Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Controlli CSPM di Security Hub per Amazon ECR
Questi controlli CSPM di Security Hub valutano il servizio e le risorse di Amazon Elastic Container Registry (Amazon ECR).
Questi controlli potrebbero non essere disponibili in tutti. Regioni AWS Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.
[ECR.1] Gli archivi privati ECR devono avere la scansione delle immagini configurata
Requisiti correlati: NIST.800-53.r5 RA-5, PCI DSS v4.0. 1/62.2.3, PCI DSS v4.0. 1/62.2.4
Categoria: Identifica > Gestione delle vulnerabilità, delle patch e delle versioni
Gravità: alta
Tipo di risorsa: AWS::ECR::Repository
Regola AWS Config : ecr-private-image-scanning-enabled
Tipo di pianificazione: periodica
Parametri: nessuno
Questo controllo verifica se un repository Amazon ECR privato ha configurato la scansione delle immagini. Il controllo ha esito negativo se il repository ECR privato non è configurato per la scansione push o la scansione continua.
La scansione delle immagini ECR aiuta a identificare le vulnerabilità del software nelle immagini dei contenitori. La configurazione della scansione delle immagini sui repository ECR aggiunge un livello di verifica per l'integrità e la sicurezza delle immagini archiviate.
Correzione
Per configurare la scansione delle immagini per un repository ECR, consulta la scansione delle immagini nella Amazon Elastic Container Registry User Guide.
[ECR.2] I repository privati ECR devono avere l'immutabilità dei tag configurata
Requisiti correlati: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2 (1) NIST.800-53.r5 CM-8
Categoria: Identificazione > Inventario > Etichettatura
Gravità: media
Tipo di risorsa: AWS::ECR::Repository
Regola AWS Config : ecr-private-tag-immutability-enabled
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se in un repository ECR privato è abilitata l'immutabilità dei tag. Questo controllo ha esito negativo se l'immutabilità dei tag è disabilitata in un repository ECR privato. Questa regola passa se l'immutabilità dei tag è abilitata e ha il valore. IMMUTABLE
Amazon ECR Tag Immutability consente ai clienti di fare affidamento sui tag descrittivi di un'immagine come meccanismo affidabile per tracciare e identificare in modo univoco le immagini. Un tag immutabile è statico, il che significa che ogni tag si riferisce a un'immagine univoca. Ciò migliora l'affidabilità e la scalabilità poiché l'uso di un tag statico comporterà sempre la distribuzione della stessa immagine. Una volta configurata, l'immutabilità dei tag impedisce che i tag vengano sovrascritti, riducendo la superficie di attacco.
Correzione
Per creare un repository con tag immutabili configurati o per aggiornare le impostazioni di mutabilità dei tag di immagine per un repository esistente, consulta Image tag mutability nella Amazon Elastic Container Registry User Guide.
[ECR.3] I repository ECR devono avere almeno una policy del ciclo di vita configurata
Requisiti correlati: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2 (2) NIST.800-53.r5 CM-2
Categoria: Identifica > Configurazione delle risorse
Gravità: media
Tipo di risorsa: AWS::ECR::Repository
Regola AWS Config : ecr-private-lifecycle-policy-configured
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se un repository Amazon ECR ha almeno una policy del ciclo di vita configurata. Questo controllo ha esito negativo se un repository ECR non ha alcuna policy del ciclo di vita configurata.
Le policy del ciclo di vita di Amazon ECR consentono di specificare la gestione del ciclo di vita delle immagini in un repository. Configurando le politiche del ciclo di vita, è possibile automatizzare la pulizia delle immagini inutilizzate e la scadenza delle immagini in base all'età o al numero di immagini. L'automazione di queste attività può aiutarti a evitare di utilizzare involontariamente immagini obsolete nel tuo repository.
Correzione
Per configurare una policy del ciclo di vita, consulta la sezione Creazione di un'anteprima della policy relativa al ciclo di vita nella Amazon Elastic Container Registry User Guide.
