View a markdown version of this page

Controlli CSPM di Security Hub per Amazon S3 - AWS Hub di sicurezza
[S3.1] I bucket generici S3 dovrebbero avere le impostazioni di accesso pubblico a blocchi abilitate[S3.2] I bucket generici S3 dovrebbero bloccare l'accesso pubblico in lettura[S3.3] I bucket S3 generici dovrebbero bloccare l'accesso pubblico in scrittura[S3.5] I bucket S3 per uso generico dovrebbero richiedere richieste di utilizzo di TLS[S3.6] Le politiche generiche dei bucket di S3 dovrebbero limitare l'accesso ad altri Account AWS[S3.7] I bucket S3 per uso generico dovrebbero utilizzare la replica tra regioni[S3.8] I bucket S3 per uso generico dovrebbero bloccare l'accesso pubblico[S3.9] I bucket generici S3 devono avere la registrazione degli accessi al server abilitata[S3.10] I bucket S3 per uso generico con controllo delle versioni abilitato devono avere configurazioni del ciclo di vita[] I bucket S3 generici devono S3.11 avere le notifiche degli eventi abilitate[S3.12] Gli ACL non devono essere utilizzati per gestire l'accesso degli utenti ai bucket S3 per uso generico[S3.13] I bucket S3 generici devono avere configurazioni relative al ciclo di vitaS3.14[] I bucket S3 generici devono avere il controllo delle versioni abilitato[S3.15] I bucket S3 generici devono avere Object Lock abilitato[S3.17] I bucket S3 per uso generico devono essere crittografati quando sono inattivi con AWS KMS keys[S3.19] I punti di accesso S3 devono avere le impostazioni di accesso pubblico a blocchi abilitate[S3.20] I bucket S3 per uso generico devono avere l'eliminazione MFA abilitata[S3.22] I bucket S3 generici devono registrare gli eventi di scrittura a livello di oggetto[S3.23] I bucket S3 generici devono registrare gli eventi di lettura a livello di oggetto[S3.24] I punti di accesso S3 Multi-Region devono avere le impostazioni di accesso pubblico a blocchi abilitate[S3.25] I bucket di directory S3 devono avere configurazioni del ciclo di vita

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controlli CSPM di Security Hub per Amazon S3

Questi AWS Security Hub CSPM controlli valutano il servizio e le risorse di Amazon Simple Storage Service (Amazon S3). I controlli potrebbero non essere disponibili in tutti Regioni AWS. Per ulteriori informazioni, consulta Disponibilità dei controlli per regione.

[S3.1] I bucket generici S3 dovrebbero avere le impostazioni di accesso pubblico a blocchi abilitate

Requisiti correlati: CIS AWS Foundations Benchmark v5.0. 0/21.1.4, CIS AWS Foundations Benchmark v3.0. 0/21.1.4, CIS Foundations Benchmark v1.4. AWS 0/2.1.5,, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21),, (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 PCI DSS v3.2. 1/1.2.1, PCI DSS v3.2. 1/13.3.1, PCI DSS versione 3.2. 1/13.3.2, PCI DSS versione 3.2. 1/13.3.4, PCI DSS versione 3.2. 1/13.6, PCI DSS v4.0. 1/14.4.4

Categoria: Protezione > Configurazione di rete protetta

Gravità: media

Tipo di risorsa: AWS::::Account

Regola AWS Config : s3-account-level-public-access-blocks-periodic

Tipo di pianificazione: periodica

Parametri:

  • ignorePublicAcls: true (non personalizzabile)

  • blockPublicPolicy: true (non personalizzabile)

  • blockPublicAcls: true (non personalizzabile)

  • restrictPublicBuckets: true (non personalizzabile)

Questo controllo verifica se le precedenti impostazioni di accesso pubblico del blocco Amazon S3 sono configurate a livello di account per un bucket S3 generico. Il controllo ha esito negativo se una o più impostazioni di accesso pubblico del blocco sono impostate su. false

Il controllo ha esito negativo se una delle impostazioni è impostata su o se una delle impostazioni non è configurata. false

Il blocco di accesso pubblico di Amazon S3 è progettato per fornire controlli su un intero bucket S3 Account AWS o a livello di singolo bucket S3 per garantire che gli oggetti non abbiano mai accesso pubblico. L'accesso pubblico viene concesso a bucket e oggetti tramite liste di controllo accessi (ACL), policy di bucket o entrambi.

A meno che tu non intenda rendere i tuoi bucket S3 accessibili pubblicamente, devi configurare la funzionalità Amazon S3 Block Public Access a livello di account.

Per ulteriori informazioni, consulta Using Amazon S3 Block Public Access nella Amazon Simple Storage Service User Guide.

Correzione

Per abilitare Amazon S3 Block Public Access per te Account AWS, consulta Configurazione delle impostazioni di blocco dell'accesso pubblico per il tuo account nella Guida per l'utente di Amazon Simple Storage Service.

