View a markdown version of this page

Controlli CSPM di Security Hub per Amazon ECR - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controlli CSPM di Security Hub per Amazon ECR

Questi controlli CSPM di Security Hub valutano il servizio e le risorse di Amazon Elastic Container Registry (Amazon ECR).

Questi controlli potrebbero non essere disponibili in tutti. Regioni AWS Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.

[ECR.1] Gli archivi privati ECR devono avere la scansione delle immagini configurata

Requisiti correlati: NIST.800-53.r5 RA-5, PCI DSS v4.0. 1/62.2.3, PCI DSS v4.0. 1/62.2.4

Categoria: Identifica > Gestione delle vulnerabilità, delle patch e delle versioni

Gravità: alta

Tipo di risorsa: AWS::ECR::Repository

Regola AWS Config : ecr-private-image-scanning-enabled

Tipo di pianificazione: periodica

Parametri: nessuno

Questo controllo verifica se un repository Amazon ECR privato ha configurato la scansione delle immagini. Il controllo ha esito negativo se il repository ECR privato non è configurato per la scansione push o la scansione continua.

La scansione delle immagini ECR aiuta a identificare le vulnerabilità del software nelle immagini dei contenitori. La configurazione della scansione delle immagini sui repository ECR aggiunge un livello di verifica per l'integrità e la sicurezza delle immagini archiviate.

Correzione

Per configurare la scansione delle immagini per un repository ECR, consulta la scansione delle immagini nella Amazon Elastic Container Registry User Guide.

[ECR.2] I repository privati ECR devono avere l'immutabilità dei tag configurata

Requisiti correlati: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2 (1) NIST.800-53.r5 CM-8

Categoria: Identificazione > Inventario > Etichettatura

Gravità: media

Tipo di risorsa: AWS::ECR::Repository

Regola AWS Config : ecr-private-tag-immutability-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se in un repository ECR privato è abilitata l'immutabilità dei tag. Questo controllo ha esito negativo se l'immutabilità dei tag è disabilitata in un repository ECR privato. Questa regola passa se l'immutabilità dei tag è abilitata e ha il valore. IMMUTABLE

Amazon ECR Tag Immutability consente ai clienti di fare affidamento sui tag descrittivi di un'immagine come meccanismo affidabile per tracciare e identificare in modo univoco le immagini. Un tag immutabile è statico, il che significa che ogni tag si riferisce a un'immagine univoca. Ciò migliora l'affidabilità e la scalabilità poiché l'uso di un tag statico comporterà sempre la distribuzione della stessa immagine. Una volta configurata, l'immutabilità dei tag impedisce che i tag vengano sovrascritti, riducendo la superficie di attacco.

Correzione

Per creare un repository con tag immutabili configurati o per aggiornare le impostazioni di mutabilità dei tag di immagine per un repository esistente, consulta Image tag mutability nella Amazon Elastic Container Registry User Guide.

[ECR.3] I repository ECR devono avere almeno una policy del ciclo di vita configurata

Requisiti correlati: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2 (2) NIST.800-53.r5 CM-2

Categoria: Identifica > Configurazione delle risorse

Gravità: media

Tipo di risorsa: AWS::ECR::Repository

Regola AWS Config : ecr-private-lifecycle-policy-configured

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un repository Amazon ECR ha almeno una policy del ciclo di vita configurata. Questo controllo ha esito negativo se un repository ECR non ha alcuna policy del ciclo di vita configurata.

Le policy del ciclo di vita di Amazon ECR consentono di specificare la gestione del ciclo di vita delle immagini in un repository. Configurando le politiche del ciclo di vita, è possibile automatizzare la pulizia delle immagini inutilizzate e la scadenza delle immagini in base all'età o al numero di immagini. L'automazione di queste attività può aiutarti a evitare di utilizzare involontariamente immagini obsolete nel tuo repository.

Correzione

Per configurare una policy del ciclo di vita, consulta la sezione Creazione di un'anteprima della policy relativa al ciclo di vita nella Amazon Elastic Container Registry User Guide.

