View a markdown version of this page

CIS AWS Referência de fundamentos no Security Hub CSPM - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

CIS AWS Referência de fundamentos no Security Hub CSPM

O benchmark do Center for Internet Security (CIS) AWS Foundations serve como um conjunto de melhores práticas de configuração de segurança para. AWS Essas melhores práticas aceitas pelo setor fornecem procedimentos claros de implementação e avaliação passo a passo. Variando de sistemas operacionais a serviços em nuvem e dispositivos de rede, os controles neste benchmark protegem os sistemas específicos que sua organização usa.

AWS O Security Hub CSPM suporta as versões 5.0.0, 3.0.0, 1.4.0 e 1.2.0 do CIS AWS Foundations Benchmark. Esta página lista os controles de segurança com suporte em cada versão. Ela também fornece uma comparação das versões.

CIS AWS Foundations Benchmark versão 5.0.0

O Security Hub CSPM suporta a versão 5.0.0 (v5.0.0) do CIS Foundations Benchmark. AWS O CSPM do Security Hub satisfez os requisitos de segurança da CIS Software Certification e recebeu a CIS Security Software Certification para as referências do CIS a seguir:

  • Referência do CIS para o CIS AWS Foundations Benchmark, v5.0.0, Nível 1

  • Referência do CIS para o CIS AWS Foundations Benchmark, v5.0.0, Nível 2

Controles que se aplicam ao CIS AWS Foundations Benchmark versão 5.0.0

[Account.1] As informações de contato de segurança devem ser fornecidas para umConta da AWS

[CloudTrail.1] CloudTrail deve ser ativado e configurado com pelo menos uma trilha multirregional que inclua eventos de gerenciamento de leitura e gravação

[CloudTrail.2] CloudTrail deve ter a criptografia em repouso ativada

[CloudTrail.4] a validação do arquivo de CloudTrail log deve estar ativada

[CloudTrail.7] Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3

[Config.1] AWS Config deve ser habilitado e usar a função vinculada ao serviço para gravação de recursos

[EC2.2] Os grupos de segurança padrão da VPC não devem permitir tráfego de entrada ou saída

[EC2.6] O registro de fluxo de VPC deve ser ativado em todas as VPCs

[EC2.7] A criptografia padrão do EBS deve estar ativada

[EC2.8] As instâncias do EC2 devem usar o Instance Metadata Service Version 2 (IMDSv2)

[EC2.21] As ACLs de rede não devem permitir a entrada a partir de 0.0.0. 0/0 para a porta 22 ou porta 3389

[EC2.53] Os grupos de segurança do EC2 não devem permitir a entrada a partir de 0.0.0. 0/0 às portas de administração remota do servidor

[EC2.54] Os grupos de segurança do EC2 não devem permitir a entrada de: :/0 nas portas de administração do servidor remoto

[EFS.1] O Elastic File System deve ser configurado para criptografar dados de arquivos em repouso usando AWS KMS

[EFS.8] Os sistemas de arquivos EFS devem ser criptografados em repouso

[IAM.2] Os usuários do IAM não devem ter políticas do IAM anexadas

[IAM.3] As chaves de acesso dos usuários do IAM devem ser trocadas a cada 90 dias ou menos

[IAM.4] A chave de acesso do usuário raiz do IAM não deve existir

[IAM.5] O MFA deve ser habilitado para todos os usuários do IAM que tenham uma senha de console

[IAM.6] O MFA de hardware deve estar habilitado para o usuário root

[IAM.9] O MFA deve estar habilitado para o usuário root

[IAM.15] Certifique-se de que a política de senha do IAM exija um tamanho mínimo de senha de 14 ou mais

[IAM.16] Certifique-se de que a política de senha do IAM evite a reutilização de senhas

[IAM.18] Certifique-se de que uma função de suporte tenha sido criada para gerenciar incidentes comAWS Support

[IAM.22] As credenciais de usuário do IAM não usadas por 45 dias devem ser removidas

[IAM.26] SSL/TLS Os certificados expirados gerenciados no IAM devem ser removidos

[IAM.27] As identidades do IAM não devem ter a AWSCloudShellFullAccess política anexada

[IAM.28] O analisador de acesso externo do IAM Access Analyzer deve estar ativado