[ECR.4] Gli archivi pubblici ECR devono essere contrassegnati
Categoria: Identificazione > Inventario > Etichettatura
Gravità: bassa
Tipo di risorsa: AWS::ECR::PublicRepository
AWS Config regola: tagged-ecr-publicrepository (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri:
| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub |
|---|---|---|---|---|
requiredTagKeys
|
Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole. | StringList (massimo 6 articoli) | 1—6 chiavi tag che soddisfano AWS i requisiti. | Nessun valore predefinito |
Questo controllo verifica se un repository pubblico Amazon ECR contiene tag con le chiavi specifiche definite nel parametro. requiredTagKeys Il controllo ha esito negativo se il repository pubblico non ha alcuna chiave tag o se non ha tutte le chiavi specificate nel parametro. requiredTagKeys Se il parametro requiredTagKeys non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se il repository pubblico non è etichettato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano conaws:, vengono ignorati.
Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'utente IAM.
Nota
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta Tagging your AWS resources in. Riferimenti generali di AWS
Correzione
Per aggiungere tag a un repository pubblico ECR, consulta Tagging an Amazon ECR public repository nella Amazon Elastic Container Registry User Guide.
[ECR.5] I repository ECR devono essere crittografati e gestiti dal cliente AWS KMS keys
Requisiti correlati: NIST.800-53.r5 SC-12 (2), NIST.800-53.r5 CM-3 (6) NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 SI-7 (6), NIST.800-53.r5 AU-9
Categoria: Protezione > Protezione dei dati > Crittografia dei dati a riposo
Gravità: media
Tipo di risorsa: AWS::ECR::Repository
Regola AWS Config : ecr-repository-cmk-encryption-enabled
Tipo di pianificazione: modifica attivata
Parametri:
| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub |
|---|---|---|---|---|
|
|
Un elenco di Amazon Resource Names (ARN) AWS KMS keys da includere nella valutazione. Il controllo genera un |
StringList (massimo 10 articoli) |
1—10 ARN di chiavi KMS esistenti. Ad esempio: |
Nessun valore predefinito |
Questo controllo verifica se un repository Amazon ECR è crittografato mentre è inattivo e gestito dal cliente. AWS KMS key Il controllo ha esito negativo se il repository ECR non è crittografato con una chiave KMS gestita dal cliente. È possibile specificare facoltativamente un elenco di chiavi KMS che il controllo deve includere nella valutazione.
Per impostazione predefinita, Amazon ECR crittografa i dati del repository con chiavi gestite da Amazon S3 ()SSE-S3, utilizzando un algoritmo. AES-256 Per un controllo aggiuntivo, puoi configurare Amazon ECR per crittografare i dati con un (o) invece. AWS KMS key SSE-KMS DSSE-KMS La chiave KMS può essere: una Chiave gestita da AWS che Amazon ECR crea e gestisce per te e ha l'aliasaws/ecr, oppure una chiave gestita dal cliente che crei e gestisci nel tuo. Account AWS Con una chiave KMS gestita dal cliente, hai il pieno controllo della chiave. Ciò include la definizione e il mantenimento della politica chiave, la gestione delle sovvenzioni, la rotazione del materiale crittografico, l'assegnazione di tag, la creazione di alias e l'attivazione e la disabilitazione della chiave.
Nota
AWS KMS supporta l'accesso tra più account alle chiavi KMS. Se un repository ECR è crittografato con una chiave KMS di proprietà di un altro account, questo controllo non esegue controlli tra account quando valuta il repository. Il controllo non valuta se Amazon ECR può accedere e utilizzare la chiave durante l'esecuzione di operazioni crittografiche per il repository.
Correzione
Non è possibile modificare le impostazioni di crittografia per un repository ECR esistente. Tuttavia, è possibile specificare impostazioni di crittografia diverse per i repository ECR che verranno successivamente creati. Amazon ECR supporta l'uso di diverse impostazioni di crittografia per i singoli repository.
Per ulteriori informazioni sulle opzioni di crittografia per i repository ECR, consulta Encryption at rest nella Amazon ECR User Guide. Per ulteriori informazioni sulla gestione da parte del cliente AWS KMS keys, consulta la Developer AWS KMS keys Guide. AWS Key Management Service