Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Security Hub CSPM per Elasticsearch
Questi AWS Security Hub CSPM controlli valutano il servizio e le risorse di Elasticsearch.
Questi controlli potrebbero non essere disponibili in tutti. Regioni AWS Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.
[ES.1] I domini Elasticsearch devono avere la crittografia a riposo abilitata
Requisiti correlati: PCI DSS v3.2. 1/34.4, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6),, (1) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (10), NIST.800-53.r5 SC-7 (6) NIST.800-53.r5 SI-7
Categoria: Protezione > Protezione dei dati > Crittografia dei dati a riposo
Gravità: media
Tipo di risorsa: AWS::Elasticsearch::Domain
Regola AWS Config : elasticsearch-encrypted-at-rest
Tipo di pianificazione: periodica
Parametri: nessuno
Questo controllo verifica se nei domini Elasticsearch è abilitata la configurazione di crittografia a riposo. Il controllo non riesce se la crittografia dei dati inattivi non è abilitata.
Per un ulteriore livello di sicurezza per i tuoi dati sensibili in OpenSearch, dovresti configurarli in modo che siano crittografati OpenSearch a riposo. I domini Elasticsearch offrono la crittografia dei dati inattivi. La funzionalità viene utilizzata AWS KMS per archiviare e gestire le chiavi di crittografia. Per eseguire la crittografia, utilizza l'algoritmo Advanced Encryption Standard con chiavi a 256 bit ()AES-256.
Per ulteriori informazioni sulla OpenSearch crittografia a riposo, consulta Encryption of data at rest for Amazon OpenSearch Service nella Amazon OpenSearch Service Developer Guide.
Alcuni tipi di istanze, come t.small et.medium, non supportano la crittografia dei dati inattivi. Per informazioni dettagliate, consulta Tipi di istanze supportati nella Amazon OpenSearch Service Developer Guide.
Correzione
Per abilitare la crittografia a riposo per domini Elasticsearch nuovi ed esistenti, consulta Enabling encryption of data at rest nella Amazon OpenSearch Service Developer Guide.
[ES.2] I domini Elasticsearch non devono essere accessibili al pubblico
Requisiti correlati: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/13.3.1, PCI DSS versione 3.2. 1/13.3.2, PCI DSS versione 3.2. 1/13.3.4, PCI DSS versione 3.2. 1/13.6,, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-3, (21) NIST.800-53.r5 AC-4,,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 PCI DSS v4.0 NIST.800-53.r5 SC-7. 1/14.4.4
Categoria: Protezione > Configurazione sicura della rete > Risorse all'interno di VPC
Severità: critica
Tipo di risorsa: AWS::Elasticsearch::Domain
Regola AWS Config : elasticsearch-in-vpc-only
Tipo di pianificazione: periodica
Parametri: nessuno
Questo controllo verifica se i domini Elasticsearch si trovano in un VPC. Non valuta la configurazione del routing della sottorete VPC per determinare l'accesso pubblico. È necessario assicurarsi che i domini Elasticsearch non siano collegati a sottoreti pubbliche. Consulta Resource-based le politiche nella Amazon Service Developer Guide. OpenSearch È inoltre necessario assicurarsi che il VPC sia configurato in base alle procedure consigliate. Consulta le best practice di sicurezza per il tuo VPC nella Amazon VPC User Guide.
I domini Elasticsearch distribuiti all'interno di un VPC possono comunicare con le risorse VPC sulla AWS rete privata, senza la necessità di accedere alla rete Internet pubblica. Questa configurazione aumenta il livello di sicurezza limitando l'accesso ai dati in transito. I VPC forniscono una serie di controlli di rete per proteggere l'accesso ai domini Elasticsearch, inclusi gli ACL di rete e i gruppi di sicurezza. Security Hub CSPM consiglia di migrare i domini pubblici Elasticsearch su VPC per sfruttare questi controlli.