[KMS.4]AWS KMSa rotação de chaves deve ser ativada

[RDS.2] As instâncias de banco de dados RDS devem proibir o acesso público, conforme determinado pela configuração PubliclyAccessible

[RDS.3] As instâncias de banco de dados RDS devem ter a criptografia em repouso ativada

[RDS.5] As instâncias de banco de dados do RDS devem ser configuradas com várias zonas de disponibilidade

[RDS.13] As atualizações automáticas de versões secundárias do RDS devem ser ativadas

[RDS.15] Os clusters de banco de dados RDS devem ser configurados para várias zonas de disponibilidade

[S3.1] Os buckets de uso geral do S3 devem ter as configurações de bloqueio de acesso público ativadas

[S3.5] Os buckets de uso geral do S3 devem exigir solicitações para usar SSL

[S3.8] Os buckets de uso geral do S3 devem bloquear o acesso público

[S3.20] Os buckets de uso geral do S3 devem ter a exclusão de MFA ativada

[S3.22] Os buckets de uso geral do S3 devem registrar eventos de gravação em nível de objeto

[S3.23] Os buckets de uso geral do S3 devem registrar eventos de leitura em nível de objeto

CIS AWS Foundations Benchmark versão 3.0.0

O Security Hub CSPM suporta a versão 3.0.0 (v3.0.0) do CIS Foundations Benchmark. AWS O CSPM do Security Hub satisfez os requisitos de segurança da CIS Software Certification e recebeu a CIS Security Software Certification para as referências do CIS a seguir:

  • Referência do CIS para o CIS AWS Foundations Benchmark, v3.0.0, Nível 1

  • Referência do CIS para o CIS AWS Foundations Benchmark, v3.0.0, Nível 2

Controles que se aplicam ao CIS AWS Foundations Benchmark versão 3.0.0

[Account.1] As informações de contato de segurança devem ser fornecidas para umConta da AWS

[CloudTrail.1] CloudTrail deve ser ativado e configurado com pelo menos uma trilha multirregional que inclua eventos de gerenciamento de leitura e gravação

[CloudTrail.2] CloudTrail deve ter a criptografia em repouso ativada

[CloudTrail.4] a validação do arquivo de CloudTrail log deve estar ativada

[CloudTrail.7] Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3

[Config.1] AWS Config deve ser habilitado e usar a função vinculada ao serviço para gravação de recursos

[EC2.2] Os grupos de segurança padrão da VPC não devem permitir tráfego de entrada ou saída

[EC2.6] O registro de fluxo de VPC deve ser ativado em todas as VPCs

[EC2.7] A criptografia padrão do EBS deve estar ativada

[EC2.8] As instâncias do EC2 devem usar o Instance Metadata Service Version 2 (IMDSv2)

[EC2.21] As ACLs de rede não devem permitir a entrada a partir de 0.0.0. 0/0 para a porta 22 ou porta 3389

[EC2.53] Os grupos de segurança do EC2 não devem permitir a entrada a partir de 0.0.0. 0/0 às portas de administração remota do servidor

[EC2.54] Os grupos de segurança do EC2 não devem permitir a entrada de: :/0 nas portas de administração do servidor remoto

[EFS.1] O Elastic File System deve ser configurado para criptografar dados de arquivos em repouso usando AWS KMS

[IAM.2] Os usuários do IAM não devem ter políticas do IAM anexadas

[IAM.3] As chaves de acesso dos usuários do IAM devem ser trocadas a cada 90 dias ou menos

[IAM.4] A chave de acesso do usuário raiz do IAM não deve existir

[IAM.5] O MFA deve ser habilitado para todos os usuários do IAM que tenham uma senha de console

[IAM.6] O MFA de hardware deve estar habilitado para o usuário root

[IAM.9] O MFA deve estar habilitado para o usuário root

[IAM.15] Certifique-se de que a política de senha do IAM exija um tamanho mínimo de senha de 14 ou mais

[IAM.16] Certifique-se de que a política de senha do IAM evite a reutilização de senhas

[IAM.18] Certifique-se de que uma função de suporte tenha sido criada para gerenciar incidentes comAWS Support

[IAM.22] As credenciais de usuário do IAM não usadas por 45 dias devem ser removidas

[IAM.26] SSL/TLS Os certificados expirados gerenciados no IAM devem ser removidos

