle API, le risposte degli autorizzatori Lambda e gli endpoint di integrazione for. requestId AWS

Correzione

Per abilitare la registrazione per le operazioni WebSocket REST e API, consulta Configurare la registrazione API utilizzando la console CloudWatch API Gateway nella API Gateway Developer Guide.

[APIGateway.2] Le fasi dell'API REST di API Gateway devono essere configurate per utilizzare i certificati SSL per l'autenticazione backend

Requisiti correlati: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (4), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), 3.13.15 NIST.800-171.r2

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ApiGateway::Stage

Regola AWS Config : api-gw-ssl-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se gli stadi dell'API REST di Amazon API Gateway hanno certificati SSL configurati. I sistemi di backend utilizzano questi certificati per autenticare che le richieste in arrivo provengono da API Gateway.

Le fasi dell'API REST di API Gateway devono essere configurate con certificati SSL per consentire ai sistemi di backend di autenticare che le richieste provengono da API Gateway.

Correzione

Per istruzioni dettagliate su come generare e configurare i certificati API REST API SSL di API Gateway, consulta Generare e configurare un certificato SSL per l'autenticazione backend nella API Gateway Developer Guide.

[APIGateway.3] Le fasi dell'API REST di API Gateway dovrebbero avere AWS X-Ray tracciamento abilitato

Requisiti correlati: NIST.800-53.r5 CA-7

Categoria: Rilevamento > Servizi di rilevamento

Gravità: bassa

Tipo di risorsa: AWS::ApiGateway::Stage

Regola AWS Config : api-gw-xray-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se la traccia AWS X-Ray attiva è abilitata per le fasi dell'API REST di Amazon API Gateway.

X-Ray l'active tracing consente una risposta più rapida alle variazioni delle prestazioni nell'infrastruttura sottostante. Le variazioni delle prestazioni potrebbero comportare una mancanza di disponibilità dell'API. X-Rayactive tracing fornisce metriche in tempo reale delle richieste degli utenti che fluiscono attraverso le operazioni dell'API REST API Gateway e i servizi connessi.

Correzione

Per istruzioni dettagliate su come abilitare il tracciamento X-Ray attivo per le operazioni API REST di API Gateway, consulta il supporto per il tracciamento attivo di Amazon API Gateway AWS X-Ray nella Guida per gli sviluppatori. AWS X-Ray

[APIGateway.4] API Gateway deve essere associato a un ACL Web WAF

Requisiti correlati: NIST.800-53.r5 AC-4 (21)

Categoria: Protect > Servizi di protezione

Gravità: media

Tipo di risorsa: AWS::ApiGateway::Stage

Regola AWS Config : api-gw-associated-with-waf

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se una fase di API Gateway utilizza un elenco di controllo degli accessi AWS WAF Web (ACL). Questo controllo ha esito negativo se un ACL AWS WAF web non è collegato a uno stadio REST API Gateway.

AWS WAF è un firewall per applicazioni Web che aiuta a proteggere le applicazioni Web e le API dagli attacchi. Consente di configurare un ACL, ovvero un insieme di regole che consentono, bloccano o conteggiano le richieste Web in base a regole e condizioni di sicurezza Web personalizzabili definite dall'utente. Assicurati che la tua fase API Gateway sia associata a un ACL AWS WAF web per proteggerla da attacchi dannosi.

Correzione

Per informazioni su come utilizzare la console API Gateway per associare un ACL web AWS WAF regionale a una fase API API Gateway esistente, consulta Using AWS WAF to protect your APIs nella API Gateway Developer Guide.

[APIGateway.5] I dati della cache dell'API REST di API Gateway devono essere crittografati quando sono inattivi

Requisiti correlati: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6) NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SI-7 (6)

Categoria: Protezione > Protezione dei dati > Crittografia dei dati inattivi

Gravità: media

Tipo di risorsa: AWS::ApiGateway::Stage

AWS Config regola: api-gw-cache-encrypted (regola CSPM di Security Hub personalizzata)

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se tutti i metodi nelle fasi dell'API REST di API Gateway con la cache abilitata sono crittografati. Il controllo ha esito negativo se un metodo in una fase API REST di API Gateway è configurato per la memorizzazione nella cache e la cache non è crittografata. Security Hub CSPM valuta la crittografia di un particolare metodo solo quando la memorizzazione nella cache è abilitata per quel metodo.

La crittografia dei dati inattivi riduce il rischio che un utente non autenticato acceda ai dati archiviati su disco. AWS Aggiunge un altro set di controlli di accesso per limitare la possibilità di accesso ai dati da parte di utenti non autorizzati. Ad esempio, sono necessarie le autorizzazioni API per decrittografare i dati prima che possano essere letti.

Le cache delle API REST di API Gateway devono essere crittografate quando sono inattive per un ulteriore livello di sicurezza.

Correzione

Per configurare il caching delle API per una fase, consulta Enable Amazon API Gateway caching nella API Gateway Developer Guide. In Impostazioni cache, scegli Crittografa i dati della cache.

