View a markdown version of this page

Controlli CSPM di Security Hub per Elastic Load Balancing - AWS Hub di sicurezza
[ELB.1] Application Load Balancer deve essere configurato per reindirizzare tutte le richieste HTTP a HTTPS[ELB.2] I Load Balancer classici con SSL/HTTPS listener devono utilizzare un certificato fornito da AWS Certificate Manager[ELB.3] I listener Classic Load Balancer devono essere configurati con terminazione HTTPS o TLS[ELB.4] Application Load Balancer deve essere configurato per eliminare intestazioni http non valide[ELB.5] La registrazione di Application e Classic Load Balancers deve essere abilitata[ELB.6] Application, Gateway e Network Load Balancer devono avere la protezione dall'eliminazione abilitata[ELB.7] I Load Balancer classici dovrebbero avere il drenaggio delle connessioni abilitato[ELB.8] I Load Balancer classici con listener SSL dovrebbero utilizzare una politica di sicurezza predefinita con una forte AWS Config Durata[ELB.9] I Load Balancer classici dovrebbero avere il bilanciamento del carico tra zone abilitato[ELB.10] Classic Load Balancer dovrebbe estendersi su più zone di disponibilità[ELB.12] Application Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa[ELB.13] Gli Application, Network e Gateway Load Balancer devono estendersi su più zone di disponibilità[ELB.14] Classic Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa[ELB.16] Gli Application Load Balancer devono essere associati a un AWS WAF ACL Web[ELB.17] Gli Application and Network Load Balancer con listener devono utilizzare le politiche di sicurezza consigliate[ELB.18] I listener di Application e Network Load Balancer devono utilizzare protocolli sicuri per crittografare i dati in transito[ELB.21] I gruppi target di Application e Network Load Balancer devono utilizzare protocolli di controllo dello stato crittografati[ELB.22] I gruppi target ELB devono utilizzare protocolli di trasporto crittografati

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controlli CSPM di Security Hub per Elastic Load Balancing

Questi AWS Security Hub CSPM controlli valutano il servizio e le risorse di Elastic Load Balancing. I controlli potrebbero non essere disponibili in tutti Regioni AWS. Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.

[ELB.1] Application Load Balancer deve essere configurato per reindirizzare tutte le richieste HTTP a HTTPS

Requisiti correlati: PCI DSS v3.2. 1/22.3, PCI DSS v3.2. 1/4.1, NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23 (3) NIST.800-53.r5 SC-23, (4), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 (6) NIST.800-53.r5 SI-7

Categoria: Rilevamento > Servizi di rilevamento

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::LoadBalancer

Regola AWS Config : alb-http-to-https-redirection-check

Tipo di pianificazione: periodica

Parametri: nessuno

Questo controllo verifica se il reindirizzamento da HTTP a HTTPS è configurato su tutti i listener HTTP di Application Load Balancer. Il controllo ha esito negativo se uno dei listener HTTP di Application Load Balancer non ha configurato il reindirizzamento da HTTP a HTTPS.

Prima di iniziare a utilizzare Application Load Balancer, è necessario aggiungere uno o più listener. Un listener è un processo che utilizza il protocollo e la porta configurati per verificare la presenza di richieste di connessione. I listener supportano entrambi i protocolli HTTP e HTTPS. Puoi utilizzare un listener HTTPS per scaricare il lavoro di crittografia e decrittografia sul tuo load balancer. Per applicare la crittografia in transito, è necessario utilizzare le azioni di reindirizzamento con Application Load Balancers per reindirizzare le richieste HTTP del client a una richiesta HTTPS sulla porta 443.

Per ulteriori informazioni, consulta Listeners for your Application Load Balancer nella Guida utente per Application Load Balancer.

Correzione

Per reindirizzare le richieste HTTP a HTTPS, è necessario aggiungere una regola listener di Application Load Balancer o modificare una regola esistente.