[IAM.27] As identidades do IAM não devem ter a AWSCloudShellFullAccess política anexada

[IAM.28] O analisador de acesso externo do IAM Access Analyzer deve estar ativado

[KMS.4]AWS KMSa rotação de chaves deve ser ativada

[RDS.2] As instâncias de banco de dados RDS devem proibir o acesso público, conforme determinado pela configuração PubliclyAccessible

[RDS.3] As instâncias de banco de dados RDS devem ter a criptografia em repouso ativada

[RDS.13] As atualizações automáticas de versões secundárias do RDS devem ser ativadas

[S3.1] Os buckets de uso geral do S3 devem ter as configurações de bloqueio de acesso público ativadas

[S3.5] Os buckets de uso geral do S3 devem exigir solicitações para usar SSL

[S3.8] Os buckets de uso geral do S3 devem bloquear o acesso público

[S3.20] Os buckets de uso geral do S3 devem ter a exclusão de MFA ativada

[S3.22] Os buckets de uso geral do S3 devem registrar eventos de gravação em nível de objeto

[S3.23] Os buckets de uso geral do S3 devem registrar eventos de leitura em nível de objeto

CIS AWS Foundations Benchmark versão 1.4.0

O Security Hub CSPM suporta a versão 1.4.0 (v1.4.0) do CIS Foundations Benchmark. AWS

Controles que se aplicam ao CIS AWS Foundations Benchmark versão 1.4.0

[CloudTrail.1] CloudTrail deve ser ativado e configurado com pelo menos uma trilha multirregional que inclua eventos de gerenciamento de leitura e gravação

[CloudTrail.2] CloudTrail deve ter a criptografia em repouso ativada

[CloudTrail.4] a validação do arquivo de CloudTrail log deve estar ativada

[CloudTrail.5] CloudTrail trilhas devem ser integradas com o Amazon CloudWatch Logs

[CloudTrail.6] Certifique-se de que o bucket S3 usado para armazenar CloudTrail registros não esteja acessível publicamente

[CloudTrail.7] Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3

[CloudWatch.1] Um filtro de métrica de log e um alarme devem existir para uso do usuário “root”

[CloudWatch.4] Certifique-se de que existam um filtro de métricas de log e um alarme para mudanças na política do IAM

[CloudWatch.5] Certifique-se de que existam um filtro métrico de log e um alarme para alterações CloudTrail de configuração

[CloudWatch.6] Certifique-se de que existam um filtro métrico de log e um alarme para Console de gerenciamento da AWS falhas de autenticação

[CloudWatch.7] Certifique-se de que exista um filtro de métrica de log e um alarme para desativar ou agendar a exclusão de chaves gerenciadas pelo cliente

[CloudWatch.8] Certifique-se de que existam um filtro de métrica de log e um alarme para alterações na política de bucket do S3

[CloudWatch.9] Certifique-se de que existam um filtro métrico de log e um alarme para AWS Config mudanças de configuração

[CloudWatch.10] Certifique-se de que existam um filtro métrico de log e um alarme para alterações no grupo de segurança

[CloudWatch.11] Verifique se existe um filtro métrico de log e um alarme para alterações nas listas de controle de acesso à rede (NACL)

[CloudWatch.12] Certifique-se de que existam um filtro métrico de log e um alarme para alterações nos gateways de rede

[CloudWatch.13] Certifique-se de que existam um filtro métrico de log e um alarme para alterações na tabela de rotas

[CloudWatch.14] Certifique-se de que existam um filtro métrico de log e um alarme para alterações de VPC

[Config.1] AWS Config deve ser habilitado e usar a função vinculada ao serviço para gravação de recursos

[EC2.2] Os grupos de segurança padrão da VPC não devem permitir tráfego de entrada ou saída

[EC2.6] O registro de fluxo de VPC deve ser ativado em todas as VPCs

[EC2.7] A criptografia padrão do EBS deve estar ativada

[EC2.21] As ACLs de rede não devem permitir a entrada a partir de 0.0.0. 0/0 para a porta 22 ou porta 3389

[IAM.1] As políticas do IAM não devem permitir privilégios administrativos “*” completos

[IAM.3] As chaves de acesso dos usuários do IAM devem ser trocadas a cada 90 dias ou menos