Correzione
Se si crea un dominio con un endpoint pubblico, non è possibile inserirlo in un VPC in un secondo momento. Devi invece creare un nuovo dominio ed eseguire la migrazione dei dati. È vero anche il contrario. Se si crea un dominio all'interno di un VPC, non può avere un endpoint pubblico. È invece necessario creare un altro dominio o disabilitare questo controllo.
Consulta Avvio dei domini Amazon Service all'interno di un VPC nella Amazon OpenSearch Service Developer Guide. OpenSearch
[ES.3] I domini Elasticsearch devono crittografare i dati inviati tra i nodi
Requisiti correlati: NIST.800-53.r5 AC-4, NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 NIST.800-53.r5 SC-8 (2), PCI DSS v4.0. 1/42.2.1
Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito
Gravità: media
Tipo di risorsa: AWS::Elasticsearch::Domain
Regola AWS Config : elasticsearch-node-to-node-encryption-check
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se un dominio Elasticsearch ha la crittografia da nodo a nodo abilitata. Il controllo ha esito negativo se nel dominio Elasticsearch non è abilitata la crittografia da nodo a nodo. Il controllo produce risultati non riusciti anche se una versione di Elasticsearch non supporta i controlli di crittografia da nodo a nodo.
HTTPS (TLS) può essere utilizzato per impedire a potenziali aggressori di intercettare o manipolare il traffico di rete utilizzando attacchi person-in-the-middle o simili. Devono essere consentite solo le connessioni crittografate tramite HTTPS (TLS). L'attivazione della crittografia da nodo a nodo per i domini Elasticsearch garantisce che le comunicazioni all'interno del cluster siano crittografate durante il transito.
Questa configurazione può comportare una riduzione delle prestazioni. È necessario conoscere e testare il compromesso in termini di prestazioni prima di abilitare questa opzione.
Correzione
Per informazioni sull'abilitazione della crittografia da nodo a nodo su domini nuovi ed esistenti, consulta Abilitare la crittografia da nodo a nodo nella Amazon Service Developer Guide. OpenSearch
[ES.4] La registrazione degli errori di dominio Elasticsearch nei log deve essere abilitata CloudWatch
Requisiti correlati: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9) NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 CA-7, (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 (8) NIST.800-53.r5 SI-7
Categoria: Identificazione - Registrazione
Gravità: media
Tipo di risorsa: AWS::Elasticsearch::Domain
Regola AWS Config : elasticsearch-logs-to-cloudwatch
Tipo di pianificazione: modifica attivata
Parametri:
-
logtype = 'error'(non personalizzabile)
Questo controllo verifica se i domini Elasticsearch sono configurati per inviare i log degli errori ai log. CloudWatch
È necessario abilitare i log degli errori per i domini Elasticsearch e inviarli a Logs per CloudWatch la conservazione e la risposta. I log degli errori di dominio possono essere utili per gli audit di sicurezza e di accesso e per diagnosticare i problemi di disponibilità.
Correzione
Per informazioni su come abilitare la pubblicazione dei log, consulta Enabling log publishing (console) nella Amazon OpenSearch Service Developer Guide.
[ES.5] I domini Elasticsearch devono avere la registrazione di controllo abilitata
Requisiti correlati: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),,, NIST.800-53.r5 AU-10 NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-6 (3) NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, (4), NIST.800-53.r5 AU-6 (9), (8) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 (8), NIST.800-53.r5 SI-7 PCI DSS v4.0. 1/104.4.2
Categoria: Identificazione > Registrazione
Gravità: media
Tipo di risorsa: AWS::Elasticsearch::Domain
AWS Config regola: elasticsearch-audit-logging-enabled (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri:
-
cloudWatchLogsLogGroupArnList(non personalizzabile). Security Hub CSPM non compila questo parametro. Comma-separated elenco dei gruppi di CloudWatch log Logs che devono essere configurati per i log di controllo.Questa regola è valida
NON_COMPLIANTse il gruppo di CloudWatch log Logs del dominio Elasticsearch non è specificato in questo elenco di parametri.
