的操作最佳实践FedRAMP(低) - AWS Config
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

的操作最佳实践FedRAMP(低)

一致性包提供了通用的合规性框架,旨在使您能够使用托管或自定义 AWS Config 规则以及 AWS Config 修正操作来创建安全、操作或成本优化监管检查。作为示例模板的一致性包并非旨在完全确保符合特定监管或合规性标准。您负责评估您对服务的使用是否符合适用的法律法规要求。

下面提供了联邦风险与授权管理计划 (FedRAMP) 低基准控制规则和 AWS 托管 Config 规则之间的示例映射。每个 Config 规则适用于特定的 AWS 资源,并与一个或多个 FedRAMP 控件相关。控制可与多个 Config 规则相关。FedRAMP有关与这些映射相关的更多详细信息和指导,请参阅下表。

AWS 区域: 所有支持的 AWS 区域(中东(巴林) 除外)

控制 ID 控制描述 AWS Config 规则 指南
AC-2 账户管理

secretsmanager-scheduled-rotation-success-check

此规则确保 AWS Secrets Manager 密钥已根据轮换计划成功轮换。定期轮换密钥可以缩短密钥处于活动状态的时间段,并可能降低在密钥泄露时对业务的影响。
AC-2 账户管理

iam-password-policy

将根据组织 IAM 密码策略颁发、管理和验证身份和凭证。它们符合或超过 NIST SP 800-63 和互联网安全中心 (CIS) AWS 基金会基准规定的密码强度要求。此规则允许您选择设置 RequireUppercaseCharacters(AWS 基础安全最佳实践值:true)、RequireLowercaseCharacters(AWS 基础安全最佳实践值:true)、RequireSymbols(AWS 基础安全最佳实践值:true)、RequireNumbers(AWS 基础安全最佳实践值:true)、MinimumPasswordLength(AWS 基础安全最佳实践值:14)、PasswordReusePrevention(AWS 基础安全最佳实践值:24)和 MaxPasswordAge(AWS 基础最佳实践值:90)。实际值应反映您组织的策略。
AC-2 账户管理

access-keys-rotated

通过确保根据组织策略轮换 IAM 访问密钥,审核授权设备、用户和流程的凭证。定期更改访问密钥是一种安全最佳实践。它缩短了访问密钥处于活动状态的期间,并减小密钥泄露时对业务的影响。此规则需要访问密钥轮换值(配置默认值:90)。实际值应反映您组织的策略。
AC-2 账户管理

iam-user-unused-credentials-check

AWS Identity and Access Management (IAM) 可通过检查在指定时间段内未使用的 IAM 密码和访问密钥来帮助您获得访问权限和授权。如果标识了这些未使用的凭证,则应禁用和/或删除这些凭证,因为这可能会违反最小特权原则。此规则要求您将值设置为 maxCredentialUsageAge(配置默认值:90)。实际值应反映您组织的策略。
AC-2 账户管理

iam-user-group-membership-check

AWS Identity and Access Management (IAM) 通过确保 IAM 用户是至少一个组的成员,可帮助您限制访问权限和授权。允许用户拥有比完成任务所需权限更多的权限可能会违反最低权限和职责共担原则。
AC-2 账户管理

securityhub-enabled

AWS Security Hub 有助于监控未授权的人员、连接、设备和软件。AWS Security Hub 聚合、组织来自多个 AWS 服务的安全警报或结果的优先级。一些此类服务包括 Amazon Security Hub、Amazon Inspector、Amazon Macie、AWS Identity and Access Management (IAM) 访问分析器以及 AWS Firewall Manager 和 AWS 合作伙伴解决方案。
AC-2 账户管理