[IAM.4] A chave de acesso do usuário raiz do IAM não deve existir

[IAM.5] O MFA deve ser habilitado para todos os usuários do IAM que tenham uma senha de console

[IAM.6] O MFA de hardware deve estar habilitado para o usuário root

[IAM.9] O MFA deve estar habilitado para o usuário root

[IAM.15] Certifique-se de que a política de senha do IAM exija um tamanho mínimo de senha de 14 ou mais

[IAM.16] Certifique-se de que a política de senha do IAM evite a reutilização de senhas

[IAM.18] Certifique-se de que uma função de suporte tenha sido criada para gerenciar incidentes comAWS Support

[IAM.22] As credenciais de usuário do IAM não usadas por 45 dias devem ser removidas

[KMS.4]AWS KMSa rotação de chaves deve ser ativada

[RDS.3] As instâncias de banco de dados RDS devem ter a criptografia em repouso ativada

[S3.1] Os buckets de uso geral do S3 devem ter as configurações de bloqueio de acesso público ativadas

[S3.5] Os buckets de uso geral do S3 devem exigir solicitações para usar SSL

[S3.8] Os buckets de uso geral do S3 devem bloquear o acesso público

[S3.20] Os buckets de uso geral do S3 devem ter a exclusão de MFA ativada

CIS AWS Foundations Benchmark versão 1.2.0

O Security Hub CSPM suporta a versão 1.2.0 (v1.2.0) do CIS Foundations Benchmark. AWS O CSPM do Security Hub satisfez os requisitos de segurança da CIS Software Certification e recebeu a CIS Security Software Certification para as referências do CIS a seguir:

  • Referência CIS para CIS AWS Foundations Benchmark, v1.2.0, Nível 1

  • Referência CIS para CIS AWS Foundations Benchmark, v1.2.0, Nível 2

Controles que se aplicam ao CIS AWS Foundations Benchmark versão 1.2.0

[CloudTrail.1] CloudTrail deve ser ativado e configurado com pelo menos uma trilha multirregional que inclua eventos de gerenciamento de leitura e gravação

[CloudTrail.2] CloudTrail deve ter a criptografia em repouso ativada

[CloudTrail.4] a validação do arquivo de CloudTrail log deve estar ativada

[CloudTrail.5] CloudTrail trilhas devem ser integradas com o Amazon CloudWatch Logs

[CloudTrail.6] Certifique-se de que o bucket S3 usado para armazenar CloudTrail registros não esteja acessível publicamente

[CloudTrail.7] Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3

[CloudWatch.1] Um filtro de métrica de log e um alarme devem existir para uso do usuário “root”

[CloudWatch.2] Certifique-se de que existam um filtro de métrica de log e um alarme para chamadas de API não autorizadas

[CloudWatch.3] Certifique-se de que existam um filtro métrico de log e um alarme para login no Management Console sem MFA

[CloudWatch.4] Certifique-se de que existam um filtro de métricas de log e um alarme para mudanças na política do IAM

[CloudWatch.5] Certifique-se de que existam um filtro métrico de log e um alarme para alterações CloudTrail de configuração

[CloudWatch.6] Certifique-se de que existam um filtro métrico de log e um alarme para Console de gerenciamento da AWS falhas de autenticação

[CloudWatch.7] Certifique-se de que exista um filtro de métrica de log e um alarme para desativar ou agendar a exclusão de chaves gerenciadas pelo cliente

[CloudWatch.8] Certifique-se de que existam um filtro de métrica de log e um alarme para alterações na política de bucket do S3

[CloudWatch.9] Certifique-se de que existam um filtro métrico de log e um alarme para AWS Config mudanças de configuração

[CloudWatch.10] Certifique-se de que existam um filtro métrico de log e um alarme para alterações no grupo de segurança

[CloudWatch.11] Verifique se existe um filtro métrico de log e um alarme para alterações nas listas de controle de acesso à rede (NACL)

[CloudWatch.12] Certifique-se de que existam um filtro métrico de log e um alarme para alterações nos gateways de rede

[CloudWatch.13] Certifique-se de que existam um filtro métrico de log e um alarme para alterações na tabela de rotas

[CloudWatch.14] Certifique-se de que existam um filtro métrico de log e um alarme para alterações de VPC