Questo controllo verifica se nei domini Elasticsearch è abilitata la registrazione di controllo. Questo controllo ha esito negativo se un dominio Elasticsearch non ha la registrazione di controllo abilitata.
I log di controllo sono altamente personalizzabili. Consentono di tenere traccia dell'attività degli utenti sui cluster Elasticsearch, inclusi i successi e gli errori di autenticazione, le richieste a OpenSearch, le modifiche all'indice e le query di ricerca in arrivo.
Correzione
Per istruzioni dettagliate sull'attivazione dei log di controllo, consulta Enabling audit logs nella Amazon Service Developer Guide. OpenSearch
[ES.6] I domini Elasticsearch devono avere almeno tre nodi di dati
Requisiti correlati: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Categoria: Recupero > Resilienza > Alta disponibilità
Gravità: media
Tipo di risorsa: AWS::Elasticsearch::Domain
AWS Config regola: elasticsearch-data-node-fault-tolerance (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se i domini Elasticsearch sono configurati con almeno tre nodi di dati e lo sono. zoneAwarenessEnabled true
Un dominio Elasticsearch richiede almeno tre nodi di dati per un'elevata disponibilità e tolleranza ai guasti. L'implementazione di un dominio Elasticsearch con almeno tre nodi di dati garantisce le operazioni del cluster in caso di errore di un nodo.
Correzione
Per modificare il numero di nodi di dati in un dominio Elasticsearch
Apri la console Amazon OpenSearch Service all'indirizzo. https://console.aws.amazon.com/aos/
-
In Domini, scegli il nome del dominio che desideri modificare.
-
Scegli Modifica dominio.
-
In Nodi dati, imposta Numero di nodi su un numero maggiore o uguale a
3.Per tre implementazioni nelle zone di disponibilità, imposta un multiplo di tre per garantire una distribuzione uniforme tra le zone di disponibilità.
-
Seleziona Invia.
[ES.7] I domini Elasticsearch devono essere configurati con almeno tre nodi master dedicati
Requisiti correlati: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)
Categoria: Recupero > Resilienza > Alta disponibilità
Gravità: media
Tipo di risorsa: AWS::Elasticsearch::Domain
AWS Config regola: elasticsearch-primary-node-fault-tolerance (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se i domini Elasticsearch sono configurati con almeno tre nodi primari dedicati. Questo controllo ha esito negativo se il dominio non utilizza nodi primari dedicati. Questo controllo viene superato se i domini Elasticsearch hanno cinque nodi primari dedicati. Tuttavia, l'utilizzo di più di tre nodi primari potrebbe non essere necessario per mitigare il rischio di disponibilità e comportare costi aggiuntivi.
Un dominio Elasticsearch richiede almeno tre nodi primari dedicati per un'elevata disponibilità e tolleranza ai guasti. Le risorse dei nodi primari dedicati possono essere messe a dura prova durante le blue/green implementazioni dei nodi di dati perché ci sono nodi aggiuntivi da gestire. L'implementazione di un dominio Elasticsearch con almeno tre nodi primari dedicati garantisce una capacità sufficiente delle risorse del nodo primario e le operazioni del cluster in caso di guasto di un nodo.
Correzione
Per modificare il numero di nodi primari dedicati in un dominio OpenSearch
Apri la console Amazon OpenSearch Service all'indirizzo https://console.aws.amazon.com/aos/
. -
In Domini, scegli il nome del dominio che desideri modificare.
-
Scegli Modifica dominio.
-
In Nodi master dedicati, imposta il tipo di istanza sul tipo di istanza desiderato.
-
Imposta Numero di nodi master uguale o superiore a tre.
-
Seleziona Invia.
