Kanji
・Cloud Engineer / Freelance ・Geboren 1993 ・Aus Ehime / Wohnhaft in Shibuya, Tokio ・5 Jahre AWS-Erfahrung Profildetails
Inhaltsverzeichnis
– Das folgende Python-Skript extrahiert die Referenzen für AWS Security Hub-Steuerelemente und gibt sie in eine JSON-Datei aus. - Die Variable „URLS“ listet die Seiten auf, die gescrapt werden sollen.Ab dem 4. Februar enthalten die japanischen Seiten keine Details zu den 15 Steuerelementen, die am 18. Dezember hinzugefügt wurden, daher werden die englischen Seiten entfernt. – Referenz: AWS Security Hub führt 15 neue Sicherheitskontrollen ein – Die Variable „SEARCH_STRINGS“ gibt die Schlüsselwörter für die zu extrahierenden Informationen an. – Die Variable „FIND_ELEMENT_NAME“ gibt das übergeordnete HTML-Tag an, das die zu extrahierenden Informationen enthält. – Die Variable „FIND_NEXT_SIBLINGS“ gibt die nächsten Geschwisterelemente des übergeordneten HTML-Tags an, die die zu extrahierenden Informationen enthalten.Die in „SEARCH_STRINGS“ angegebenen Schlüsselwörter werden innerhalb dieser Geschwisterelemente gesucht. - Die generierte JSON-Datei wird im Verzeichnis „.output“ gespeichert.
from datetime import datetimejson importierenImportanfragenBetriebssystem importierenImportsystemProtokollierung importierenaus bs4 Import BeautifulSoup LOG_LEVEL = logging.INFOURLS = [„https://docs.aws.amazon.com/securityhub/latest/userguide/account-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/acm-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/apigateway-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/appsync-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/athena-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/backup-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/cloudformation-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/cloudfront-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/cloudtrail-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/cloudwatch-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/codebuild-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/config-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/dms-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/documentdb-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/dynamodb-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/ecr-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/ecs-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/ec2-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/autoscaling-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/ssm-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/efs-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/eks-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/elasticache-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/elasticbeanstalk-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/elb-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/emr-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/es-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/eventbridge-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/fsx-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/guardduty-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/iam-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/kinesis-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/kms-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/lambda-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/macie-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/msk-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/mq-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/neptune-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/networkfirewall-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/opensearch-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/pca-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/rds-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/redshift-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/route53-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/s3-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/sagemaker-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/secretsmanager-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/sns-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/sqs-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/stepfunctions-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/waf-controls.html“]SEARCH_STRINGS = {„AWS Config-Regel“: „code“,„Ressourcentyp“: „Code“,„Zeitplantyp“: „Text“,„Schweregrad“: „Text“}FIND_ELEMENT_NAME = “h2”FIND_NEXT_SIBLINGS = “p” Klasse TimeFormatter(logging.Formatter):Konverter = datetime.fromtimestamp def formatTime(self, record, datefmt=None):dt = self.converter(record.created)wenn datefmt:s = dt.strftime(datefmt)anders:t = dt.strftime(self.default_time_format)s = self.default_msec_format % (t, record.msecs)Rückkehr s def init_logger():logger = logging.getLogger(name) log_format_string = json.dumps({‘logLevel’: ‘%(levelname)s’,‘time’: ‘%(asctime)s’,‘line’: „%(filename)s: %(lineno)d“,‘message’: ‘%(message)s’,}, indent=Keine)handler = logging.StreamHandler(sys.stdout)handler.setFormatter((TimeFormatter(log_format_string)))logger.addHandler(handler)logger.propagate = Falschlogger.setLevel(LOG_LEVEL) Logger zurückgeben def main():logger = init_logger() Ergebnis = [] für URL in URLS:Antwort = Anfragen.get(URL)Response.encoding = Response.apparent_encoding Suppe = BeautifulSoup(response.text, ‘html.parser’)find_elements = Suppe.find_all(FIND_ELEMENT_NAME) für find_element in find_elements:next_siblings = find_element.find_next_siblings(FIND_NEXT_SIBLINGS)Eintrag = {“find_element.text”: find_element.text} logger.debug(f”find_element: {find_element}“) für search_string, Methode in SEARCH_STRINGS.items():für Geschwister in next_siblings:wenn search_string in sibling.text:if method == “text”:value = sibling.b.next_sibling.strip()Eintrag[Suchzeichenfolge] = Wertlogger.debug(f”search_string: {search_string}, value: {value}“)brechenanders:value_element = sibling.find(method, {‘class’: ‘code’})wenn value_element:Eintrag[Suchzeichenfolge] = value_element.textlogger.debug(f”search_string: {search_string}, value: {value_element.text}“)brechenwenn Suchzeichenfolge nicht im Eintrag:Eintrag[search_string] = „Nicht gefunden“logger.debug(f”search_string: {search_string}, value: None”) result.append(Eintrag) wenn nicht os.path.exists(‘.output’):os.makedirs(‘.output’) now = datetime.now().strftime(‘%Y%m%d%H%M%S’) mit open(f’.output/result_{now}.json’, ‘w’, binding=‘utf-8’) als f:json.dump(result, f, secure_ascii=False) logger.info(f”Das Ergebnis wurde erfolgreich in .output/result_{now}.json gespeichert”) if name == “main”:hauptsächlich() ## JSON File of Retrieved AWS Security Hub Control References - The actual contents of the retrieved JSON file are as follows. - Some items are marked as `Not Found`, which means that the keywords specified in the `SEARCH_STRINGS` variable were not found. <details> <summary>JSON of AWS Security Hub Control References</summary> json[{„find_element.text“: „[Konto.1] Sicherheitskontaktinformationen sollten für ein AWS-Konto bereitgestellt werden“,„AWS Config-Regel“: „security-account-information-provided“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Account.2] AWS-Konten sollten Teil einer AWS Organizations-Organisation sein“,„AWS Config-Regel“: „account-part-of-organizations“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ACM.1] Importierte und von ACM ausgestellte Zertifikate sollten nach einem bestimmten Zeitraum erneuert werden“,„AWS Config-Regel“: „acm-certificate-expiration-check“,„Ressourcentyp“: „AWS::ACM::Certificate“,„Zeitplantyp“: „Änderung ausgelöst und periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ACM.2] Von ACM verwaltete RSA-Zertifikate sollten eine Schlüssellänge von mindestens 2.048 Bits verwenden“,„AWS Config-Regel“: „acm-certificate-rsa-check“,„Ressourcentyp“: „AWS::ACM::Certificate“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[APIGateway.1] API Gateway REST und WebSocket API-Ausführungsprotokollierungsollte aktiviert sein“,„AWS Config-Regel“: „api-gw-execution-logging-enabled“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.2] API Gateway REST API-Stufen sollten für die VerwendungSSL-Zertifikate für die Backend-Authentifizierung konfiguriert werden“,„AWS Config-Regel“: „api-gw-ssl-enabled“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.3] API Gateway REST API-Stufen sollten AWS X-RayTracing aktiviert haben“,„AWS Config-Regel“: „api-gw-xray-enabled“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[APIGateway.4] API Gateway sollte mit einer WAF-Web-ACL verknüpft sein“,„AWS Config-Regel“: „api-gw-cache-encrypted“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.5] API Gateway REST API-Cache-Daten sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „api-gw-cache-encrypted“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.8] API-Gateway-Routen sollten einen Autorisierungstyp angeben“,„AWS Config-Regel“: „api-gwv2-authorization-type-configured“,„Ressourcentyp“: „AWS::ApiGatewayV2::Route“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.9] Die Zugriffsprotokollierung sollte für API Gateway V2Stages konfiguriert werden“,„AWS Config-Regel“: „api-gwv2-access-logs-enabled“,„Ressourcentyp“: „AWS::ApiGatewayV2::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[AppSync.2] AWS AppSync sollte die Protokollierung auf Feldebene aktiviert haben“,„AWS Config-Regel“: „appsync-logging-enabled“,„Ressourcentyp“: „AWS::AppSync::GraphQLApi“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[AppSync.5] AWS AppSync GraphQL-APIs sollten nicht mit API-Schlüsseln authentifiziert werden“,„AWS Config-Regel“: „appsync-authorization-check“,„Ressourcentyp“: „AWS::AppSync::GraphQLApi“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[Athena.1] Athena-Arbeitsgruppen sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „athena-workgroup-encrypted-at-rest“,„Ressourcentyp“: „AWS::Athena::WorkGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Backup.1] AWS Backup-Wiederherstellungspunkte sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „backup-recovery-point-encrypted“,„Ressourcentyp“: „AWS::Backup::RecoveryPoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFormation.1] CloudFormation-Stacks sollten in den Simple Notification Service (SNS) integriert werden“,„AWS Config-Regel“: „cloudformation-stack-notification-check“,„Ressourcentyp“: „AWS::CloudFormation::Stack“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudFront.1] Für CloudFront-Verteilungen sollte ein Standard-Root-Objekt konfiguriert sein“,„AWS Config-Regel“: „cloudfront-default-root-object-configured“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudFront.3] CloudFront-Verteilungen sollten eine Verschlüsselung während der Übertragung erfordern“,„AWS Config-Regel“: „cloudfront-viewer-policy-https“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.4] Für CloudFront-Verteilungen sollte Ursprungs-Failover konfiguriert sein“,„AWS Config-Regel“: „cloudfront-origin-failover-enabled“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudFront.5] CloudFront-Verteilungen sollten die Protokollierung aktiviert haben“,„AWS Config-Regel“: „cloudfront-accesslogs-enabled“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.6] CloudFront-Distributionen sollten WAF aktiviert haben“,„AWS Config-Regel“: „cloudfront-associated-with-waf“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.7] CloudFront-Distributionen sollten benutzerdefinierte SSL/TLS-Zertifikate verwenden“,„AWS Config-Regel“: „cloudfront-custom-ssl-certificate“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.8] CloudFront-Distributionen sollten SNI verwenden, um HTTPS-Anfragen zu bedienen“,„AWS Config-Regel“: „cloudfront-sni-enabled“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudFront.9] CloudFront-Verteilungen sollten den Datenverkehr zu benutzerdefinierten Ursprüngen verschlüsseln“,„AWS Config-Regel“: „cloudfront-traffic-to-origin-encrypted“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.10] CloudFront-Verteilungen sollten keine veralteten SSL-Protokolle zwischen Edge-Standorten und benutzerdefinierten Ursprüngen verwenden“,„AWS Config-Regel“: „cloudfront-no-deprecated-ssl-protocols“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.12] CloudFront-Verteilungen sollten nicht auf nicht vorhandene S3-Ursprünge verweisen“,„AWS Config-Regel“: „cloudfront-s3-origin-non-existent-bucket“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudFront.13] CloudFront-Verteilungen sollten die Ursprungszugriffskontrolle verwenden“,„AWS Config-Regel“: „cloudfront-s3-origin-access-control-enabled“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudTrail.1] CloudTrail sollte mit mindestens einem Multi-Region-Trail aktiviert und konfiguriert sein, der Lese- und Schreibverwaltungsereignisse enthält“,„AWS Config-Regel“: „multi-region-cloudtrail-enabled“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudTrail.2] CloudTrail sollte die Verschlüsselung im Ruhezustand aktiviert haben“,„AWS Config-Regel“: „cloud-trail-encryption-enabled“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudTrail.3] CloudTrail sollte aktiviert sein“,„AWS Config-Regel“: „cloudtrail-enabled“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudTrail.4] Die Validierung der CloudTrail-Protokolldatei sollte aktiviert sein“,„AWS Config-Regel“: „cloud-trail-log-file-validation-enabled“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudTrail.5] CloudTrail-Trails sollten in Amazon CloudWatch Logs integriert werden“,„AWS Config-Regel“: „cloud-trail-cloud-watch-logs-enabled“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudTrail.6] Stellen