[Config.1] AWS Config deve ser habilitado e usar a função vinculada ao serviço para gravação de recursos

[EC2.2] Os grupos de segurança padrão da VPC não devem permitir tráfego de entrada ou saída

[EC2.6] O registro de fluxo de VPC deve ser ativado em todas as VPCs

[EC2.13] Grupos de segurança não devem permitir a entrada a partir de 0.0.0. 0/0 ou: :/0 para a porta 22

[EC2.14] Grupos de segurança não devem permitir a entrada a partir de 0.0.0. 0/0 ou: :/0 para a porta 3389

[IAM.1] As políticas do IAM não devem permitir privilégios administrativos “*” completos

[IAM.2] Os usuários do IAM não devem ter políticas do IAM anexadas

[IAM.3] As chaves de acesso dos usuários do IAM devem ser trocadas a cada 90 dias ou menos

[IAM.4] A chave de acesso do usuário raiz do IAM não deve existir

[IAM.5] O MFA deve ser habilitado para todos os usuários do IAM que tenham uma senha de console

[IAM.6] O MFA de hardware deve estar habilitado para o usuário root

[IAM.8] As credenciais de usuário do IAM não utilizadas devem ser removidas

[IAM.9] O MFA deve estar habilitado para o usuário root

[IAM.11] Certifique-se de que a política de senha do IAM exija pelo menos uma letra maiúscula

[IAM.12] Certifique-se de que a política de senha do IAM exija pelo menos uma letra minúscula

[IAM.13] Certifique-se de que a política de senha do IAM exija pelo menos um símbolo

[IAM.14] Certifique-se de que a política de senha do IAM exija pelo menos um número

[IAM.15] Certifique-se de que a política de senha do IAM exija um tamanho mínimo de senha de 14 ou mais

[IAM.16] Certifique-se de que a política de senha do IAM evite a reutilização de senhas

[IAM.17] Certifique-se de que a política de senhas do IAM expire as senhas em 90 dias ou menos

[IAM.18] Certifique-se de que uma função de suporte tenha sido criada para gerenciar incidentes comAWS Support

[KMS.4]AWS KMSa rotação de chaves deve ser ativada

Comparação de versões para CIS AWS Referência de fundações

Esta seção resume as diferenças entre versões específicas do benchmark do Center for Internet Security (CIS) AWS Foundations — v5.0.0, v3.0.0, v1.4.0 e v1.2.0. AWS O Security Hub CSPM suporta cada uma dessas versões do CIS AWS Foundations Benchmark. Contudo, recomendamos que você use a v5.0.0 para se manter atualizado sobre as práticas recomendadas de segurança. Você pode ter várias versões dos padrões do CIS AWS Foundations Benchmark habilitadas ao mesmo tempo. Para obter informações sobre a habilitação de padrões, consulte Habilitar um padrão de segurança. Se você quiser atualizar para a v5.0.0, habilite-a antes de desabilitar a versão mais antiga. Isso evitará lacunas em suas verificações de segurança. Se você usa a integração CSPM do Security Hub com AWS Organizations e deseja habilitar em lote a v5.0.0 em várias contas, recomendamos usar a configuração central. Noções básicas sobre a configuração central no CSPM do Security Hub

Mapeamento de controles para os requisitos do CIS em cada versão

Entenda quais controles cada versão do CIS AWS Foundations Benchmark suporta.

Título e ID do controle Requisito CIS v5.0.0 Necessidade do CIS v3.0.0 Necessidade do CIS v1.4.0 Necessidade do CIS v1.2.0

[Account.1] As informações de contato de segurança devem ser fornecidas para umConta da AWS

1.2

1.2

1.2

1,18

[CloudTrail.1] CloudTrail deve ser ativado e configurado com pelo menos uma trilha multirregional que inclua eventos de gerenciamento de leitura e gravação

3.1

3.1

3.1

2.1

[CloudTrail.2] CloudTrail deve ter a criptografia em repouso ativada

3.5

3.5

3.7

2.7

[CloudTrail.4] a validação do arquivo de CloudTrail log deve estar ativada

3.2

3.2

3.2

2.2

[CloudTrail.5] CloudTrail trilhas devem ser integradas com o Amazon CloudWatch Logs

