Security Hub CSPM 中的 NIST SP 800-53 修订版 5
NIST 专题出版物 800-53 修订版 5 (NIST SP 800-53 Rev. 5) 是由美国商务部下属机构美国国家标准与技术研究院 (NIST) 开发的网络安全和合规框架。此合规框架提供了一系列安全和隐私要求,用于保护信息系统和关键资源的机密性、完整性和可用性。美国联邦政府机构和承包商必须遵守这些要求,以保护其系统和组织。私营机构也可以自愿将这些要求作为降低网络安全风险的指导框架。有关该框架及其要求的更多信息,请参阅 NIST 计算机安全资源中心中的 NIST SP 800-53 Rev. 5
Amazon Security Hub CSPM 提供了支持一部分 NIST SP 800-53 修订版 5 要求的安全控件。这些控件会对某些 Amazon Web Services 服务和资源执行自动安全检查。要启用和管理这些控件,您可以将 NIST SP 800-53 修订版 5 框架作为 Security Hub CSPM 中的标准启用。请注意,控件不支持需要手动检查的 NIST SP 800-53 修订版 5 要求。
与其他框架不同,NIST SP 800-53 修订版 5 框架没有规定如何评估其要求。相反,该框架提供了指南。在 Security Hub CSPM 中,NIST SP 800-53 修订版 5 标准和控件代表了该服务对这些指南的理解。
为适用于标准的控件配置资源记录
为了优化覆盖范围和调查发现的准确性,在 Amazon Security Hub CSPM 中启用 NIST SP 800-53 修订版 5 标准之前,在 Amazon Config 中启用和配置资源记录非常重要。在配置资源记录时,还要确保为适用于标准的控件检查的所有 Amazon 资源类型启用它。这主要适用于具有变更已触发计划类型的控件。但是,某些具有定期计划类型的控件也需要资源记录。如果未正确启用或配置资源记录,Security Hub CSPM 可能无法评估适当的资源,也无法针对适用于标准的控件生成准确的调查发现。
有关 Security Hub CSPM 如何在 Amazon Config 中使用资源记录的信息,请参阅 为 Security Hub CSPM 启用和配置 Amazon Config。有关在 Amazon Config 中配置资源记录的信息,请参阅《Amazon Config 开发人员指南》中的 Working with the configuration recorder。
下表指定了适用于 Security Hub CSPM 中的 NIST SP 800-53 修订版 5 标准的控件要记录的资源类型。
| Amazon Web Services 服务 | 资源类型 |
|---|---|
|
Amazon API Gateway |
|
|
Amazon AppSync |
|
|
Amazon Backup |
|
|
Amazon Certificate Manager (ACM) |
|
|
Amazon CloudFormation |
|
|
Amazon CloudFront |
|
|
Amazon CloudWatch |
|
|
Amazon CodeBuild |
|
|
Amazon Database Migration Service (Amazon DMS) |
|
|
Amazon DynamoDB |
|
|
Amazon Elastic Compute Cloud(Amazon EC2) |
|
|
Amazon EC2 Auto Scaling |
|
|
Amazon Elastic Container Registry(Amazon ECR) |
|
|
Amazon Elastic Container Service(Amazon ECS) |
|
|
Amazon Elastic File System(Amazon EFS) |
|
|
Amazon Elastic Kubernetes Service(Amazon EKS) |
|
|
Amazon Elastic Beanstalk |
|
|
Elastic Load Balancing |
|
|
Amazon ElasticSearch |
|
|
Amazon EMR |
|
|
Amazon EventBridge |
|
|
Amazon Glue |
|
|
Amazon Identity and Access Management(IAM) |
|
|
Amazon Key Management Service (Amazon KMS) |
|
|
Amazon Kinesis |
|
|
Amazon Lambda |
|
|
Amazon Managed Streaming for Apache Kafka (Amazon MSK) |
|
|
Amazon MQ |
|
|
Amazon Network Firewall |
|
|
Amazon OpenSearch Service |
|
|
Amazon Relational Database Service (Amazon RDS) |
|
|
Amazon Redshift |
|
|
Amazon Route 53 |
|
|
Amazon Simple Storage Service(Amazon S3) |
|
|
Amazon Service Catalog |
|
|
Amazon Simple Notification Service (Amazon SNS) |
|
|
Amazon Simple Queue Service(Amazon SQS) |
|
| Amazon EC2 Systems Manager (SSM) |
|
|
Amazon SageMaker AI |
|
|
Amazon Secrets Manager |
|
|
Amazon Transfer Family |
|
|
Amazon WAF |
|
确定哪些控件适用于标准
以下列表指定了支持 NIST SP 800-53 修订版 5 要求并适用于 Amazon Security Hub CSPM 中的 NIST SP 800-53 修订版 5 标准的控件。有关控件支持的特定要求的详细信息,请选择该控件。然后参阅控件详细信息中的相关要求字段。此字段指定控件支持的每个 NIST 要求。如果该字段未指定特定 NIST 要求,则控件不支持该要求。
-
[Account.2] Amazon Web Services 账户 应该是 Amazon Organizations 组织的一部分
-
[APIGateway.2] 应将 API Gateway REST API 阶段配置为使用 SSL 证书进行后端身份验证
-
[AutoScaling.9] Amazon EC2 Auto Scaling 组应使用 Amazon EC2 启动模板
-
[CloudTrail.10] CloudTrail Lake 事件数据存储应使用客户管理型 Amazon KMS keys进行加密
-
[DocumentDB.4] Amazon DocumentDB 集群应将审核日志发布到 CloudWatch Logs
-
[EC2.58] 应为 VPC 配置用于 Systems Manager Incident Manager 联系人的接口端点
-
[ElastiCache.6] 早期版本的 ElastiCache(Redis OSS)复制组应启用 Redis OSS AUTH
-
[ELB.2] 带有 SSL/HTTPS 侦听器的经典负载均衡器应使用由 Amazon Certificate Manager 提供的证书
-
[RedshiftServerless.4] Redshift Serverless 命名空间应使用客户管理型 Amazon KMS keys进行加密
-
[SSM.2] 由 Systems Manager 管理的 Amazon EC2 实例在安装补丁后应具有 COMPLIANT 的补丁合规性状态
-
[SSM.3] 由 Systems Manager 管理的 Amazon EC2 实例的关联合规状态应为 COMPLIANT