[ECR.4] Gli archivi pubblici ECR devono essere contrassegnati

Categoria: Identificazione > Inventario > Etichettatura

Gravità: bassa

Tipo di risorsa: AWS::ECR::PublicRepository

AWS Config regola: tagged-ecr-publicrepository (regola CSPM di Security Hub personalizzata)

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub
requiredTagKeys Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole. StringList (massimo 6 articoli) 1—6 chiavi tag che soddisfano AWS i requisiti. Nessun valore predefinito

Questo controllo verifica se un repository pubblico Amazon ECR contiene tag con le chiavi specifiche definite nel parametro. requiredTagKeys Il controllo ha esito negativo se il repository pubblico non ha alcuna chiave tag o se non ha tutte le chiavi specificate nel parametro. requiredTagKeys Se il parametro requiredTagKeys non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se il repository pubblico non è etichettato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano conaws:, vengono ignorati.

Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'utente IAM.

Nota

Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta Tagging your AWS resources in. Riferimenti generali di AWS

Correzione

Per aggiungere tag a un repository pubblico ECR, consulta Tagging an Amazon ECR public repository nella Amazon Elastic Container Registry User Guide.

[ECR.5] I repository ECR devono essere crittografati e gestiti dal cliente AWS KMS keys

Requisiti correlati: NIST.800-53.r5 SC-12 (2), NIST.800-53.r5 CM-3 (6) NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 SI-7 (6), NIST.800-53.r5 AU-9

Categoria: Protezione > Protezione dei dati > Crittografia dei dati a riposo

Gravità: media

Tipo di risorsa: AWS::ECR::Repository

Regola AWS Config : ecr-repository-cmk-encryption-enabled

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

kmsKeyArns

Un elenco di Amazon Resource Names (ARN) AWS KMS keys da includere nella valutazione. Il controllo genera un FAILED risultato se un repository ECR non è crittografato con una chiave KMS nell'elenco.

StringList (massimo 10 articoli)

1—10 ARN di chiavi KMS esistenti. Ad esempio: arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab

Nessun valore predefinito

Questo controllo verifica se un repository Amazon ECR è crittografato mentre è inattivo e gestito dal cliente. AWS KMS key Il controllo ha esito negativo se il repository ECR non è crittografato con una chiave KMS gestita dal cliente. È possibile specificare facoltativamente un elenco di chiavi KMS che il controllo deve includere nella valutazione.

Per impostazione predefinita, Amazon ECR crittografa i dati del repository con chiavi gestite da Amazon S3 ()SSE-S3, utilizzando un algoritmo. AES-256 Per un controllo aggiuntivo, puoi configurare Amazon ECR per crittografare i dati con un (o) invece. AWS KMS key SSE-KMS DSSE-KMS La chiave KMS può essere: una Chiave gestita da AWS che Amazon ECR crea e gestisce per te e ha l'aliasaws/ecr, oppure una chiave gestita dal cliente che crei e gestisci nel tuo. Account AWS Con una chiave KMS gestita dal cliente, hai il pieno controllo della chiave. Ciò include la definizione e il mantenimento della politica chiave, la gestione delle sovvenzioni, la rotazione del materiale crittografico, l'assegnazione di tag, la creazione di alias e l'attivazione e la disabilitazione della chiave.

Nota

AWS KMS supporta l'accesso tra più account alle chiavi KMS. Se un repository ECR è crittografato con una chiave KMS di proprietà di un altro account, questo controllo non esegue controlli tra account quando valuta il repository. Il controllo non valuta se Amazon ECR può accedere e utilizzare la chiave durante l'esecuzione di operazioni crittografiche per il repository.

Correzione

Non è possibile modificare le impostazioni di crittografia per un repository ECR esistente. Tuttavia, è possibile specificare impostazioni di crittografia diverse per i repository ECR che verranno successivamente creati. Amazon ECR supporta l'uso di diverse impostazioni di crittografia per i singoli repository.

Per ulteriori informazioni sulle opzioni di crittografia per i repository ECR, consulta Encryption at rest nella Amazon ECR User Guide. Per ulteriori informazioni sulla gestione da parte del cliente AWS KMS keys, consulta la Developer AWS KMS keys Guide. AWS Key Management Service