[S3.2] I bucket generici S3 dovrebbero bloccare l'accesso pubblico in lettura

Requisiti correlati: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/13.3.1, PCI DSS versione 3.2. 1/13.3.2, PCI DSS versione 3.2. 1/13.3.6, PCI DSS v3.2. 1/72.2.1, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-3, (21) NIST.800-53.r5 AC-4,,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 SC-7

Categoria: Protezione > Configurazione di rete protetta

Severità: critica

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-public-read-prohibited

Tipo di pianificazione: periodica e con attivazione di modifica

Parametri: nessuno

Questo controllo verifica se un bucket generico di Amazon S3 consente l'accesso pubblico in lettura. Esamina le impostazioni di blocco dell'accesso pubblico, la policy del bucket e la lista di controllo accessi (ACL) del bucket. Il controllo ha esito negativo se il bucket consente l'accesso pubblico in lettura.

Nota

Se un bucket S3 ha una policy bucket, questo controllo non valuta le condizioni della policy che utilizzano caratteri jolly o variabili. Per produrre un PASSED risultato, le condizioni nella policy del bucket devono utilizzare solo valori fissi, ovvero valori che non contengono caratteri jolly o variabili di policy. Per informazioni sulle variabili di policy, vedere Variabili e tag nella Guida per l'AWS Identity and Access Management utente.

Alcuni casi d'uso possono richiedere che tutti gli utenti di Internet siano in grado di leggere dal bucket S3. Tuttavia, queste situazioni sono rare. Per garantire l'integrità e la sicurezza dei dati, il bucket S3 non deve essere leggibile pubblicamente.

Correzione

Per bloccare l'accesso pubblico in lettura sui tuoi bucket Amazon S3, consulta Configurazione delle impostazioni di blocco dell'accesso pubblico per i tuoi bucket S3 nella Amazon Simple Storage Service User Guide.

[S3.3] I bucket S3 generici dovrebbero bloccare l'accesso pubblico in scrittura

Requisiti correlati: PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/13.3.1, PCI DSS versione 3.2. 1/13.3.2, PCI DSS versione 3.2. 1/13.3.4, PCI DSS versione 3.2. 1/13.6, PCI DSS versione 3.2. 1/72.2.1, NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-3, (21) NIST.800-53.r5 AC-4,,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 SC-7

Categoria: Protezione > Configurazione di rete protetta

Severità: critica

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-public-write-prohibited

Tipo di pianificazione: periodica e con attivazione di modifica

Parametri: nessuno

Questo controllo verifica se un bucket generico di Amazon S3 consente l'accesso pubblico in scrittura. Esamina le impostazioni di blocco dell'accesso pubblico, la policy del bucket e la lista di controllo accessi (ACL) del bucket. Il controllo ha esito negativo se il bucket consente l'accesso pubblico in scrittura.

Nota

Se un bucket S3 ha una policy bucket, questo controllo non valuta le condizioni di policy che utilizzano caratteri jolly o variabili. Per produrre un PASSED risultato, le condizioni nella policy del bucket devono utilizzare solo valori fissi, ovvero valori che non contengono caratteri jolly o variabili di policy. Per informazioni sulle variabili di policy, vedere Variabili e tag nella Guida per l'AWS Identity and Access Management utente.

Alcuni casi d'uso prevedono che chiunque su Internet sia in grado di scrivere nel bucket S3. Tuttavia, queste situazioni sono rare. Per garantire l'integrità e la sicurezza dei dati, il bucket S3 non deve essere scrivibile pubblicamente.

Correzione

Per bloccare l'accesso pubblico in scrittura sui tuoi bucket Amazon S3, consulta Configurazione delle impostazioni di blocco dell'accesso pubblico per i tuoi bucket S3 nella Amazon Simple Storage Service User Guide.

[S3.5] I bucket S3 per uso generico dovrebbero richiedere richieste di utilizzo di TLS

Requisiti correlati: CIS Foundations Benchmark v5.0 AWS . 0/2.1.1, CIS AWS Foundations Benchmark v3.0. 0/2.1.1, CIS Foundations Benchmark v1.4. AWS 0/2.1.2, NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 IA-5 (1) NIST.800-53.r5 AC-4, (3),, NIST.800-53.r5 SC-12 (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (4), (1), NIST.800-53.r5 SC-7 (2) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-53.r5 SC-8 NIST.800-171.r2 3.13.8, 3.13.15, PCI DSS v3.2. NIST.800-171.r2 1/4.1, PCI DSS v4.0. 1/42.2.1

Categoria: Protezione > Gestione degli accessi sicuri

Gravità: media

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-ssl-requests-only

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un bucket Amazon S3 per uso generico ha una policy che richiede alle richieste di utilizzare TLS. Il controllo ha esito negativo se la policy del bucket non richiede che le richieste utilizzino TLS.

I bucket S3 devono avere politiche che richiedono che tutte le richieste (Action: S3:*) accettino solo la trasmissione di dati tramite HTTPS nella politica delle risorse di S3, indicata dalla chiave di condizione. aws:SecureTransport

Correzione

Per aggiornare una policy sui bucket di Amazon S3 in modo da negare il trasporto non sicuro, consulta Adding a bucket policy by using the Amazon S3 console nella Amazon Simple Storage Service User Guide.

Aggiungi una dichiarazione politica simile a quella contenuta nella seguente policy. Sostituisci amzn-s3-demo-bucket con il nome del bucket che stai modificando.