Amazon GuardDuty 可以使用威胁情报源帮助监控和检测潜在的网络安全事件。其中包括恶意 IPs 和机器学习列表,用于识别 AWS 云环境中的意外、未经授权的和恶意活动。
AC-2 账户管理

cloud-trail-cloud-watch-logs-enabled

使用 Amazon CloudWatch 集中收集和管理日志事件活动。包含 AWS CloudTrail 数据提供了您的 AWS 账户中的 API 调用活动的详细信息。
AC-2 账户管理

cloudtrail-enabled

AWS CloudTrail 可以通过记录 AWS 管理控制台操作和 API 调用来帮助进行不可检索。您可以标识调用 AWS 服务的用户和 AWS 账户、生成调用的源 IP 地址以及调用的计时。捕获的数据的详细信息在 AWS CloudTrail 记录内容中。
AC-2 账户管理

已启用多区域 CloudTrail

AWS CloudTrail 记录 AWS 管理控制台操作和 API 调用。您可以标识哪些用户和账户调用了 AWS、从中发出调用的源 IP 地址以及调用的发生时间。如果启用了 MULTI_REGION_CLOUD_TRAIL_ENABLED,则 CloudTrail 会将日志文件从所有 AWS 区域传输到您的 S3 存储桶。此外,当 AWS 启动新区域时,CloudTrail 将在新区域中创建相同的跟踪。因此,您将收到包含新区域的 API 活动的日志文件,而无需执行任何操作。
AC-2 账户管理

为了帮助在您的环境中进行日志记录和监控,请确保启用 Amazon Relational Database Service (Amazon RDS) 日志记录。借助 Amazon RDS 日志记录,您可以捕获连接、断开连接、查询或查询的表等事件。
AC-2 账户管理

cloudwatch-alarm-action-check

当某个指标在指定数量的评估期内超出阈值时,Amazon CloudWatch 警报会发出警报。警报根据指标或表达式在多个时间段内相对于某阈值的值执行一项或多项操作。此规则需要 alarmActionRequired(配置默认值:True)、insufficientDataActionRequired(配置默认值:True)、okActionRequired(配置默认值:False)的值。实际值应反映环境的警报操作。
AC-2 账户管理

redshift-cluster-configuration-check

要保护静态数据,请确保已为您的 Amazon Redshift 集群启用加密。您还必须确保在 Amazon Redshift 集群上部署所需的配置。应启用审核日志记录以提供有关数据库中的连接和用户活动的信息。此规则要求为 clusterDbEncrypted(配置默认值:TRUE)和 loggingEnabled(配置默认值:TRUE)设置值。实际值应反映您组织的策略。
AC-2 账户管理

iam-root-access-key-check

通过检查根用户是否没有将访问密钥附加到其 AWS Identity and Access Management (IAM) 角色,可以控制对系统和资产的访问。确保删除根访问密钥。相反,创建和使用基于角色的 AWS 账户,以帮助遵循最少功能原则。
AC-2 账户管理

s3-bucket-logging-enabled

Amazon Simple Storage Service (Amazon S3) 服务器访问日志记录提供了一种监控网络是否存在潜在网络安全事件的方法。通过捕获向 Amazon S3 存储桶发出的请求的详细记录来监控事件。每个访问日志记录都提供有关单个访问请求的详细信息。详细信息包括请求者、存储桶名称、请求时间、请求操作、响应状态和错误代码(如果相关)。
AC-2 账户管理

cloudtrail-s3-dataevents-enabled

Simple Storage Service (Amazon S3) 数据事件的集合有助于检测任何异常活动。详细信息包括访问 Amazon S3 存储桶的 AWS 账户信息、IP 地址和事件时间。
AC-2 账户管理

通过确保为根用户启用 MFA 来管理对 AWS 云中资源的访问。根用户是 AWS 账户中权限最高的用户。MFA 为用户名和密码添加了一层额外的保护。通过要求根用户使用 MFA,您可以减少遭盗用 AWS 账户的事件。
AC-2 账户管理

emr-kerberos-enabled

通过为 Amazon EMR 集群启用 Kerberos,可以管理访问权限和授权,并将其与最低特权和职责共担原则合并在一起。在 Kerberos 中,需要进行身份验证的服务和用户称为委托人。委托人存在于 Kerberos 领域中。在该领域中,Kerberos 服务器称为密钥分发中心 (KDC)。它为委托人提供了一种身份验证方法。KDC 通过颁发用于身份验证的票证进行身份验证。KDC 维护一个包含其领域中的委托人、它们的密码及其他有关每个委托人的管理信息的数据库。
AC-2 账户管理