Per istruzioni sull'aggiunta di una nuova regola, consulta Aggiungere una regola nella Guida utente per Application Load Balancers. Per Protocollo: Porta, scegli HTTP, quindi inserisci. 80 Per l'azione Aggiungi, Reindirizza a, scegli HTTPS, quindi inserisci443.

Per istruzioni sulla modifica di una regola esistente, consulta Modificare una regola nella Guida dell'utente per Application Load Balancers. Per Protocollo: Porta, scegli HTTP, quindi inserisci. 80 Per l'azione Aggiungi, Reindirizza a, scegli HTTPS, quindi inserisci443.

[ELB.2] I Load Balancer classici con SSL/HTTPS listener devono utilizzare un certificato fornito da AWS Certificate Manager

Requisiti correlati: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (5), NIST.800-53.r5 SC-7 (4), (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), 3.13.8 NIST.800-171.r2

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancing::LoadBalancer

Regola AWS Config : elb-acm-certificate-required

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se Classic Load Balancer utilizza i HTTPS/SSL certificati forniti da AWS Certificate Manager (ACM). Il controllo ha esito negativo se il Classic Load Balancer configurato con HTTPS/SSL listener non utilizza un certificato fornito da ACM.

Per creare un certificato, puoi utilizzare ACM o uno strumento che supporti i protocolli SSL e TLS, come OpenSSL. Security Hub CSPM consiglia di utilizzare ACM per creare o importare certificati per il sistema di bilanciamento del carico.

ACM si integra con Classic Load Balancer in modo da poter distribuire il certificato sul load balancer. Inoltre, dovresti rinnovare automaticamente questi certificati.

Correzione

Per informazioni su come associare un SSL/TLS certificato ACM a un Classic Load Balancer, consulta l'articolo del AWS Knowledge Center Come posso associare un SSL/TLS certificato ACM a un Classic, Application o Network Load Balancer?

[ELB.3] I listener Classic Load Balancer devono essere configurati con terminazione HTTPS o TLS

Requisiti correlati: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), (3),, NIST.800-53.r5 SC-12 (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (4), (1), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), NIST.800-53.r5 SC-8 NIST.800-171.r2 3.13.8, 3.13.15, PCI DSS v4.0. NIST.800-171.r2 1/42.2.1

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancing::LoadBalancer

Regola AWS Config : elb-tls-https-listeners-only

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se i listener di Classic Load Balancer sono configurati con il protocollo HTTPS o TLS per le connessioni front-end (da client a load balancer). Il controllo è applicabile se un Classic Load Balancer dispone di listener. Se il Classic Load Balancer non ha un listener configurato, il controllo non riporta alcun risultato.

Il controllo viene superato se i listener di Classic Load Balancer sono configurati con TLS o HTTPS per le connessioni front-end.

Il controllo ha esito negativo se il listener non è configurato con TLS o HTTPS per le connessioni front-end.

Prima di iniziare a utilizzare un load balancer, è necessario aggiungere uno o più listener. Un listener è un processo che utilizza il protocollo e la porta configurati per verificare la presenza di richieste di connessione. I listener possono supportare sia HTTP che i protocolli. HTTPS/TLS È necessario utilizzare sempre un listener HTTPS o TLS, in modo che il load balancer esegua il lavoro di crittografia e decrittografia in transito.

Correzione

Per risolvere questo problema, aggiorna i tuoi listener in modo che utilizzino il protocollo TLS o HTTPS.

Per trasformare tutti gli ascoltatori non conformi in ascoltatori TLS/HTTPS
  1. Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/.

  2. Nel riquadro di navigazione, in Bilanciamento del carico, scegli Sistemi di bilanciamento del carico.

  3. Seleziona il Classic Load Balancer.

  4. Nella scheda Listeners (Listener), seleziona Edit (Modifica).

  5. Per tutti i listener in cui il Load Balancer Protocol non è impostato su HTTPS o SSL, modifica l'impostazione su HTTPS o SSL.