JSON
{ "Id": "ExamplePolicy", "Version":"2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }

Per ulteriori informazioni, vedi Quale policy del bucket S3 devo usare per rispettare la regola s3-bucket-ssl-requests-only? AWS Confignel Knowledge Center ufficiale. AWS

[S3.6] Le politiche generiche dei bucket di S3 dovrebbero limitare l'accesso ad altri Account AWS

Requisiti correlati: NIST.800-53.r5 CA-9 (1), 3.13.4 NIST.800-53.r5 CM-2 NIST.800-171.r2

Categoria: Proteggi > Gestione sicura degli accessi > Azioni relative alle operazioni API sensibili limitate

Gravità: alta

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config: s3-bucket-blacklisted-actions-prohibited

Tipo di pianificazione: modifica attivata

Parametri:

  • blacklistedactionpatterns: s3:DeleteBucketPolicy, s3:PutBucketAcl, s3:PutBucketPolicy, s3:PutEncryptionConfiguration, s3:PutObjectAcl (non personalizzabile)

Questo controllo verifica se una policy generica sui bucket di Amazon S3 Account AWS impedisce ad altri committenti di eseguire azioni negate sulle risorse del bucket S3. Il controllo ha esito negativo se la policy del bucket consente una o più delle azioni precedenti per un principale in un altro. Account AWS

L'implementazione dell'accesso con privilegi minimi è fondamentale per ridurre il rischio di sicurezza e l'impatto di errori o intenzioni dolose. Se una policy bucket S3 consente l'accesso da account esterni, potrebbe comportare l'esfiltrazione di dati da parte di una minaccia interna o di un aggressore.

Il blacklistedactionpatterns parametro consente una corretta valutazione della regola per i bucket S3. Il parametro consente l'accesso agli account esterni per i modelli di azione che non sono inclusi nell'elenco. blacklistedactionpatterns

Correzione

Per aggiornare una policy sui bucket di Amazon S3 per rimuovere le autorizzazioni, consulta. Aggiungere una policy sui bucket utilizzando la console Amazon S3 nella Amazon Simple Storage Service User Guide.

Nella pagina Modifica policy bucket, nella casella di testo per la modifica della policy, esegui una delle seguenti azioni:

  • Rimuovi le dichiarazioni che concedono ad altri Account AWS l'accesso alle azioni negate.

  • Rimuovi le azioni negate consentite dalle dichiarazioni.

[S3.7] I bucket S3 per uso generico dovrebbero utilizzare la replica tra regioni

Requisiti correlati: PCI DSS v3.2. 1/2.2, NIST.800-53.r5 AU-9 (2),, NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (1) NIST.800-53.r5 CP-6, (2), NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-36 (2), NIST.800-53.r5 SC-5 (5) NIST.800-53.r5 SI-13

Categoria: Protezione > Gestione degli accessi sicuri

Gravità: bassa

Tipo di risorsa: AWS::S3::Bucket

AWS Config regola: s3-bucket-cross-region-replication-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un bucket Amazon S3 generico ha la replica tra regioni abilitata. Il controllo ha esito negativo se nel bucket non è abilitata la replica tra regioni.

La replica è la copia automatica e asincrona di oggetti tra bucket uguali o diversi. Regioni AWS La replica copia gli oggetti e gli aggiornamenti degli oggetti appena creati da un bucket di origine a uno o più bucket di destinazione. AWS le best practice consigliano la replica per i bucket di origine e di destinazione di proprietà dello stesso. Account AWS Oltre alla disponibilità, è necessario prendere in considerazione altre impostazioni di protezione dei sistemi.

Questo controllo genera una FAILED ricerca per un bucket di destinazione della replica se la replica tra regioni non è abilitata. Se esiste un motivo legittimo per cui il bucket di destinazione non necessita della replica tra regioni per essere abilitato, puoi eliminare i risultati per questo bucket.

Correzione

Per abilitare Cross-Region la replica su un bucket S3, consulta Configurazione della replica per i bucket di origine e destinazione di proprietà dello stesso account nella Amazon Simple Storage Service User Guide. Per il bucket di origine, scegli Applica a tutti gli oggetti nel bucket.

[S3.8] I bucket S3 per uso generico dovrebbero bloccare l'accesso pubblico

Requisiti correlati: CIS AWS Foundations Benchmark v5.0. 0/2.1.4, CIS Foundations Benchmark v3.0.02.1.4, CIS AWS Foundations Benchmark v1.4. AWS 0/2.1.5,, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7),, (21) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (11) NIST.800-53.r5 AC-6, (16) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), (4), NIST.800-53.r5 SC-7 (9), NIST.800-53.r5 SC-7 PCI DSS NIST.800-53.r5 SC-7 v4.0. NIST.800-53.r5 SC-7 1/14.4.4

Categoria: Proteggi > Gestione sicura degli accessi > Controllo degli accessi

Gravità: alta

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-level-public-access-prohibited

Tipo di pianificazione: modifica attivata

Parametri:

  • excludedPublicBuckets(non personalizzabile): un elenco separato da virgole di nomi di bucket S3 pubblici noti e consentiti

Questo controllo verifica se un bucket Amazon S3 generico blocca l'accesso pubblico a livello di bucket. Il controllo ha esito negativo se una delle seguenti impostazioni è impostata su: false

  • ignorePublicAcls

  • blockPublicPolicy

  • blockPublicAcls

  • restrictPublicBuckets

Block Public Access a livello di bucket S3 fornisce controlli per garantire che gli oggetti non abbiano mai accesso pubblico. L'accesso pubblico viene concesso a bucket e oggetti tramite liste di controllo accessi (ACL), policy di bucket o entrambi.