iam-group-has-users-check

AWS Identity and Access Management (IAM) 通过确保 IAM 组至少拥有一个 IAM 用户,可帮助您遵循最低特权原则以及访问权限和授权责任共担原则。根据关联的权限或工作职能将 IAM 用户放入组中是包含最小权限的一种方式。
AC-2 账户管理

iam-policy-no-statements-with-admin-access

AWS Identity and Access Management (IAM) 可帮助您利用访问权限和授权的最小特权和责任原则,从而限制策略包含“效果”: “Allow”,在“Resource”上包含“Action”:“*”: “*”。 允许用户拥有比完成任务所需的权限更多的权限可能会违反最低权限和职责分离原则。
AC-2 账户管理

iam-user-no-policies-check

此规则确保 AWS Identity and Access Management (IAM) 策略仅附加到组或角色来控制对系统和资产的访问。在组或角色级别分配权限有助于减少身份收到或保留过多权限的机会。
AC-3 ACCESS ENFORCEMENT (访问加密)

通过仅允许授权用户、进程和设备访问 Amazon Simple Storage Service (Amazon S3) 存储桶来管理对 AWS 云中资源的访问。访问管理应与数据的分类一致。
AC-3 ACCESS ENFORCEMENT (访问加密)

通过确保 AWS Lambda 函数不可公开访问,在 AWS 云中管理对资源的访问。公开访问可能会导致资源可用性下降。
AC-3 ACCESS ENFORCEMENT (访问加密)

rds-snapshots-public-prohibited

通过确保 Amazon Relational Database Service (Amazon RDS) 实例不是公有实例,管理对 AWS 云中资源的访问。Amazon RDS 数据库实例可以包含敏感信息和原则,这些账户需要访问控制。
AC-3 ACCESS ENFORCEMENT (访问加密)

redshift-cluster-public-access-check

通过确保 Amazon Redshift 集群不是公有集群,在 AWS 云中管理对资源的访问。Amazon Redshift 集群可以包含敏感信息和原则,这些账户需要访问控制。
AC-3 ACCESS ENFORCEMENT (访问加密)

通过启用 s3_ bucket_policy_grantee_check 管理对 AWS 云的访问。此规则检查 Amazon S3 存储桶授予的访问权限是否受您提供的任何 AWS 委托人、联合身份用户、服务委托人、IP 地址或 Amazon Virtual Private Cloud (Amazon VPC) IDs 的限制。
AC-3 ACCESS ENFORCEMENT (访问加密)

通过仅允许授权用户、进程和设备访问 Amazon Simple Storage Service (Amazon S3) 存储桶来管理对 AWS 云中资源的访问。访问管理应与数据的分类一致。
AC-3 ACCESS ENFORCEMENT (访问加密)

s3-account-level-public-access-blocks

通过确保 Amazon Simple Storage Service (Amazon S3) 存储桶不可公开访问,在 AWS 云中管理对资源的访问。此规则通过防止公有访问来帮助使敏感数据免受未经授权的远程用户的影响。此规则允许您选择性地设置 ignorePublicAcls(配置默认值:True)、blockPublicPolicy(配置默认值:True)、blockPublicAcls(配置默认值:True)和 restrictPublicBuckets 参数(配置默认值:True)。实际值应反映您组织的策略。
AC-3 ACCESS ENFORCEMENT (访问加密)

dms-replication-not-public

通过确保 DMS 复制实例不可公开访问来管理对 AWS 云的访问。DMS 复制实例可包含敏感信息,并且此类账户需要访问控制。
AC-3 ACCESS ENFORCEMENT (访问加密)

ebs-snapshot-public-restorable-check

通过确保 EBS 快照不可公开还原,管理对 AWS 云的访问。EBS 卷快照可能包含敏感信息,并且此类账户需要访问控制。
AC-3 ACCESS ENFORCEMENT (访问加密)