  6. Per tutti i listener modificati, nella scheda Certificati, scegli Cambia impostazione predefinita.

  7. Selezionare un certificato per Certificati ACM e IAM.

  8. Scegliere Salva come predefinito.

  9. Dopo aver aggiornato tutti i listener, scegli Salva.

[ELB.4] Application Load Balancer deve essere configurato per eliminare intestazioni http non valide

Requisiti correlati: NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8 (2), PCI DSS v4.0. 1/62.2.4

Categoria: Proteggi > Sicurezza della rete

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::LoadBalancer

Regola AWS Config : alb-http-drop-invalid-header-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo valuta se un Application Load Balancer è configurato per eliminare intestazioni HTTP non valide. Il controllo ha esito negativo se il valore di è impostato su. routing.http.drop_invalid_header_fields.enabled false

Per impostazione predefinita, gli Application Load Balancer non sono configurati per eliminare valori di intestazione HTTP non validi. La rimozione di questi valori di intestazione impedisce gli attacchi di desincronizzazione HTTP.

Nota

Ti consigliamo di disabilitare questo controllo se ELB.12 è abilitato nel tuo account. Per ulteriori informazioni, consulta [ELB.12] Application Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa.

Correzione

Per risolvere questo problema, configura il tuo load balancer in modo che elimini i campi di intestazione non validi.

Per configurare il load balancer in modo che elimini i campi di intestazione non validi
  1. Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/.

  2. Nel riquadro di navigazione selezionare Load Balancers (Sistemi di bilanciamento del carico).

  3. Scegli un Application Load Balancer.

  4. In Azioni, scegli Modifica attributi.

  5. In Elimina campi di intestazione non validi, scegli Abilita.

  6. Scegli Save (Salva).

[ELB.5] La registrazione di Application e Classic Load Balancers deve essere abilitata

Requisiti correlati: NIST.800-53.r5 AC-4 (26) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 CA-7, (8) NIST.800-53.r5 SI-7

Categoria: Identificazione > Registrazione

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancing::LoadBalancer, AWS::ElasticLoadBalancingV2::LoadBalancer

Regola AWS Config : elb-logging-enabled

Tipo di pianificazione: Modifica attivata

Parametri: nessuno

Questo controllo verifica se Application Load Balancer e Classic Load Balancer hanno la registrazione abilitata. Il controllo ha esito negativo se lo è. access_logs.s3.enabled false

Elastic Load Balancing fornisce log di accesso che acquisiscono informazioni dettagliate sulle richieste inviate al tuo load balancer. Ogni log contiene informazioni come l'ora in cui è stata ricevuta la richiesta, l'indirizzo IP del client, le latenze, i percorsi delle richieste e le risposte del server. Puoi utilizzare questi log per analizzare i modelli di traffico e risolvere i problemi che potresti incontrare.

Per ulteriori informazioni, consulta i log di accesso per Classic Load Balancer nella Guida utente per Classic Load Balancer.

Correzione

Per abilitare i log di accesso, vedi la Fase 3: Configurazione dei log di accesso nella Guida utente per Application Load Balancers.

[ELB.6] Application, Gateway e Network Load Balancer devono avere la protezione dall'eliminazione abilitata

Requisiti correlati: NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2) NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)

Categoria: Recupero > Resilienza > Alta disponibilità

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::LoadBalancer

Regola AWS Config : elb-deletion-protection-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un'applicazione, un gateway o un Network Load Balancer ha la protezione dall'eliminazione abilitata. Il controllo ha esito negativo se la protezione dall'eliminazione è disabilitata.

Attiva la protezione dall'eliminazione per proteggere l'applicazione, il gateway o il Network Load Balancer dall'eliminazione.

Correzione

Per evitare che il sistema di bilanciamento del carico venga eliminato accidentalmente, è possibile abilitare la protezione da eliminazione. Per impostazione predefinita, la protezione da eliminazioni è disabilitata nel sistema di bilanciamento del carico.