A meno che tu non intenda rendere i tuoi bucket S3 accessibili al pubblico, dovresti configurare la funzionalità Amazon S3 Block Public Access a livello di bucket.

Correzione

Per informazioni su come rimuovere l'accesso pubblico a livello di bucket, consulta Bloccare l'accesso pubblico allo storage Amazon S3 nella Amazon S3 User Guide.

[S3.9] I bucket generici S3 devono avere la registrazione degli accessi al server abilitata

Requisiti correlati: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),, NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12 NIST.800-53.r5 AU-2, NIST.800-53.r5 AU-6 (3) NIST.800-53.r5 AU-3, (4), NIST.800-53.r5 AU-6 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 (8), NIST.800-171.r2 3.3.8, NIST.800-53.r5 SI-7 PCI DSS v4.0. 1/102.2.1

Categoria: Identificazione > Registrazione

Gravità: media

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-logging-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se la registrazione degli accessi al server è abilitata per un bucket Amazon S3 per uso generico. Il controllo ha esito negativo se la registrazione degli accessi al server non è abilitata. Quando la registrazione è abilitata, Amazon S3 fornisce i log di accesso per un bucket di origine a un bucket di destinazione scelto. Il bucket di destinazione deve trovarsi nello stesso Regione AWS bucket di origine e non deve essere configurato un periodo di conservazione predefinito. Non è necessario che nel bucket di registrazione di destinazione sia abilitata la registrazione degli accessi al server e dovresti eliminare i risultati per questo bucket.

La registrazione degli accessi al server fornisce registrazioni dettagliate delle richieste effettuate a un bucket. I log di accesso al server possono aiutare nei controlli di sicurezza e di accesso. Per ulteriori informazioni, consulta Best practice di sicurezza per Amazon S3: abilitare la registrazione degli accessi ai server di Amazon S3.

Correzione

Per abilitare la registrazione degli accessi ai server Amazon S3, consulta Enabling Amazon S3 server access logging nella Amazon S3 User Guide.

[S3.10] I bucket S3 per uso generico con controllo delle versioni abilitato devono avere configurazioni del ciclo di vita

Requisiti correlati: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (5) NIST.800-53.r5 SI-13

Categoria: Identificazione > Registrazione

Gravità: media

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-version-lifecycle-policy-check

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un bucket con versioni generiche di Amazon S3 ha una configurazione del ciclo di vita. Il controllo ha esito negativo se il bucket non ha una configurazione del ciclo di vita.

Ti consigliamo di creare una configurazione del ciclo di vita per il tuo bucket S3 per aiutarti a definire le azioni che desideri che Amazon S3 intraprenda durante la vita di un oggetto.

Suggerimento

L'abilitazione del controllo delle versioni senza la gestione del ciclo di vita può portare a una crescita illimitata dello storage e a un aumento dei costi. Ogni modifica dell'oggetto crea una nuova versione che viene conservata a tempo indeterminato. Configura le regole del ciclo di vita di S3 per trasferire automaticamente le versioni non correnti a classi di storage più economiche o farle scadere dopo un periodo di conservazione definito.

Correzione

Per ulteriori informazioni sulla configurazione del ciclo di vita su un bucket Amazon S3, consulta Using S3 Versioning with S3 Lifecycle, Setting lifecycle configuration on a bucket e Managing the lifecycle of objects nella Amazon S3 User Guide. https://docs.aws.amazon.com/AmazonS3/latest/userguide/object-lifecycle-mgmt.html

[] I bucket S3 generici devono S3.11 avere le notifiche degli eventi abilitate

Requisiti correlati: NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-3 (8), NIST.800-53.r5 SI-4 (4) NIST.800-53.r5 SI-4, 3.3.8 NIST.800-171.r2

Categoria: Identificazione > Registrazione

Gravità: media

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-event-notifications-enabled

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

eventTypes

Elenco dei tipi di eventi S3 preferiti

EnumList (massimo 28 articoli)

s3:IntelligentTiering, s3:LifecycleExpiration:*, s3:LifecycleExpiration:Delete, s3:LifecycleExpiration:DeleteMarkerCreated, s3:LifecycleTransition, s3:ObjectAcl:Put, s3:ObjectCreated:*, s3:ObjectCreated:CompleteMultipartUpload, s3:ObjectCreated:Copy, s3:ObjectCreated:Post, s3:ObjectCreated:Put, s3:ObjectRemoved:*, s3:ObjectRemoved:Delete, s3:ObjectRemoved:DeleteMarkerCreated, s3:ObjectRestore:*, s3:ObjectRestore:Completed, s3:ObjectRestore:Delete, s3:ObjectRestore:Post, s3:ObjectTagging:*, s3:ObjectTagging:Delete, s3:ObjectTagging:Put, s3:ReducedRedundancyLostObject, s3:Replication:*, s3:Replication:OperationFailedReplication, s3:Replication:OperationMissedThreshold, s3:Replication:OperationNotTracked, s3:Replication:OperationReplicatedAfterThreshold, s3:TestEvent

Nessun valore predefinito

Questo controllo verifica se le notifiche di eventi S3 sono abilitate su un bucket Amazon S3 per uso generico. Il controllo ha esito negativo se le notifiche di eventi S3 non sono abilitate nel bucket. Se fornisci valori personalizzati per il eventTypes parametro, il controllo viene eseguito solo se le notifiche degli eventi sono abilitate per i tipi di eventi specificati.