[APIGateway.8] Le rotte di API Gateway devono specificare un tipo di autorizzazione

Requisiti correlati: NIST.800-53.r5 AC-3 NIST.800-53.r5 CM-2,, NIST.800-53.r5 CM-2 (2)

Categoria: Protect > Gestione sicura degli accessi

Gravità: media

Tipo di risorsa: AWS::ApiGatewayV2::Route

Regola AWS Config : api-gwv2-authorization-type-configured

Tipo di pianificazione: periodica

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

authorizationType

Tipo di autorizzazione delle route API

Enum

AWS_IAM, CUSTOM, JWT

Nessun valore predefinito

Questo controllo verifica se le route di Amazon API Gateway hanno un tipo di autorizzazione. Il controllo ha esito negativo se la route API Gateway non ha alcun tipo di autorizzazione. Facoltativamente, puoi fornire un valore di parametro personalizzato se desideri che il controllo passi solo se il percorso utilizza il tipo di autorizzazione specificato nel authorizationType parametro.

API Gateway supporta più meccanismi per controllare e gestire l'accesso all'API. Specificando un tipo di autorizzazione, puoi limitare l'accesso alla tua API solo agli utenti o ai processi autorizzati.

Correzione

Per impostare un tipo di autorizzazione per le API HTTP, consulta Controllo e gestione dell'accesso a un'API HTTP in API Gateway nella API Gateway Developer Guide. Per impostare un tipo di autorizzazione per le WebSocket API, consulta Controllo e gestione dell'accesso a un' WebSocket API in API Gateway nella API Gateway Developer Guide.

[APIGateway.9] La registrazione degli accessi deve essere configurata per API Gateway V2 Stages

Requisiti correlati: NIST.800-53.r5 AC-4 (26) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12,, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/104.4.2

Categoria: Identificazione > Registrazione

Gravità: media

Tipo di risorsa: AWS::ApiGatewayV2::Stage

Regola AWS Config : api-gwv2-access-logs-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se gli stadi di Amazon API Gateway V2 hanno configurato la registrazione degli accessi. Questo controllo ha esito negativo se le impostazioni del log di accesso non sono definite.

I log di accesso di API Gateway forniscono informazioni dettagliate su chi ha avuto accesso all'API e in che modo il chiamante ha effettuato l'accesso all'API. Questi log sono utili per applicazioni quali audit di sicurezza e accesso e indagini forensi. Abilita questi log di accesso per analizzare i modelli di traffico e risolvere i problemi.

Per ulteriori best practice, consulta Monitoring REST API nella API Gateway Developer Guide.

Correzione

Per configurare la registrazione degli accessi, consulta Configurare la registrazione delle CloudWatch API utilizzando la console API Gateway nella API Gateway Developer Guide.

[APIGateway.10] Le integrazioni di API Gateway V2 devono utilizzare HTTPS per le connessioni private

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ApiGatewayV2::Integration

Regola AWS Config : apigatewayv2-integration-private-https-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un'integrazione API Gateway V2 ha HTTPS abilitato per le connessioni private. Il controllo ha esito negativo se una connessione privata non ha TLS configurato.

I collegamenti VPC connettono API Gateway a risorse private. Sebbene i VPC Link creino connettività privata, non crittografano intrinsecamente i dati. La configurazione di TLS garantisce l'uso di HTTPS per la crittografia end-to-end dal client tramite API Gateway al backend. Senza TLS, il traffico API sensibile fluisce non crittografato tra connessioni private. La crittografia HTTPS protegge il traffico attraverso le connessioni private dall'intercettazione dei dati, dagli attacchi man-in-the-middle e dall'esposizione delle credenziali.

Correzione

Per abilitare la crittografia in transito per le connessioni private in un'integrazione API Gateway v2, consulta Update a private integration nella Amazon API Gateway Developer Guide. Configura la configurazione TLS in modo che l'integrazione privata utilizzi il protocollo HTTPS.

[APIGateway.11] I nomi di dominio API Gateway devono utilizzare le politiche di sicurezza consigliate

Categoria: Proteggi > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ApiGateway::DomainName

Regola AWS Config : apigateway-domain-name-tls-check

Tipo di pianificazione: modifica attivata

Parametri:

  • allowedSecurityPolicies: SecurityPolicy_TLS13_1_3_2025_09, SecurityPolicy_TLS13_1_3_FIPS_2025_09, SecurityPolicy_TLS13_1_2_PFS_PQ_2025_09, SecurityPolicy_TLS13_2025_EDGE, SecurityPolicy_TLS12_PFS_2025_EDGE (non personalizzabile)

Questo controllo verifica se un nome di dominio API Gateway è configurato per crittografare i dati in transito utilizzando una politica di sicurezza consigliata. Il controllo ha esito negativo se il nome di dominio API Gateway non è configurato per utilizzare una politica di sicurezza consigliata.

Questo controllo genera una FAILED ricerca per i nomi di dominio personalizzati collegati alle API HTTP. Se hai un caso d'uso legittimo per le API HTTP, puoi eliminare il risultato.

Una policy di sicurezza è una combinazione predefinita di versione TLS minima e suite di crittografia offerta da Gateway API. Quando i client stabiliscono un handshake TLS sull’API o sul nome di dominio personalizzato, la policy di sicurezza applica la versione di TLS e il pacchetto di crittografia accettato da API Gateway. Le policy di sicurezza proteggono le API e i nomi di dominio personalizzati da problemi di sicurezza della rete, ad esempio manomissioni e eavesdropping tra un client e un server. L'utilizzo di una politica di sicurezza consigliata aiuta a garantire che i nomi di dominio API Gateway utilizzino configurazioni TLS moderne e sicure che proteggono i dati in transito tra i client e l'API.

Correzione

Per aggiornare la politica di sicurezza TLS per un nome di dominio API Gateway, consulta How to change a security policy nella Amazon API Gateway Developer Guide.