Se abiliti la protezione dall'eliminazione per il tuo load balancer, devi disabilitare la protezione da eliminazione prima di poter eliminare il load balancer.

Per abilitare la protezione dall'eliminazione per un Application Load Balancer, vedere Protezione dall'eliminazione nella Guida utente per Application Load Balancer. Per abilitare la protezione dall'eliminazione per un Gateway Load Balancer, vedere Protezione dall'eliminazione nella Guida utente per Gateway Load Balancer. Per abilitare la protezione dall'eliminazione per un Network Load Balancer, vedere Protezione dalle eliminazioni nella Guida utente per Network Load Balancer.

[ELB.7] I Load Balancer classici dovrebbero avere il drenaggio delle connessioni abilitato

Requisiti correlati: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2

Categoria: Recupero > Resilienza

Gravità: bassa

Tipo di risorsa: AWS::ElasticLoadBalancing::LoadBalancer

AWS Config regola: elb-connection-draining-enabled (regola CSPM di Security Hub personalizzata)

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se i Load Balancer classici hanno il drenaggio delle connessioni abilitato.

L'attivazione del drenaggio della connessione sui Classic Load Balancer garantisce che il load balancer interrompa l'invio di richieste a istanze che sono in fase di annullamento della registrazione o non sono integre. Mantiene aperte le connessioni esistenti. Ciò è particolarmente utile nei gruppi Auto Scaling, per garantire che le connessioni non vengano interrotte bruscamente.

Correzione

Per abilitare il drenaggio delle connessioni sui Classic Load Balancer, consulta Configurare il drenaggio delle connessioni per il Classic Load Balancer nella Guida utente per Classic Load Balancer.

[ELB.8] I Load Balancer classici con listener SSL dovrebbero utilizzare una politica di sicurezza predefinita con una forte AWS Config Durata

Requisiti correlati: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (4), NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8, NIST.800-171.r2 3.13.15, PCI DSS v4.0. 1/42.2.1

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancing::LoadBalancer

Regola AWS Config : elb-predefined-security-policy-ssl-check

Tipo di pianificazione: modifica attivata

Parametri:

  • predefinedPolicyName: ELBSecurityPolicy-TLS-1-2-2017-01 (non personalizzabile)

Questo controllo verifica se i HTTPS/SSL listener di Classic Load Balancer utilizzano la policy predefinita. ELBSecurityPolicy-TLS-1-2-2017-01 Il controllo ha esito negativo se i HTTPS/SSL listener di Classic Load Balancer non utilizzano. ELBSecurityPolicy-TLS-1-2-2017-01

Una policy di sicurezza è una combinazione di protocolli SSL, cifrari e l'opzione Server Order Preference. Le policy predefinite controllano i cifrari, i protocolli e gli ordini di preferenza da supportare durante le negoziazioni SSL tra un client e il load balancer.

L'utilizzo ELBSecurityPolicy-TLS-1-2-2017-01 può aiutarti a soddisfare gli standard di conformità e sicurezza che richiedono la disattivazione di versioni specifiche di SSL e TLS. Per ulteriori informazioni, consulta Policy di sicurezza SSL predefinite per Classic Load Balancer nella Guida utente per Classic Load Balancers.

Correzione

Per informazioni su come utilizzare la politica di sicurezza predefinita ELBSecurityPolicy-TLS-1-2-2017-01 con un Classic Load Balancer, vedi Configurare le impostazioni di sicurezza nella Guida utente per Classic Load Balancer.

[ELB.9] I Load Balancer classici dovrebbero avere il bilanciamento del carico tra zone abilitato

Requisiti correlati: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (5) NIST.800-53.r5 SI-13

Categoria: Recupero > Resilienza > Alta disponibilità

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancing::LoadBalancer

Regola AWS Config : elb-cross-zone-load-balancing-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se il bilanciamento del carico tra zone è abilitato per i Classic Load Balancer (CLB). Il controllo ha esito negativo se il bilanciamento del carico tra zone non è abilitato per un CLB.