Quando abiliti le notifiche di eventi S3, ricevi avvisi quando si verificano eventi specifici che influiscono sui tuoi bucket S3. Ad esempio, puoi ricevere notifiche sulla creazione, la rimozione e il ripristino degli oggetti. Queste notifiche possono avvisare i team interessati di modifiche accidentali o intenzionali che possono portare all'accesso non autorizzato ai dati.

Correzione

Per informazioni sul rilevamento delle modifiche ai bucket e agli oggetti S3, consulta Amazon S3 Event Notifications nella Amazon S3 User Guide.

[S3.12] Gli ACL non devono essere utilizzati per gestire l'accesso degli utenti ai bucket S3 per uso generico

Requisiti correlati: NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

Categoria: Protezione > Gestione sicura degli accessi > Controllo degli accessi

Gravità: media

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-acl-prohibited

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un bucket Amazon S3 per uso generico fornisce autorizzazioni utente con un elenco di controllo degli accessi (ACL). Il controllo ha esito negativo se un ACL è configurato per la gestione dell'accesso degli utenti sul bucket.

Gli ACL sono meccanismi di controllo degli accessi precedenti a IAM. Invece degli ACL, consigliamo di utilizzare le policy dei bucket S3 o le policy AWS Identity and Access Management (IAM) per gestire l'accesso ai bucket S3.

Correzione

Per superare questo controllo, devi disabilitare gli ACL per i tuoi bucket S3. Per istruzioni, consulta Controllare la proprietà degli oggetti e disabilitare gli ACL per il bucket nella Amazon Simple Storage Service User Guide.

Per creare una policy bucket S3, consulta Aggiungere una policy bucket utilizzando la console Amazon S3. Per creare una policy utente IAM su un bucket S3, consulta Controllare l'accesso a un bucket con policy utente.

[S3.13] I bucket S3 generici devono avere configurazioni relative al ciclo di vita

Requisiti correlati: NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (5) NIST.800-53.r5 SI-13

Categoria: Proteggi > Protezione dei dati

Gravità: bassa

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-lifecycle-policy-check

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

targetTransitionDays

Numero di giorni dopo la creazione dell'oggetto quando gli oggetti vengono trasferiti a una classe di archiviazione specificata

Numero intero

Da 1 a 36500

Nessun valore predefinito

targetExpirationDays

Numero di giorni dopo la creazione dell'oggetto in cui gli oggetti vengono eliminati

Numero intero

Da 1 a 36500

Nessun valore predefinito

targetTransitionStorageClass

Tipo di classe di archiviazione S3 di destinazione

Enum

STANDARD_IA, INTELLIGENT_TIERING, ONEZONE_IA, GLACIER, GLACIER_IR, DEEP_ARCHIVE

Nessun valore predefinito

Questo controllo verifica se un bucket Amazon S3 per uso generico ha una configurazione del ciclo di vita. Il controllo ha esito negativo se il bucket non ha una configurazione del ciclo di vita. Se fornisci valori personalizzati per uno o più dei parametri precedenti, il controllo viene eseguito solo se la policy include la classe di archiviazione, il tempo di eliminazione o il tempo di transizione specificati.

La creazione di una configurazione del ciclo di vita per il bucket S3 definisce le azioni che desideri che Amazon S3 intraprenda durante la vita di un oggetto. Ad esempio, puoi trasferire gli oggetti in un'altra classe di storage, archiviarli o eliminarli dopo un determinato periodo di tempo.

Correzione

Per informazioni sulla configurazione delle policy del ciclo di vita su un bucket Amazon S3, consulta Impostazione della configurazione del ciclo di vita su un bucket e consulta Managing your storage lifecycle nella Amazon S3 User Guide.

S3.14[] I bucket S3 generici devono avere il controllo delle versioni abilitato

Categoria: Protezione > Protezione dei dati > Protezione dalla cancellazione dei dati

Requisiti correlati: NIST.800-53.r5 AU-9 (2), NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2), (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5) NIST.800-53.r5 SI-12, NIST.800-171.r2 3.3.8

Gravità: bassa

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-versioning-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un bucket Amazon S3 per uso generico ha il controllo delle versioni abilitato. Il controllo ha esito negativo se il controllo delle versioni è sospeso per il bucket.

Il controllo delle versioni mantiene più varianti di un oggetto nello stesso bucket S3. È possibile utilizzare il controllo delle versioni per conservare, recuperare e ripristinare tutte le versioni di tutti gli oggetti archiviati nel bucket S3. Il controllo delle versioni ti aiuta a ripristinare sia le azioni involontarie dell'utente che i guasti delle applicazioni.

Suggerimento

L'abilitazione del controllo delle versioni senza la gestione del ciclo di vita può portare a una crescita illimitata dello storage e a un aumento dei costi. Ogni modifica dell'oggetto crea una nuova versione che viene conservata a tempo indeterminato. Configura le regole del ciclo di vita di S3 per trasferire automaticamente le versioni non correnti a classi di storage più economiche o farle scadere dopo un periodo di conservazione definito. Per ulteriori informazioni, vedere Utilizzo del controllo delle versioni di S3 con S3 Lifecycle e Gestione del ciclo di vita degli oggetti. https://docs.aws.amazon.com/AmazonS3/latest/userguide/object-lifecycle-mgmt.html

Correzione

Per utilizzare il controllo delle versioni su un bucket S3, consulta Enabling versioning on buckets nella Amazon S3 User Guide.