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

3.4

2.4

[CloudTrail.6] Certifique-se de que o bucket S3 usado para armazenar CloudTrail registros não esteja acessível publicamente

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

3.3

2.3

[CloudTrail.7] Certifique-se de que o registro de acesso ao bucket do S3 esteja ativado no bucket do CloudTrail S3

3.4

3.4

3.6

2.6

[CloudWatch.1] Um filtro de métrica de log e um alarme devem existir para uso do usuário “root”

Não compatível: verificação manual

Não compatível: verificação manual

4.3

3.3

[CloudWatch.2] Certifique-se de que existam um filtro de métrica de log e um alarme para chamadas de API não autorizadas

Não compatível: verificação manual

Não compatível: verificação manual

Não compatível: verificação manual

3.1

[CloudWatch.3] Certifique-se de que existam um filtro métrico de log e um alarme para login no Management Console sem MFA

Não compatível: verificação manual

Não compatível: verificação manual

Não compatível: verificação manual

3.2

[CloudWatch.4] Certifique-se de que existam um filtro de métricas de log e um alarme para mudanças na política do IAM

Não compatível: verificação manual

Não compatível: verificação manual

4.4

3.4

[CloudWatch.5] Certifique-se de que existam um filtro métrico de log e um alarme para alterações CloudTrail de configuração

Não compatível: verificação manual

Não compatível: verificação manual

4.5

3.5

[CloudWatch.6] Certifique-se de que existam um filtro métrico de log e um alarme para Console de gerenciamento da AWS falhas de autenticação

Não compatível: verificação manual

Não compatível: verificação manual

4.6

3.6

[CloudWatch.7] Certifique-se de que exista um filtro de métrica de log e um alarme para desativar ou agendar a exclusão de chaves gerenciadas pelo cliente

Não compatível: verificação manual

Não compatível: verificação manual

4.7

3.7

[CloudWatch.8] Certifique-se de que existam um filtro de métrica de log e um alarme para alterações na política de bucket do S3

Não compatível: verificação manual

Não compatível: verificação manual

4,8

3.8

[CloudWatch.9] Certifique-se de que existam um filtro métrico de log e um alarme para AWS Config mudanças de configuração

Não compatível: verificação manual

Não compatível: verificação manual

4,9

3.9

[CloudWatch.10] Certifique-se de que existam um filtro métrico de log e um alarme para alterações no grupo de segurança

Não compatível: verificação manual

Não compatível: verificação manual

4,10

3,10

[CloudWatch.11] Verifique se existe um filtro métrico de log e um alarme para alterações nas listas de controle de acesso à rede (NACL)

Não compatível: verificação manual

Não compatível: verificação manual

4,11

3,11

[CloudWatch.12] Certifique-se de que existam um filtro métrico de log e um alarme para alterações nos gateways de rede

Não compatível: verificação manual

Não compatível: verificação manual

4,12

3,12

[CloudWatch.13] Certifique-se de que existam um filtro métrico de log e um alarme para alterações na tabela de rotas

Não compatível: verificação manual

Não compatível: verificação manual

4,13

3.13

[CloudWatch.14] Certifique-se de que existam um filtro métrico de log e um alarme para alterações de VPC

Não compatível: verificação manual

Não compatível: verificação manual

4,14

3,14

[Config.1] AWS Config deve ser habilitado e usar a função vinculada ao serviço para gravação de recursos

3.3

3.3

3.5

2,5

[EC2.2] Os grupos de segurança padrão da VPC não devem permitir tráfego de entrada ou saída

5.5

5.4

5.3

4.3

[EC2.6] O registro de fluxo de VPC deve ser ativado em todas as VPCs

3.7

3.7

3.9

2,9

[EC2.7] A criptografia padrão do EBS deve estar ativada

5.1.1

2.2.1

2.2.1

Não compatível

[EC2.8] As instâncias do EC2 devem usar o Instance Metadata Service Version 2 (IMDSv2)

5.7

5.6

Sem compatibilidade

Sem compatibilidade

[EC2.13] Grupos de segurança não devem permitir a entrada a partir de 0.0.0. 0/0 ou: :/0 para a porta 22

Sem suporte: substituído pelos requisitos 5.3 e 5.4

Não compatível: substituído pelos requisitos 5.2 e 5.3

Não compatível: substituído pelos requisitos 5.2 e 5.3

4.1

[EC2.14] Grupos de segurança não devem permitir a entrada a partir de 0.0.0. 0/0 ou: :/0 para a porta 3389