Un nodo di bilanciamento del carico distribuisce il traffico solo tra le destinazioni registrate nella sua zona di disponibilità. Se il bilanciamento del carico tra zone è disabilitato, ogni nodo del sistema di bilanciamento del carico distribuisce il traffico solo tra le destinazioni registrate nella sua zona di disponibilità. Se il numero di destinazioni registrate non è lo stesso nelle zone di disponibilità, il traffico non verrà distribuito in modo uniforme e le istanze in una zona potrebbero finire per essere sovrautilizzate rispetto alle istanze in un'altra zona. Con il bilanciamento del carico tra zone abilitato, ogni nodo di load balancer per Classic Load Balancer distribuisce le richieste in modo uniforme tra le istanze registrate in tutte le zone di disponibilità abilitate. Per i dettagli, consulta il bilanciamento del Cross-zone carico nella Guida per l'utente di Elastic Load Balancing.

Correzione

Per abilitare il bilanciamento del carico tra zone in un Classic Load Balancer, vedi Abilita il bilanciamento del carico tra zone nella Guida utente per Classic Load Balancer.

[ELB.10] Classic Load Balancer dovrebbe estendersi su più zone di disponibilità

Requisiti correlati: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Categoria: Recupero > Resilienza > Alta disponibilità

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancing::LoadBalancer

Regola AWS Config : clb-multiple-az

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

minAvailabilityZones

Numero minimo di zone di disponibilità

Enum

2, 3, 4, 5, 6

2

Questo controllo verifica se un Classic Load Balancer è stato configurato per coprire almeno il numero specificato di zone di disponibilità (AZ). Il controllo ha esito negativo se il Classic Load Balancer non copre almeno il numero specificato di AZ. A meno che non si fornisca un valore di parametro personalizzato per il numero minimo di AZ, Security Hub CSPM utilizza un valore predefinito di due AZ.

È possibile configurare un Load Balancer classico per distribuire le richieste in entrata tra le istanze di Amazon EC2 in una singola zona di disponibilità o in più zone di disponibilità. Un Load Balancer classico che non si estende su più zone di disponibilità non è in grado di reindirizzare il traffico verso destinazioni in un'altra zona di disponibilità se l'unica zona di disponibilità configurata diventa non disponibile.

Correzione

Per aggiungere zone di disponibilità a un Load Balancer classico, consulta Aggiungere o rimuovere sottoreti per il Classic Load Balancer nella Guida utente per Classic Load Balancer.

[ELB.12] Application Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa

Requisiti correlati: NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2 PCI DSS v4.0. 1/62.2.4

Categoria: Protezione > Protezione dei dati > Integrità dei dati

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::LoadBalancer

Regola AWS Config : alb-desync-mode-check

Tipo di pianificazione: modifica attivata

Parametri:

  • desyncMode: defensive, strictest (non personalizzabile)

Questo controllo verifica se un Application Load Balancer è configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa. Il controllo ha esito negativo se un Application Load Balancer non è configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa.

I problemi di desincronizzazione HTTP possono portare al contrabbando di richieste e rendere le applicazioni vulnerabili all'avvelenamento della coda delle richieste o della cache. A loro volta, queste vulnerabilità possono portare al riempimento delle credenziali o all'esecuzione di comandi non autorizzati. Gli Application Load Balancer configurati con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa proteggono l'applicazione dai problemi di sicurezza che potrebbero essere causati da HTTP Desync.

Correzione

Per aggiornare la modalità di mitigazione della desincronizzazione di un Application Load Balancer, consulta la modalità di mitigazione della desincronizzazione nella Guida per l'utente di Application Load Balancer.