Sie sicher, dass der S3-Bucket, der zum Speichern von CloudTrail-Protokollen verwendet wird, nicht öffentlich zugänglich ist“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch und durch Änderung“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[CloudTrail.7] Stellen Sie sicher, dass die S3-Bucket-Zugriffsprotokollierung auf dem CloudTrail S3-Bucket aktiviert ist“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.1] Ein Protokollmetrikfilter und ein Alarm sollten für die Verwendung des „Root“-Benutzers vorhanden sein“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.2] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für nicht autorisierte API-Aufrufe vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.3] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für die Anmeldung an der Managementkonsole ohne MFA vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.4] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für IAM-Richtlinienänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.5] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für CloudTrail AWS-Konfigurationsänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.6] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für AWS Management Console-Authentifizierungsfehler vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.7] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für die Deaktivierung oder geplante Löschung von vom Kunden verwalteten Schlüsseln vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.8] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für S3-Bucket-Richtlinienänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.9] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für AWS Config-Konfigurationsänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.10] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für Sicherheitsgruppenänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.11] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für Änderungen an Network Access Control Lists (NACL) vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.12] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für Änderungen an Netzwerk-Gateways vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.13] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für Routentabellenänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.14] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für VPC-Änderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.15] Für CloudWatch-Alarme sollten bestimmte Aktionen konfiguriert sein“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::CloudWatch::Alarm“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudWatch.16] CloudWatch-Protokollgruppen sollten für einen bestimmten Zeitraum aufbewahrt werden“,„AWS Config-Regel“: „cw-loggroup-retention-period-check“,„Ressourcentyp“: „AWS::Logs::LogGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudWatch.17] CloudWatch-Alarmaktionen sollten aktiviert werden“,„AWS Config-Regel“: „cloudwatch-alarm-action-enabled-check“,„Ressourcentyp“: „AWS::CloudWatch::Alarm“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CodeBuild.1] CodeBuild Bitbucket-Quell-Repository-URLs sollten keine vertraulichen Anmeldeinformationen enthalten“,„AWS Config-Regel“: „codebuild-project-source-repo-url-check“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[CodeBuild.2] CodeBuild-Projektumgebungsvariablen sollten keine Klartext-Anmeldeinformationen enthalten“,„AWS Config-Regel“: „codebuild-project-envvar-awscred-check“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[CodeBuild.3] CodeBuild S3-Protokolle sollten verschlüsselt werden“,„AWS Config-Regel“: „codebuild-project-s3-logs-encrypted“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CodeBuild.4] CodeBuild-Projektumgebungen sollten über eine Protokollierungs-AWS-Konfiguration verfügen“,„AWS Config-Regel“: „codebuild-project-logging-enabled“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CodeBuild.5] In CodeBuild-Projektumgebungen sollte der privilegierte Modus nicht aktiviert sein“,„AWS Config-Regel“: „codebuild-project-environment-privileged-check“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[Config.1] AWS Config sollte aktiviert sein“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DMS.1] Replikationsinstanzen des Database Migration Service sollten nicht öffentlich sein“,„AWS Config-Regel“: „dms-replication-not-public“,„Ressourcentyp“: „AWS::DMS::ReplicationInstance“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[DMS.6] Für