通过确保 Amazon SageMaker 笔记本不允许直接 Internet 访问,在 AWS 云中管理对资源的访问。通过防止直接 Internet 访问,您可以防止未经授权的用户访问敏感数据。
AC-17 删除访问

alb-http-to-https-redirection-check

为了帮助保护传输中的数据,请确保您的 Application Load Balancer 自动将未加密的 HTTP 请求重定向到 HTTPS。由于敏感数据可以存在,因此启用传输中加密以保护该数据。
AC-17 删除访问

redshift-require-tls-ssl

确保您的 Amazon Redshift 集群需要 TLS/SSL 加密才能连接到 SQL 客户端。由于敏感数据可以存在,因此启用传输中加密以保护该数据。
AC-17 删除访问

为了帮助保护传输中的数据,请确保您的 Amazon Simple Storage Service (Amazon S3) 存储桶需要请求使用安全套接字层 (SSL)。由于敏感数据可以存在,因此启用传输中加密以保护该数据。
AC-17 删除访问

由于敏感数据可以存在并且在传输过程中帮助保护数据,请确保为 Elastic Load Balancing 启用加密。使用 AWS Certificate Manager 通过 AWS 服务和内部资源管理、预置和部署公有和私有 SSL/TLS 证书。
AC-17 删除访问

alb-http-drop-invalid-header-enabled

确保您的 Elastic Load Balancer (ELB) 配置为删除 http 标头。由于敏感数据可以存在,因此启用传输中加密以保护该数据。
AC-17 删除访问

elb-tls-https-listeners-only

确保您的 Elastic Load Balancer (ELB) 配置了 SSL 或 HTTPS 侦听器。由于敏感数据可以存在,因此启用传输中加密以保护该数据。
AU-2 审计事件

zapi-gw-execution-logging-enabled

API Gateway 日志记录显示访问了 API 的用户及其访问 API 的方式的详细视图。此见解实现了用户活动的可见性。
AU-2 审计事件

elb-logging-enabled

Elastic Load Balancing 活动是环境中的通信中心。确保已启用 ELB 日志记录。收集的数据提供有关发送到 ELB 的请求的详细信息。每个日志都包含信息 (例如,收到请求的时间、客户端的 IP 地址、延迟、请求路径和服务器响应)。
AU-2 审计事件

vpc-flow-logs-enabled

VPC 流日志提供有关传入和传出 Amazon Virtual Private Cloud (Amazon VPC) 中的网络接口的 IP 流量的详细信息。默认情况下,流日志记录包含 IP 流的不同组件的值,包括源、目标和协议。
AU-2 审计事件

为了帮助在您的环境中进行日志记录和监控,请在区域和全球 Web ACLs 上启用 AWS WAF (V2) 日志记录。 AWS WAF 日志记录提供了有关 Web ACL 分析的流量的详细信息。这些日志记录 AWS WAF 接收来自 AWS 资源的请求的时间、有关请求的信息以及每个请求匹配的规则的操作。
AU-9 增强审核信息

由于敏感数据可能存在并有助于保护静态数据,请确保为您的 AWS CloudTrail 跟踪启用加密。
AU-9 增强审核信息

为了帮助保护敏感数据的静态保护,请确保已为您的 Amazon CloudWatch 日志组启用加密。
AU-9 增强审核信息

s3-bucket-replication-enabled

Amazon Simple Storage Service (Amazon S3) 跨区域复制 (CRR) 支持保持充足的容量和可用性。CRR 允许跨 Amazon S3 存储桶自动以异步方式复制对象,以帮助确保维护数据可用性。
AU-11 审计记录保留

cw-loggroup-retention-period-check

确保为您的日志组保留事件日志数据的最短持续时间,以帮助进行故障排除和取证调查。缺少可用的过去事件日志数据使得难以重新构造和识别潜在的恶意事件。此规则允许您根据组织的策略的要求选择性地设置 MinRetentionTime(FedRAMP 参数:90)。
CA-7 CONTINUOUS 指标