[ELB.13] Gli Application, Network e Gateway Load Balancer devono estendersi su più zone di disponibilità

Requisiti correlati: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Categoria: Recupero > Resilienza > Alta disponibilità

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::LoadBalancer

Regola AWS Config : elbv2-multiple-az

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

minAvailabilityZones

Numero minimo di zone di disponibilità

Enum

2, 3, 4, 5, 6

2

Questo controllo verifica se un Elastic Load Balancer V2 (Application, Network o Gateway Load Balancer) ha registrato istanze provenienti almeno dal numero specificato di zone di disponibilità (AZ). Il controllo ha esito negativo se un Elastic Load Balancer V2 non ha istanze registrate almeno nel numero specificato di AZ. A meno che non si fornisca un valore di parametro personalizzato per il numero minimo di AZ, Security Hub CSPM utilizza un valore predefinito di due AZ.

Il servizio Elastic Load Balancing distribuisce automaticamente il traffico in ingresso su più destinazioni, ad esempio istanze EC2, container e indirizzi IP, in una o più zone di disponibilità. Elastic Load Balancing ridimensiona il load balancer di volta in volta, in quanto il traffico in ingresso varia nel corso del tempo. Si consiglia di configurare almeno due zone di disponibilità per garantire la disponibilità dei servizi, poiché Elastic Load Balancer sarà in grado di indirizzare il traffico verso un'altra zona di disponibilità se una non è disponibile. La configurazione di più zone di disponibilità aiuterà a eliminare un singolo punto di errore per l'applicazione.

Correzione

Per aggiungere una zona di disponibilità a un Application Load Balancer, vedi Aree di disponibilità per l'Application Load Balancer nella Guida utente per Application Load Balancer. Per aggiungere una zona di disponibilità a un Network Load Balancer, vedere Network Load Balancer nella Guida dell'utente per Network Load Balancer. Per aggiungere una zona di disponibilità a un Gateway Load Balancer, vedere Create a Gateway Load Balancer nella Guida utente per Gateway Load Balancer.

[ELB.14] Classic Load Balancer deve essere configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa

Requisiti correlati: NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2 PCI DSS v4.0. 1/62.2.4

Categoria: Protezione > Protezione dei dati > Integrità dei dati

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancing::LoadBalancer

Regola AWS Config : clb-desync-mode-check

Tipo di pianificazione: modifica attivata

Parametri:

  • desyncMode: defensive, strictest (non personalizzabile)

Questo controllo verifica se un Classic Load Balancer è configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa. Il controllo ha esito negativo se il Classic Load Balancer non è configurato con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa.

I problemi di desincronizzazione HTTP possono portare al contrabbando di richieste e rendere le applicazioni vulnerabili all'avvelenamento della coda delle richieste o della cache. A loro volta, queste vulnerabilità possono portare al dirottamento delle credenziali o all'esecuzione di comandi non autorizzati. I Load Balancer classici configurati con la modalità di mitigazione della desincronizzazione difensiva o più rigorosa proteggono l'applicazione dai problemi di sicurezza che potrebbero essere causati da HTTP Desync.

Correzione

Per aggiornare la modalità di mitigazione della desincronizzazione su un Classic Load Balancer, consulta Modificare la modalità di desincronizzazione nella Guida utente per Classic Load Balancer.

[ELB.16] Gli Application Load Balancer devono essere associati a un AWS WAF ACL Web

Requisiti correlati: NIST.800-53.r5 AC-4 (21)

Categoria: Protect > Servizi di protezione

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::LoadBalancer

Regola AWS Config : alb-waf-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un Application Load Balancer è associato a un elenco di controllo degli accessi AWS WAF classico o AWS WAF web (ACL web). Il controllo ha esito negativo se il Enabled campo per la AWS WAF configurazione è impostato su. false

AWS WAF è un firewall per applicazioni Web che aiuta a proteggere le applicazioni Web e le API dagli attacchi. Con AWS WAF, è possibile configurare un ACL Web, ovvero un insieme di regole che consentono, bloccano o conteggiano le richieste Web in base a regole e condizioni di sicurezza Web personalizzabili definite dall'utente. Ti consigliamo di associare l'Application Load Balancer a un ACL AWS WAF web per proteggerlo da attacchi dannosi.