[S3.15] I bucket S3 generici devono avere Object Lock abilitato

Categoria: Protezione > Protezione dei dati > Protezione dalla cancellazione dei dati

Requisiti correlati: NIST.800-53.r5 CP-6 (2), PCI DSS v4.0. 1/102.5.1

Gravità: media

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-default-lock-enabled

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

mode

modalità di conservazione S3 Object Lock

Enum

GOVERNANCE, COMPLIANCE

Nessun valore predefinito

Questo controllo verifica se un bucket Amazon S3 generico ha l'Object Lock abilitato. Il controllo ha esito negativo se Object Lock non è abilitato per il bucket. Se si fornisce un valore personalizzato per il mode parametro, il controllo viene eseguito solo se S3 Object Lock utilizza la modalità di conservazione specificata.

Puoi utilizzare il blocco oggetti S3 per archiviare gli oggetti utilizzando il modello write-once-read-many (WORM). Object Lock può aiutare a impedire che gli oggetti nei bucket S3 vengano eliminati o sovrascritti per un periodo di tempo fisso o a tempo indeterminato. Puoi utilizzare il blocco oggetti S3 per soddisfare i requisiti normativi che richiedono uno storage WORM o aggiungere un ulteriore livello di protezione contro le modifiche e l'eliminazione degli oggetti.

Correzione

Per configurare Object Lock per bucket S3 nuovi ed esistenti, consulta Configurazione di S3 Object Lock nella Amazon S3 User Guide.

[S3.17] I bucket S3 per uso generico devono essere crittografati quando sono inattivi con AWS KMS keys

Categoria: Protezione > Protezione dei dati > Crittografia dei dati a riposo

Requisiti correlati: NIST.800-53.r5 SC-12 (2), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28 (1) NIST.800-53.r5 SC-28, (10), NIST.800-53.r5 SC-7 (1), NIST.800-53.r5 CA-9 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.8.9, NIST.800-171.r2 3.13.11 NIST.800-53.r5 AU-9, 3.13.16, PCI DSS v4.0. NIST.800-171.r2 1/35.5.1

Gravità: media

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-default-encryption-kms

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un bucket Amazon S3 per uso generico è crittografato con un AWS KMS key (SSE-KMS o). DSSE-KMS Il controllo ha esito negativo se il bucket è crittografato con la crittografia predefinita (). SSE-S3

Server-side la crittografia (SSE) è la crittografia dei dati a destinazione da parte dell'applicazione o del servizio che li riceve. Salvo diversa indicazione, i bucket S3 utilizzano le chiavi gestite di Amazon S3 (SSE-S3) per impostazione predefinita per la crittografia lato server. Tuttavia, per un maggiore controllo, puoi scegliere di configurare i bucket in modo che utilizzino invece la crittografia lato server con (o). AWS KMS keys SSE-KMS DSSE-KMS Amazon S3 crittografa i tuoi dati a livello di oggetto mentre li scrive sui dischi AWS dei data center e li decrittografa automaticamente quando accedi ad essi.

Correzione

Per crittografare un bucket S3 utilizzando SSE-KMS, consulta Specificare la crittografia lato server con () nella Amazon S3 User Guide. AWS KMS SSE-KMS Per crittografare un bucket S3 utilizzando DSSE-KMS, consulta Specificare la crittografia lato server a doppio livello con () nella Amazon S3 User Guide. AWS KMS keys DSSE-KMS

[S3.19] I punti di accesso S3 devono avere le impostazioni di accesso pubblico a blocchi abilitate

Requisiti correlati: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3,, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4,, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v4.0. 1/14.4.4

Categoria: Protezione > Gestione sicura degli accessi > Risorsa non accessibile al pubblico

Severità: critica

Tipo di risorsa: AWS::S3::AccessPoint

Regola AWS Config : s3-access-point-public-access-blocks

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un punto di accesso Amazon S3 ha abilitato le impostazioni di accesso pubblico a blocchi. Il controllo ha esito negativo se le impostazioni di blocco dell'accesso pubblico non sono abilitate per l'access point.

La funzionalità Amazon S3 Block Public Access ti aiuta a gestire l'accesso alle tue risorse S3 a tre livelli: account, bucket e access point. Le impostazioni di ogni livello possono essere configurate in modo indipendente, consentendoti di avere diversi livelli di restrizioni di accesso pubblico ai tuoi dati. Le impostazioni del punto di accesso non possono sovrascrivere singolarmente le impostazioni più restrittive ai livelli superiori (livello di account o bucket assegnato al punto di accesso). Le impostazioni a livello di access point sono invece additive, nel senso che si integrano e funzionano insieme alle impostazioni degli altri livelli. A meno che tu non intenda rendere accessibile pubblicamente un punto di accesso S3, dovresti abilitare le impostazioni di blocco dell'accesso pubblico.