ec2-instance-detailed-monitoring-enabled

启用此规则以帮助在 Amazon EC2 控制台上改进 Amazon Elastic Compute Cloud (Amazon EC2) 实例监控,这会以 1 分钟为间隔显示该实例的监控图表。
CA-7 CONTINUOUS 指标

rds-enhanced-monitoring-enabled

启用 Amazon Relational Database Service (Amazon RDS) 以帮助监控 Amazon RDS 可用性。这可让您详细了解 Amazon RDS 数据库实例的运行状况。当 Amazon RDS 存储使用多个底层物理设备时,增强监测将收集每个设备的数据。此外,当 Amazon RDS 数据库实例在多可用区部署中运行时,将收集辅助主机上每个设备的数据以及辅助主机指标。
CM-2 BASELINE CONFIGURATION (基准配置)

ec2-instance-managed-by-systems-manager

使用 AWS Systems Manager 管理 Amazon Elastic Compute Cloud (Amazon EC2) 实例,即可列出组织中的软件平台和应用程序。使用 AWS Systems Manager 提供详细的系统配置、操作系统补丁级别、服务名称和类型、软件安装、应用程序名称、发布者和版本,以及有关环境的其他详细信息。
CM-2 BASELINE CONFIGURATION (基准配置)

ec2-managedinstance-association-compliance-status-check

使用 AWS Systems Manager 关联可帮助清点组织中的软件平台和应用程序。AWS Systems Manager 为托管实例分配配置状态,并允许您设置操作系统补丁级别、软件安装、应用程序配置和其他有关环境的详细信息的基准。
CM-2 BASELINE CONFIGURATION (基准配置)

ec2-stopped-instance

启用此规则可通过检查 Amazon EC2 实例是否已根据您组织的标准停止超过允许的天数来帮助 Amazon Elastic Compute Cloud (Amazon EC2) 实例的基准配置。
CM-2 BASELINE CONFIGURATION (基准配置)

ec2-volume-inuse-check

此规则确保将附加到 Amazon Elastic Compute Cloud (Amazon EC2) 实例的 Amazon Elastic Block Store 卷标记为在实例终止时删除。如果在某个 Amazon EBS 卷附加到其附加的实例终止时该卷未被删除,则可能会违反最少功能的概念。
CM-2 BASELINE CONFIGURATION (基准配置)

elb-deletion-protection-enabled

此规则确保 Elastic Load Balancing 已启用删除保护。使用此功能可防止您的负载均衡器被意外或恶意删除,这可能会导致应用程序的可用性降低。
CM-2 BASELINE CONFIGURATION (基准配置)

cloudtrail-security-trail-enabled

此规则通过检查是否启用多个设置,帮助确保为 AWS CloudTrail 使用 AWS 建议的安全最佳实践。其中包括使用日志加密、日志验证以及在多个区域中启用 AWS CloudTrail。
CM-8 信息系统组件库存

ec2-managedinstance-patch-compliance-status-check

启用此规则可帮助识别和记录 Amazon Elastic Compute Cloud (Amazon EC2) 漏洞。该规则将根据组织的策略和过程的要求检查 AWS Systems Manager 中的 Amazon EC2 实例补丁是否合规性。
CP-9 信息系统 BACKUP

db-instance-backup-enabled

Amazon RDS 的备份功能创建数据库和事务日志的备份。Amazon RDS 自动创建数据库实例的存储卷快照,备份整个数据库实例。系统允许您设置特定的保留期以满足您的弹性要求。
CP-9 信息系统 BACKUP

dynamodb-pitr-enabled

启用此规则可检查是否已备份信息。它还通过确保在 Amazon DynamoDB 中启用时间点恢复来维护备份。 该恢复将保留过去 35 天的表连续备份。
CP-9 信息系统 BACKUP

elasticache-redis-cluster-automatic-backup-check

在启用自动备份时,Amazon ElastiCache 每天为集群创建备份。备份可以保留您的组织指定的天数。自动备份可以帮助防止数据丢失。如果发生故障,您可以创建一个新集群,以从最新的备份还原数据。
CP-9 信息系统 BACKUP