Correzione

Per associare un Application Load Balancer a un ACL Web, consulta Associare o dissociare un ACL Web a una risorsa nella Guida per gli sviluppatori. AWS AWS WAF

[ELB.17] Gli Application and Network Load Balancer con listener devono utilizzare le politiche di sicurezza consigliate

Requisiti correlati: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8 (1) NIST.800-53.r5 SC-8, (2), NIST.800-53.r5 SC-8 (6) NIST.800-53.r5 SI-7

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::Listener

Regola AWS Config : elbv2-predefined-security-policy-ssl-check

Tipo di pianificazione: modifica attivata

Parametri: sslPolicies: ELBSecurityPolicy-TLS13-1-3-2021-06, ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04, ELBSecurityPolicy-TLS13-1-2-Res-2021-06, ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04, ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09, ELBSecurityPolicy-TLS13-1-3-PQ-2025-09, ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09, ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 (non personalizzabile)

Questo controllo verifica se il listener HTTPS per un Application Load Balancer o il listener TLS per un Network Load Balancer è configurato per crittografare i dati in transito utilizzando una politica di sicurezza consigliata. Il controllo ha esito negativo se il listener HTTPS o TLS per un load balancer non è configurato per utilizzare una politica di sicurezza consigliata.

Elastic Load Balancing utilizza una configurazione di negoziazione SSL, nota come politica di sicurezza, per negoziare le connessioni tra un client e un load balancer. La politica di sicurezza specifica una combinazione di protocolli e cifrari. Il protocollo stabilisce una connessione sicura tra un client e un server. Un cifrario è un algoritmo di crittografia che utilizza chiavi di crittografia per creare un messaggio in codice. Durante il processo di negoziazione della connessione, il client e il sistema di bilanciamento del carico forniscono un elenco di crittografie e protocolli supportati, in ordine di preferenza. L'utilizzo di una politica di sicurezza consigliata per un load balancer può aiutarti a soddisfare gli standard di conformità e sicurezza.

Correzione

Per informazioni sulle politiche di sicurezza consigliate e su come aggiornare i listener, consulta le seguenti sezioni delle Guide per l'utente di Elastic Load Balancing: politiche di sicurezza per Application Load Balancer, Politiche di sicurezza per Network Load Balancer, Aggiornamento di un listener HTTPS per Application Load Balancer e Aggiornamento di un listener per Network Load Balancer.

[ELB.18] I listener di Application e Network Load Balancer devono utilizzare protocolli sicuri per crittografare i dati in transito

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::Listener

Regola AWS Config : elbv2-listener-encryption-in-transit

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se il listener di Application Load Balancer o Network Load Balancer è configurato per utilizzare un protocollo sicuro per la crittografia dei dati in transito. Il controllo ha esito negativo se un listener Application Load Balancer non è configurato per utilizzare il protocollo HTTPS o un listener Network Load Balancer non è configurato per utilizzare il protocollo TLS.

Per crittografare i dati trasmessi tra un client e un load balancer, i listener di Elastic Load Balancer devono essere configurati per utilizzare i protocolli di sicurezza standard del settore: HTTPS per Application Load Balancer o TLS per Network Load Balancer. Altrimenti, i dati trasmessi tra un client e un load balancer sono vulnerabili a intercettazioni, manomissioni e accessi non autorizzati. L'uso di HTTPS o TLS da parte di un ascoltatore è in linea con le migliori pratiche di sicurezza e aiuta a garantire la riservatezza e l'integrità dei dati durante la trasmissione. Ciò è particolarmente importante per le applicazioni che gestiscono informazioni sensibili o devono rispettare gli standard di sicurezza che richiedono la crittografia dei dati in transito.