Correzione

Amazon S3 attualmente non supporta la modifica delle impostazioni di blocco dell'accesso pubblico di un punto di accesso dopo la creazione del punto di accesso. Tutte le impostazioni di accesso pubblico a blocchi sono abilitate per impostazione predefinita quando si crea un nuovo punto di accesso. È consigliabile lasciare tutte le impostazioni abilitate, a meno che tu non debba necessariamente disabilitarne una specifica. Per ulteriori informazioni, consulta Gestire l'accesso pubblico agli access point nella Amazon Simple Storage Service User Guide.

[S3.20] I bucket S3 per uso generico devono avere l'eliminazione MFA abilitata

Requisiti correlati: CIS Foundations Benchmark v5.0 AWS . 0/2.1.2, CIS AWS Foundations Benchmark v3.0. 0/21.1.2, CIS Foundations Benchmark v1.4. AWS 0/2.1.3, NIST.800-53.r5 CA-9 (1), (2) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2) NIST.800-53.r5 CM-3 NIST.800-53.r5 SC-5

Categoria: Protezione > Protezione dei dati > Protezione dalla cancellazione dei dati

Gravità: bassa

Tipo di risorsa: AWS::S3::Bucket

Regola AWS Config : s3-bucket-mfa-delete-enabled

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se l'eliminazione dell'autenticazione a più fattori (MFA) è abilitata per un bucket Amazon S3 per uso generico. Il controllo ha esito negativo se l'eliminazione MFA non è abilitata per il bucket. Il controllo non produce risultati per i bucket con una configurazione del ciclo di vita.

Se abiliti il controllo delle versioni per un bucket S3 generico, puoi facoltativamente aggiungere un altro livello di sicurezza configurando l'eliminazione MFA per il bucket. In tal caso, il proprietario del bucket deve includere due forme di autenticazione in ogni richiesta di eliminazione di una versione di un oggetto nel bucket o di modificare lo stato di controllo delle versioni del bucket. L'eliminazione MFA fornisce una maggiore sicurezza se, ad esempio, le credenziali di sicurezza del proprietario del bucket sono compromesse. L'eliminazione MFA può anche aiutare a prevenire le eliminazioni accidentali dei bucket richiedendo all'utente che avvia l'azione di eliminazione di dimostrare il possesso fisico di un dispositivo MFA con un codice MFA, il che aggiunge un ulteriore livello di attrito e sicurezza all'azione di eliminazione.

Nota

Questo controllo produce un PASSED risultato solo se l'eliminazione MFA è abilitata per il bucket generico S3. Per abilitare l'eliminazione MFA per un bucket, è necessario abilitare anche il controllo delle versioni per il bucket. Il controllo delle versioni del bucket è un metodo per archiviare più varianti di un oggetto S3 nello stesso bucket. Inoltre, solo il proprietario del bucket che ha effettuato l'accesso come utente root può abilitare l'eliminazione MFA ed eseguire azioni di eliminazione sul bucket. Non è possibile utilizzare l'eliminazione MFA con un bucket con una configurazione del ciclo di vita.

Correzione

Per informazioni sull'abilitazione del controllo delle versioni e sulla configurazione dell'eliminazione MFA per un bucket S3, consulta Configurazione dell'eliminazione MFA nella Guida per l'utente di Amazon Simple Storage Service.

[S3.22] I bucket S3 generici devono registrare gli eventi di scrittura a livello di oggetto

Requisiti correlati: CIS AWS Foundations Benchmark v5.0. 0/38.8, CIS AWS Foundations Benchmark v3.0. 0/3.8, PCI DSS v4.0. 1/102.2.1

Categoria: Identificazione > Registrazione

Gravità: media

Tipo di risorsa: AWS::::Account

Regola AWS Config : cloudtrail-all-write-s3-data-event-check

Tipo di pianificazione: periodica

Parametri: nessuno

Questo controllo verifica se Account AWS è presente almeno un percorso AWS CloudTrail multiregionale che registra tutti gli eventi di scrittura dei dati per i bucket Amazon S3. Il controllo ha esito negativo se l'account non dispone di un percorso multiregionale che registri gli eventi di scrittura dei dati per i bucket S3.

Le operazioni S3 a livello di oggetto, ad esempio, e GetObject DeleteObjectPutObject, sono denominate eventi di dati. Per impostazione predefinita, CloudTrail non registra gli eventi di dati, ma puoi configurare i percorsi per registrare gli eventi di dati per i bucket S3. Quando abiliti la registrazione a livello di oggetto per gli eventi di scrittura dei dati, puoi registrare ogni singolo accesso a un oggetto (file) all'interno di un bucket S3. L'attivazione della registrazione a livello di oggetto può aiutarti a soddisfare i requisiti di conformità dei dati, eseguire un'analisi di sicurezza completa, monitorare modelli specifici di comportamento degli utenti nel tuo e intervenire sull'attività delle API a livello di oggetto all'interno dei tuoi Account AWS bucket S3 utilizzando Amazon Events. CloudWatch Questo controllo produce un PASSED risultato se configuri un percorso multiregionale che registra eventi di sola scrittura o tutti i tipi di dati per tutti i bucket S3.

Correzione

Per abilitare la registrazione a livello di oggetto per i bucket S3, consulta Enabling CloudTrail event logging for S3 bucket and objects nella Amazon Simple Storage Service User Guide.