dynamodb-in-backup-plan

为了帮助备份数据过程,请确保您的 Amazon DynamoDB 表是 AWS Backup 计划的一部分。AWS Backup 是一项具有基于策略的备份解决方案的完全托管的备份服务。此解决方案简化了备份管理,并使您能够满足业务和监管备份合规性要求。
CP-9 信息系统 BACKUP

ebs-in-backup-plan

为了帮助处理数据备份过程,请确保您的 Amazon Elastic Block Store (Amazon EBS) 卷是 AWS Backup 计划的一部分。AWS Backup 是一项具有基于策略的备份解决方案的完全托管的备份服务。此解决方案简化了备份管理,并使您能够满足业务和监管备份合规性要求。
CP-9 信息系统 BACKUP

efs-in-backup-plan

为了帮助备份数据过程,请确保您的 Amazon Elastic File System (Amazon EFS) 文件系统是 AWS Backup 计划的一部分。AWS Backup 是一项具有基于策略的备份解决方案的完全托管的备份服务。此解决方案简化了备份管理,并使您能够满足业务和监管备份合规性要求。
CP-9 信息系统 BACKUP

rds-in-backup-plan

为了帮助备份数据过程,请确保您的 Amazon Relational Database Service (Amazon RDS) 实例是 AWS Backup 计划的一部分。AWS Backup 是一项具有基于策略的备份解决方案的完全托管的备份服务。此解决方案简化了备份管理,并使您能够满足业务和监管备份合规性要求。
CP-10 信息系统恢复和恢复

dynamodb-autoscaling-enabled

Amazon DynamoDB Auto Scaling 使用 AWS Application Auto Scaling 服务调整预置的吞吐容量,以自动响应实际的流量模式。这使表或全局二级索引能够增加其预置读/写容量以处理突增流量,而不进行限制。
CP-10 信息系统恢复和恢复

rds-multi-az-support

Amazon Relational Database Service (Amazon RDS) 中的多可用区支持为数据库实例提供了更高的可用性和持久性。当您预置多可用区数据库实例时,Amazon RDS 会自动创建一个主数据库实例,并将数据同步复制到不同可用区中的备用实例。每个可用区都运行在其自己的、独立的物理上不同的基础设施上,并且设计为高度可靠。如果基础设施出现故障,Amazon RDS 将自动故障转移到备用实例,以便您可以在故障转移完成后立即恢复数据库操作。
CP-10 信息系统恢复和恢复

s3-bucket-versioning-enabled

Amazon Simple Storage Service (Amazon S3) 存储桶版本控制可帮助将对象的多个变体保留在同一 Amazon S3 存储桶中。使用版本控制可保留、检索和还原存储在 Amazon S3 存储桶中的每个对象的每个版本。版本控制可帮助您轻松从意外用户操作和应用程序故障中恢复。
CP-10 信息系统恢复和恢复

可以实施冗余站点到站点 VPN 隧道以实现恢复能力要求。它使用两条隧道来帮助确保连接性,以防其中一个站点到站点 VPN 连接变得不可用。为了防止连接丢失,在您的客户网关变得不可用时,您可以使用第二个客户网关设置到 Amazon Virtual Private Cloud (Amazon VPC) 和虚拟专用网关的第二个站点到站点 VPN 连接。
CP-10 信息系统恢复和恢复

elb-cross-zone-load-balancing-enabled

为您的 Elastic Load Balancer (ELB) 启用跨区域负载均衡,以帮助保持充足的容量和可用性。跨区域负载均衡可降低在每个启用的可用区中保持相同数量的实例的需求。它还可以提高应用程序处理一个或多个实例丢失情况的能力。
IA-2 标识和身份验证 (ORGANIZATION USERS)