[ES.8] Le connessioni ai domini Elasticsearch devono essere crittografate utilizzando la politica di sicurezza TLS più recente
Requisiti correlati: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (4), NIST.800-53.r5 SC-7 (1), (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/42.2.1
Categoria: Protezione > Protezione dei dati > Crittografia dei dati in transito
Gravità: media
Tipo di risorsa: AWS::Elasticsearch::Domain
AWS Config regola: elasticsearch-https-required (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri: nessuno
Questo controllo verifica se un endpoint di dominio Elasticsearch è configurato per utilizzare la politica di sicurezza TLS più recente. Il controllo ha esito negativo se l'endpoint del dominio Elasticsearch non è configurato per utilizzare la policy supportata più recente o se HTTPS non è abilitato. L'ultima politica di sicurezza TLS supportata è. Policy-Min-TLS-1-2-PFS-2023-10
Puoi utilizzare HTTPS (TLS) per impedire a potenziali aggressori di utilizzare attacchi di tipo person-in-the-middle o simili per intercettare o manipolare traffico di rete. Devono essere consentite solo le connessioni crittografate tramite HTTPS (TLS). La crittografia dei dati in transito può influire sulle prestazioni. È consigliabile testare l'applicazione con questa funzionalità per comprendere il profilo prestazionale e l'impatto del protocollo TLS. TLS 1.2 offre diversi miglioramenti della sicurezza rispetto alle versioni precedenti di TLS.
Correzione
Per abilitare la crittografia TLS, utilizza l'operazione UpdateDomainConfig API per configurare l'oggetto. DomainEndpointOptions Questo imposta il. TLSSecurityPolicy
[ES.9] I domini Elasticsearch devono essere contrassegnati
Categoria: Identificazione > Inventario > Etichettatura
Gravità: bassa
Tipo di risorsa: AWS::Elasticsearch::Domain
AWS Config regola: tagged-elasticsearch-domain (regola CSPM di Security Hub personalizzata)
Tipo di pianificazione: modifica attivata
Parametri:
| Parametro | Description | Tipo | Valori personalizzati consentiti | Valore predefinito CSPM di Security Hub |
|---|---|---|---|---|
requiredTagKeys
|
Elenco delle chiavi di tag non di sistema che la risorsa valutata deve contenere. Le chiavi dei tag sono sensibili alle maiuscole. | StringList (massimo 6 articoli) | 1—6 chiavi tag che soddisfano AWS i requisiti. |
No default value
|
Questo controllo verifica se un dominio Elasticsearch ha tag con le chiavi specifiche definite nel parametro. requiredTagKeys Il controllo ha esito negativo se il dominio non ha alcuna chiave tag o se non ha tutte le chiavi specificate nel parametro. requiredTagKeys Se il parametro requiredTagKeys non viene fornito, il controllo verifica solo l'esistenza di una chiave tag e fallisce se il dominio non è contrassegnato con alcuna chiave. I tag di sistema, che vengono applicati automaticamente e iniziano conaws:, vengono ignorati.
Un tag è un'etichetta che si assegna a una AWS risorsa ed è costituita da una chiave e da un valore opzionale. È possibile creare tag per suddividere le risorse in categorie in base a scopo, proprietari, ambiente o ad altri criteri. I tag possono aiutarti a identificare, organizzare, cercare e filtrare le risorse. I tag ti aiutano anche a tenere traccia dei proprietari di risorse responsabili per azioni e notifiche. Quando si utilizza il tagging, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC) come strategia di autorizzazione, che definisce le autorizzazioni in base ai tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e alle risorse. AWS Puoi creare una singola policy ABAC o un set separato di policy per i tuoi presidi IAM. Puoi progettare queste politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag della risorsa. Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'utente IAM.
Nota
Non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tag. I tag sono accessibili a molti, tra cui. Servizi AWS AWS Billing Per ulteriori best practice di etichettatura, consulta Tagging your AWS resources in. Riferimenti generali di AWS
Correzione
Per aggiungere tag a un dominio Elasticsearch, consulta Working with tags nella Amazon OpenSearch Service Developer Guide.