Sem suporte: substituído pelos requisitos 5.3 e 5.4

Não compatível: substituído pelos requisitos 5.2 e 5.3

Não compatível: substituído pelos requisitos 5.2 e 5.3

4.2

[EC2.21] As ACLs de rede não devem permitir a entrada a partir de 0.0.0. 0/0 para a porta 22 ou porta 3389

5.2

5.1

5.1

Não compatível

[EC2.53] Os grupos de segurança do EC2 não devem permitir a entrada a partir de 0.0.0. 0/0 às portas de administração remota do servidor

5.3

5.2

Sem compatibilidade

Sem compatibilidade

[EC2.54] Os grupos de segurança do EC2 não devem permitir a entrada de: :/0 nas portas de administração do servidor remoto

5.4

5.3

Sem compatibilidade

Sem compatibilidade

[EFS.1] O Elastic File System deve ser configurado para criptografar dados de arquivos em repouso usando AWS KMS

2.3.1

2.4.1

Sem compatibilidade

Sem compatibilidade

[EFS.8] Os sistemas de arquivos EFS devem ser criptografados em repouso

2.3.1

Sem compatibilidade

Sem compatibilidade

Sem compatibilidade

[IAM.1] As políticas do IAM não devem permitir privilégios administrativos “*” completos

Sem compatibilidade

Sem compatibilidade

1.16

1,22

[IAM.2] Os usuários do IAM não devem ter políticas do IAM anexadas

1.14

1.15

Não compatível

1.16

[IAM.3] As chaves de acesso dos usuários do IAM devem ser trocadas a cada 90 dias ou menos

1.13

1.14

1.14

1.4

[IAM.4] A chave de acesso do usuário raiz do IAM não deve existir

1.3

1.4

1.4

1.12

[IAM.5] O MFA deve ser habilitado para todos os usuários do IAM que tenham uma senha de console

1.9

1.10

1.10

1.2

[IAM.6] O MFA de hardware deve estar habilitado para o usuário root

1.5

1,6

1.6

1.14

[IAM.8] As credenciais de usuário do IAM não utilizadas devem ser removidas

Não compatível: veja [IAM.22] As credenciais de usuário do IAM não usadas por 45 dias devem ser removidas em vez disso

Não compatível: veja [IAM.22] As credenciais de usuário do IAM não usadas por 45 dias devem ser removidas em vez disso

Não compatível: veja [IAM.22] As credenciais de usuário do IAM não usadas por 45 dias devem ser removidas em vez disso

1.3

[IAM.9] O MFA deve estar habilitado para o usuário root

1.4

1.5

1.5

1.13

[IAM.11] Certifique-se de que a política de senha do IAM exija pelo menos uma letra maiúscula

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

1.5

[IAM.12] Certifique-se de que a política de senha do IAM exija pelo menos uma letra minúscula

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

1.6

[IAM.13] Certifique-se de que a política de senha do IAM exija pelo menos um símbolo

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

1,7

[IAM.14] Certifique-se de que a política de senha do IAM exija pelo menos um número

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

1.8

[IAM.15] Certifique-se de que a política de senha do IAM exija um tamanho mínimo de senha de 14 ou mais

1,7

1.8

1.8

1.9

[IAM.16] Certifique-se de que a política de senha do IAM evite a reutilização de senhas

1.8

1.9

1.9

1.10

[IAM.17] Certifique-se de que a política de senhas do IAM expire as senhas em 90 dias ou menos

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

1.11

[IAM.18] Certifique-se de que uma função de suporte tenha sido criada para gerenciar incidentes comAWS Support

1.16

1.17

1.17

1.2

[IAM.20] Evite o uso do usuário root

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

Não compatível: o CIS removeu esse requisito

1.1

[IAM.22] As credenciais de usuário do IAM não usadas por 45 dias devem ser removidas

1.11

1.12

1.12

Não compatível: o CIS adicionou esse requisito em versões posteriores

[IAM.26] SSL/TLS Os certificados expirados gerenciados no IAM devem ser removidos

1,18

1,19

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

[IAM.27] As identidades do IAM não devem ter a AWSCloudShellFullAccess política anexada