[S3.23] I bucket S3 generici devono registrare gli eventi di lettura a livello di oggetto

Requisiti correlati: CIS AWS Foundations Benchmark v5.0. 0/3.9, CIS AWS Foundations Benchmark v3.0. 0/3.9, PCI DSS v4.0. 1/102.2.1

Categoria: Identificazione > Registrazione

Gravità: media

Tipo di risorsa: AWS::::Account

Regola AWS Config : cloudtrail-all-read-s3-data-event-check

Tipo di pianificazione: periodica

Parametri: nessuno

Questo controllo verifica se Account AWS è presente almeno un percorso AWS CloudTrail multiregionale che registra tutti gli eventi di dati letti per i bucket Amazon S3. Il controllo ha esito negativo se l'account non dispone di un percorso multiregionale che registri gli eventi di lettura dei dati per i bucket S3.

Le operazioni S3 a livello di oggetto, ad esempio, e GetObject DeleteObjectPutObject, sono denominate eventi di dati. Per impostazione predefinita, CloudTrail non registra gli eventi di dati, ma puoi configurare i percorsi per registrare gli eventi di dati per i bucket S3. Quando abiliti la registrazione a livello di oggetto per gli eventi di lettura dei dati, puoi registrare ogni singolo accesso a un oggetto (file) all'interno di un bucket S3. L'attivazione della registrazione a livello di oggetto può aiutarti a soddisfare i requisiti di conformità dei dati, eseguire un'analisi di sicurezza completa, monitorare modelli specifici di comportamento degli utenti nel tuo e intervenire sull'attività delle API a livello di oggetto all'interno dei tuoi Account AWS bucket S3 utilizzando Amazon Events. CloudWatch Questo controllo produce un PASSED risultato se configuri un percorso multiregionale che registra eventi di sola lettura o di tutti i tipi di dati per tutti i bucket S3.

Correzione

Per abilitare la registrazione a livello di oggetto per i bucket S3, consulta Enabling CloudTrail event logging for S3 bucket and objects nella Amazon Simple Storage Service User Guide.

[S3.24] I punti di accesso S3 Multi-Region devono avere le impostazioni di accesso pubblico a blocchi abilitate

Requisiti correlati: PCI DSS v4.0. 1/14.4.4

Categoria: Protezione > Configurazione sicura della rete > Risorse non accessibili al pubblico

Gravità: alta

Tipo di risorsa: AWS::S3::MultiRegionAccessPoint

AWS Config regola: s3-mrap-public-access-blocked (regola CSPM di Security Hub personalizzata)

Tipo di pianificazione: modifica attivata

Parametri: nessuno

Questo controllo verifica se un Multi-Region Access Point di Amazon S3 ha abilitato le impostazioni di accesso pubblico a blocchi. Il controllo ha esito negativo quando nell' Multi-Region Access Point non sono abilitate le impostazioni di blocco per l'accesso pubblico.

Le risorse accessibili al pubblico possono comportare accessi non autorizzati, violazioni dei dati o sfruttamento delle vulnerabilità. La limitazione dell'accesso tramite misure di autenticazione e autorizzazione aiuta a salvaguardare le informazioni sensibili e a mantenere l'integrità delle risorse.

Correzione

Per impostazione predefinita, tutte le impostazioni di Block Public Access sono abilitate per un Access Point S3 Multi-Region . Per ulteriori informazioni, consulta Bloccare l'accesso pubblico con gli Multi-Region access point Amazon S3 nella Amazon Simple Storage Service User Guide. Non è possibile modificare le impostazioni di blocco dell'accesso pubblico per un Multi-Region Access Point dopo che è stato creato.

[S3.25] I bucket di directory S3 devono avere configurazioni del ciclo di vita

Categoria: Proteggi > Protezione dei dati

Gravità: bassa

Tipo di risorsa: AWS::S3Express::DirectoryBucket

Regola AWS Config : s3express-dir-bucket-lifecycle-rules-check

Tipo di pianificazione: modifica attivata

Parametri:

Parametro Description Tipo Valori personalizzati consentiti Valore predefinito CSPM di Security Hub

targetExpirationDays

Il numero di giorni, dopo la creazione dell'oggetto, in cui gli oggetti devono scadere.

Numero intero

Da 1 a 2147483647

Nessun valore predefinito

Questo controllo verifica se le regole del ciclo di vita sono configurate per un bucket di directory S3. Il controllo ha esito negativo se le regole del ciclo di vita non sono configurate per il bucket di directory o se una regola del ciclo di vita per il bucket specifica impostazioni di scadenza che non corrispondono al valore del parametro specificato facoltativamente.

In Amazon S3, una configurazione del ciclo di vita è un insieme di regole che definiscono le azioni che Amazon S3 deve applicare a un gruppo di oggetti in un bucket. Per un bucket di directory S3, puoi creare una regola del ciclo di vita che specifica quando gli oggetti scadono in base all'età (in giorni). Puoi anche creare una regola del ciclo di vita che elimini i caricamenti multiparte incompleti. A differenza di altri tipi di bucket S3, come i bucket generici, i bucket di directory non supportano altri tipi di azioni per le regole del ciclo di vita, come la transizione di oggetti tra classi di archiviazione.

Correzione

Per definire una configurazione del ciclo di vita per un bucket di directory S3, crea una regola del ciclo di vita per il bucket. Per ulteriori informazioni, consulta Creazione e gestione di una configurazione del ciclo di vita per il bucket di directory nella Amazon Simple Storage Service User Guide.