通过确保为根用户启用硬件 MFA 来管理对 AWS 云中资源的访问。根用户是 AWS 账户中权限最高的用户。MFA 为用户名和密码添加了一层额外的保护。通过要求根用户使用 MFA,您可以减少遭盗用 AWS 账户的事件。
IA-2 标识和身份验证 (ORGANIZATION USERS)

mfa-enabled-for-iam-console-access

通过确保为所有具有控制台密码的 AWS Identity and Access Management (IAM) 用户启用 MFA 来管理对 AWS 云中资源的访问。MFA 在用户名和密码之上增加了一层额外的防护。通过要求 IAM 用户使用 MFA,您可以减少遭盗用账户的事件,并防止敏感数据被未经授权的用户访问。
IA-2 标识和身份验证 (ORGANIZATION USERS)

iam-user-mfa-enabled

启用此规则可限制对 AWS 云中资源的访问。此规则确保为所有 IAM 用户启用 Multi-Factor Authentication (MFA)。MFA 在用户名和密码之上增加了一层额外的防护。通过要求 IAM 用户使用 MFA 来减少受损账户的事件。
IR-4 INCIENT HANDLING (正在激活)

guardduty-non-archived-findings

Amazon GuardDuty 通过按严重性对结果进行分类来帮助您了解事件的影响:低、中和高。您可以使用这些分类来确定修复策略和优先级。此规则允许您根据组织的策略,选择性地为非存档结果设置 daysLowSev(FedRAMP 参数:180)、daysMediumSev(FedRAMP 参数:90)和 daysHighSev(FedRAMP 参数:30)。
SA - 3 系统 DEVELOPMENTCYCYCLE

确保 GitHub 或 Bitbucket 源存储库 URL 在 AWS Codebuild 项目环境中不包含个人访问令牌、用户名和密码。使用 OAuth 而不是个人访问令牌或用户名和密码来授予访问 GitHub 或 Bitbucket 存储库的授权。
SC-5 拒绝服务保护

autoscaling-group-elb-healthcheck-required

Amazon Elastic Compute Cloud (Amazon EC2) Auto Scaling 组的 Elastic Load Balancer (ELB) 运行状况检查支持维护足够的容量和可用性。负载均衡器会定期发送 ping、尝试连接或发送请求以测试 Auto Scaling 组中的 Amazon EC2 实例运行状况。如果实例没有报告回,则流量将发送到新的 Amazon EC2 实例。
SC-5 拒绝服务保护

rds-instance-deletion-protection-enabled

确保 Amazon Relational Database Service (Amazon RDS) 实例已启用删除保护。使用删除保护可防止您的 Amazon RDS 实例被意外或恶意删除,这可能会导致您的应用程序的可用性降低。
SC-7 库保护

确保在 Elastic Load Balancer (ELB) 上启用 AWS WAF 以帮助保护 Web 应用程序。WAF 有助于保护您的 Web 应用程序或 APIs 免遭常见 Web 漏洞的攻击。这些 Web 漏洞可能会影响可用性、损害安全性或在您环境中消耗过多的资源。
SC-7 库保护

确保为 Amazon Elasticsearch Service 启用节点到节点加密。节点到节点加密为 Amazon Virtual Private Cloud (Amazon VPC) 内的所有通信启用 TLS 1.2 加密。由于敏感数据可以存在,因此启用传输中加密以保护该数据。
SC - 12 CRYTOGRAPHIC KEY ESTABLISHMENT and Management (CRYTOGRAM 开发运营和管理)

启用密钥轮换,以确保在到达加密期限后轮换密钥。
SC - 12 CRYTOGRAPHIC KEY ESTABLISHMENT and Management (CRYTOGRAM 开发运营和管理)

kms-cmk-not-scheduled-for-deletion

为了帮助保护静态数据,请确保未计划在 AWS Key Management Service (AWS KMS) 中删除必要的客户主密钥 (CMK)。由于密钥删除有时是必需的,此规则可以帮助检查计划删除的所有密钥,以防意外计划了密钥。
SC - 13 CRYPTOGRAPHIC 保护

api-gw-cache-enabled-and-encrypted

为了帮助保护静态数据,请确保已为 API Gateway 阶段的缓存启用加密。由于可为 API 方法捕获敏感数据,请启用静态加密以帮助保护这些数据。
SC - 13 CRYPTOGRAPHIC 保护