Correzione

Per informazioni sulla configurazione dei protocolli di sicurezza per i listener, consulta le seguenti sezioni delle guide per l'utente di Elastic Load Balancing: Crea un listener HTTPS per il tuo Application Load Balancer e Crea un listener per il tuo Network Load Balancer.

[ELB.21] I gruppi target di Application e Network Load Balancer devono utilizzare protocolli di controllo dello stato crittografati

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::TargetGroup

Regola AWS Config : elbv2-targetgroup-healthcheck-protocol-encrypted

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se il gruppo destinatario per i controlli sullo stato delle applicazioni e dei sistemi di bilanciamento del carico di rete utilizza un protocollo di trasporto crittografato. Il controllo ha esito negativo se il protocollo di controllo dello stato non utilizza HTTPS. Questo controllo non è applicabile ai tipi di target Lambda.

I Load Balancer inviano richieste di controllo dello stato alle destinazioni registrate per determinarne lo stato e indirizzare il traffico di conseguenza. Il protocollo di controllo dello stato specificato nella configurazione del gruppo target determina come vengono eseguiti questi controlli. Quando i protocolli di controllo dello stato utilizzano comunicazioni non crittografate come HTTP, le richieste e le risposte possono essere intercettate o manipolate durante la trasmissione. Ciò consente agli aggressori di acquisire informazioni sulla configurazione dell'infrastruttura, alterare i risultati dei controlli di integrità o condurre attacchi man-in-the-middle che influiscono sulle decisioni di routing. L'utilizzo di HTTPS per i controlli sullo stato di salute fornisce una comunicazione crittografata tra il load balancer e i suoi obiettivi, proteggendo l'integrità e la riservatezza delle informazioni sullo stato di salute.

Correzione

Per configurare i controlli di integrità crittografati per il gruppo target di Application Load Balancer, consulta Aggiornare le impostazioni di controllo dello stato di un gruppo target di Application Load Balancer nella Guida per l'utente di Elastic Load Balancing. Per configurare i controlli di integrità crittografati per il gruppo target di Network Load Balancer, consulta Aggiornare le impostazioni di controllo dello stato di un gruppo target di Network Load Balancer nella Guida per l'utente di Elastic Load Balancing.

[ELB.22] I gruppi target ELB devono utilizzare protocolli di trasporto crittografati

Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito

Gravità: media

Tipo di risorsa: AWS::ElasticLoadBalancingV2::TargetGroup

Regola AWS Config : elbv2-targetgroup-protocol-encrypted

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un gruppo target di Elastic Load Balancing utilizza un protocollo di trasporto crittografato. Questo controllo non si applica ai gruppi target con un tipo di destinazione Lambda o ALB o ai gruppi target che utilizzano il protocollo GENEVE. Il controllo ha esito negativo se il gruppo target non utilizza il protocollo HTTPS, TLS o QUIC.

La crittografia dei dati in transito li protegge dall'intercettazione da parte di utenti non autorizzati. I gruppi target che utilizzano protocolli non crittografati (HTTP, TCP, UDP) trasmettono dati senza crittografia, rendendoli vulnerabili alle intercettazioni. L'uso di protocolli crittografati (HTTPS, TLS, QUIC) garantisce la protezione dei dati trasmessi tra i sistemi di bilanciamento del carico e le destinazioni.

Correzione

Per utilizzare un protocollo crittografato, è necessario creare un nuovo gruppo target con protocollo HTTPS, TLS o QUIC. Il protocollo del gruppo di destinazione non può essere modificato dopo la creazione. Per creare il gruppo target di Application Load Balancer, consulta Creare un gruppo target per il tuo Application Load Balancer nella Guida per l'utente di Elastic Load Balancing. Per creare il gruppo target di Network Load Balancer, consulta Creare un gruppo target per il tuo Network Load Balancer nella Guida per l'utente di Elastic Load Balancing.