1,21

1,22

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

[IAM.28] O analisador de acesso externo do IAM Access Analyzer deve estar ativado

1,19

1,20

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

[KMS.4]AWS KMSa rotação de chaves deve ser ativada

3.6

3.6

3.8

2.8

[Macie.1] O Amazon Macie deve estar ativado

Não compatível: verificação manual

Não compatível: verificação manual

Não compatível: verificação manual

Não compatível: verificação manual

[RDS.2] As instâncias de banco de dados RDS devem proibir o acesso público, conforme determinado pela configuração PubliclyAccessible

2.2.3

2.3.3

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

[RDS.3] As instâncias de banco de dados RDS devem ter a criptografia em repouso ativada

2.2.1

2.3.1

2.3.1

Não compatível: o CIS adicionou esse requisito em versões posteriores

[RDS.5] As instâncias de banco de dados do RDS devem ser configuradas com várias zonas de disponibilidade

2.2.4

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

[RDS.13] As atualizações automáticas de versões secundárias do RDS devem ser ativadas

2.2.2

2.3.2

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

[RDS.15] Os clusters de banco de dados RDS devem ser configurados para várias zonas de disponibilidade

2.2.4

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

Não compatível: o CIS adicionou esse requisito em versões posteriores

[S3.1] Os buckets de uso geral do S3 devem ter as configurações de bloqueio de acesso público ativadas

2.1.4

2.1.4

2.1.5

Não compatível: o CIS adicionou esse requisito em versões posteriores

[S3.5] Os buckets de uso geral do S3 devem exigir solicitações para usar SSL

2.1.1

2.1.1

2.1.2

Não compatível: o CIS adicionou esse requisito em versões posteriores

[S3.8] Os buckets de uso geral do S3 devem bloquear o acesso público

2.1.4

2.1.4

2.1.5

Não compatível: o CIS adicionou esse requisito em versões posteriores

[S3.20] Os buckets de uso geral do S3 devem ter a exclusão de MFA ativada

2.1.2

2.1.2

2.1.3

Não compatível: o CIS adicionou esse requisito em versões posteriores

ARNs para CIS AWS Benchmarks de fundações

Ao habilitar uma ou mais versões do CIS AWS Foundations Benchmark, você começa a receber descobertas no AWS Security Finding Format (ASFF). No ASFF, cada versão usa o seguinte nome do recurso da Amazon (ARN):

Referência das AWS fundações CIS v5.0.0

arn:aws:securityhub:region::standards/cis-aws-foundations-benchmark/v/5.0.0

Referência das AWS fundações CIS v3.0.0

arn:aws:securityhub:region::standards/cis-aws-foundations-benchmark/v/3.0.0

Referência das AWS fundações CIS v1.4.0

arn:aws:securityhub:region::standards/cis-aws-foundations-benchmark/v/1.4.0

Referência das AWS fundações CIS v1.2.0

arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0

É possível usar a operação GetEnabledStandards da API do CSPM do Security Hub para encontrar o ARN de um padrão habilitado.

Os valores anteriores são para o StandardsArn. Porém, o StandardsSubscriptionArn refere-se ao recurso de assinatura padrão que o CSPM do Security Hub cria quando você assina um padrão chamando BatchEnableStandards em uma região.

nota

Quando você ativa uma versão do CIS AWS Foundations Benchmark, pode levar até 18 horas para que o Security Hub CSPM gere descobertas para controles que usam a mesma regra AWS Config vinculada ao serviço que os controles habilitados em outros padrões habilitados. Para obter mais informações sobre o cronograma de geração de descobertas de controles, consulte Programar a execução de verificações de segurança.

Os campos de descoberta serão diferentes se você ativar as descobertas de controles consolidadas. Para obter informações sobre essas diferenças, consulte Impacto da consolidação nos campos e valores do ASFF. Para obter exemplos de descobertas de controles, consulte Exemplos de descobertas de controles.

Requisitos do CIS sem suporte no CSPM do Security Hub

Conforme observado na tabela anterior, o Security Hub CSPM não suporta todos os requisitos do CIS em todas as versões do CIS Foundations Benchmark. AWS Muitos dos requisitos sem suporte só podem ser avaliados com a análise manual do estado dos seus recursos da AWS .