由于敏感数据可能存在并有助于保护静态数据,请确保为您的 AWS CloudTrail 跟踪启用加密。
SC - 13 CRYPTOGRAPHIC 保护

为了帮助保护静态敏感数据,请确保已为您的 Amazon CloudWatch 日志组启用加密。
SC - 13 CRYPTOGRAPHIC 保护

dynamodb-table-encrypted-kms

确保已为您的 Amazon DynamoDB 表启用加密。由于敏感数据可存在于这些表中,因此启用静态加密以帮助保护这些数据。默认情况下,将使用 AWS 拥有的客户主密钥 (CMK) 对 DynamoDB 表进行加密。
SC - 13 CRYPTOGRAPHIC 保护

ec2-ebs-encryption-by-default

为了帮助保护静态数据,请确保为您的 Amazon Elastic Block Store (Amazon EBS) 卷启用了加密。由于敏感数据可存在于这些卷中,因此启用静态加密以帮助保护这些数据。
SC - 13 CRYPTOGRAPHIC 保护

由于敏感数据可以存在并有助于保护静态数据,因此请确保为您的 Amazon Elastic File System (EFS) 启用加密。
SC - 13 CRYPTOGRAPHIC 保护

由于敏感数据可以存在并有助于保护静态数据,请确保为您的 Amazon Elasticsearch Service (Amazon ES) 域启用加密。
SC - 13 CRYPTOGRAPHIC 保护

由于敏感型数据可以存在并有助于保护静态数据,因此请确保为您的 Amazon Elastic Block Store (Amazon EBS) 卷启用加密。
SC - 13 CRYPTOGRAPHIC 保护

rds-snapshot-encrypted

确保为您的 Amazon Relational Database Service (Amazon RDS) 快照启用了加密。由于敏感数据可以存在,请启用静态加密以帮助保护该数据。
SC - 13 CRYPTOGRAPHIC 保护

为了帮助保护静态数据,请确保已为您的 Amazon Relational Database Service (Amazon RDS) 实例启用加密。由于敏感数据可存在于 Amazon RDS 实例中,请启用静态加密以帮助保护这些数据。
SC - 13 CRYPTOGRAPHIC 保护

redshift-cluster-configuration-check

要保护静态数据,请确保已为您的 Amazon Redshift 集群启用加密。您还必须确保在 Amazon Redshift 集群上部署所需的配置。应启用审核日志记录以提供有关数据库中的连接和用户活动的信息。此规则要求为 clusterDbEncrypted(配置默认值:TRUE)和 loggingEnabled(配置默认值:TRUE)设置值。实际值应反映您组织的策略。
SC - 13 CRYPTOGRAPHIC 保护

为了帮助保护静态数据,请确保为您的 Amazon Simple Storage Service (Amazon S3) 存储桶启用了加密。由于敏感数据可存在于 Amazon S3 存储桶中,因此,请启用加密以帮助保护该数据。
SC - 13 CRYPTOGRAPHIC 保护

sagemaker-endpoint-configuration-kms-key-configured

为了帮助保护静态数据,请确保为您的 SageMaker 终端节点启用了 AWS Key Management Service (AWS KMS) 加密。由于敏感数据可存在于 SageMaker 终端节点中,因此启用静态加密以帮助保护这些数据。
SC - 13 CRYPTOGRAPHIC 保护

为了帮助保护静态数据,请确保为您的 SageMaker 笔记本启用了 AWS Key Management Service (AWS KMS) 加密。由于敏感数据可存在于 SageMaker 笔记本中,因此启用静态加密以帮助保护该数据。
SC - 13 CRYPTOGRAPHIC 保护

sns-encrypted-kms

为了帮助保护静态数据,请确保您的 Amazon Simple Notification Service (Amazon SNS) 主题需要使用 AWS Key Management Service (AWS KMS) 进行加密。由于敏感数据可存在于发布的消息中,因此启用静态加密以帮助保护该数据。

Template

该模板在 GitHub 上可用: (低)FedRAMP 的 操作最佳实践。