DMS-Replikationsinstanzen sollte das automatische Upgrade der Nebenversion aktiviert sein“,„AWS Config-Regel“: „dms-auto-minor-version-upgrade-enabled“,„Ressourcentyp“: „AWS::DMS::ReplicationInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DMS.7] Für DMS-Replikationsaufgaben für die Zieldatenbank sollte die Protokollierung aktiviert sein“,„AWS Config-Regel“: „dms-replication-task-targetdb-logging“,„Ressourcentyp“: „AWS::DMS::ReplicationTask“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DMS.8] Für DMS-Replikationsaufgaben für die Quelldatenbank sollte die Protokollierung aktiviert sein“,„AWS Config-Regel“: „dms-replication-task-sourcedb-logging“,„Ressourcentyp“: „AWS::DMS::ReplicationTask“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DMS.9] DMS-Endpunkte sollten SSL verwenden“,„AWS Config-Regel“: „dms-endpoint-ssl-configured“,„Ressourcentyp“: „AWS::DMS::Endpoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DocumentDB.1] Amazon DocumentDB-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „docdb-cluster-encrypted“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DocumentDB.2] Amazon DocumentDB-Cluster sollten über einen angemessenen Backup-Aufbewahrungszeitraum verfügen“,„AWS Config-Regel“: „docdb-cluster-backup-retention-check“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DocumentDB.3] Manuelle Cluster-Snapshots von Amazon DocumentDB sollten nicht öffentlich sein“,„AWS Config-Regel“: „docdb-cluster-snapshot-public-prohibited“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[DocumentDB.4] Amazon DocumentDB-Cluster sollten Prüfprotokolle in CloudWatch Logs veröffentlichen“,„AWS Config-Regel“: „docdb-cluster-audit-logging-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DocumentDB.5] Für Amazon DocumentDB-Cluster sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „docdb-cluster-deletion-protection-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.1] DynamoDB-Tabellen sollten die Kapazität automatisch mit der Nachfrage skalieren“,„AWS Config-Regel“: „dynamodb-autoscaling-enabled“,„Ressourcentyp“: „AWS::DynamoDB::Table“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.2] Für DynamoDB-Tabellen sollte die Wiederherstellung zu einem bestimmten Zeitpunkt aktiviert sein“,„AWS Config-Regel“: „dynamodb-pitr-enabled“,„Ressourcentyp“: „AWS::DynamoDB::Table“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.3] DynamoDB Accelerator (DAX)-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „dax-encryption-enabled“,„Ressourcentyp“: „AWS::DynamoDB::Cluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.4] DynamoDB-Tabellen sollten in einem Backup-Plan vorhanden sein“,„AWS Config-Regel“: „dynamodb-resources-protected-by-backup-plan“,„Ressourcentyp“: „AWS::DynamoDB::Table“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.6] Für DynamoDB-Tabellen sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „dynamodb-table-deletion-protection-enabled“,„Ressourcentyp“: „AWS::DynamoDB::Table“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ECR.1] Für private ECR-Repositorys sollte das Scannen von Bildern konfiguriert sein“,„AWS Config-Regel“: „ecr-private-image-scanning-enabled“,„Ressourcentyp“: „AWS::ECR::Repository“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECR.2] Für private ECR-Repositorys sollte die Tag-Unveränderlichkeit konfiguriert sein“,„AWS Config-Regel“: „ecr-private-tag-immutability-enabled“,„Ressourcentyp“: „AWS::ECR::Repository“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ECR.3] Für ECR-Repositorys sollte mindestens eine Lebenszyklusrichtlinie konfiguriert sein“,„AWS Config-Regel“: „ecr-private-lifecycle-policy-configured“,„Ressourcentyp“: „AWS::ECR::Repository“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ECS.1] Amazon ECS-Aufgabendefinitionen sollten über sichere Netzwerkmodi und Benutzerdefinitionen verfügen.“,„AWS Config-Regel“: „ecs-task-definition-user-for-host-mode-check“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.2] ECS-Diensten sollten nicht automatisch öffentliche IP-Adressen zugewiesen werden“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::Service“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.3] ECS-Aufgabendefinitionen sollten den Prozess-Namespace des Hosts nicht gemeinsam nutzen“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.4] ECS-Container sollten als nicht privilegiert ausgeführt werden“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.5] ECS-Container sollten auf schreibgeschützten Zugriff auf Root-Dateisysteme beschränkt sein“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.8] Secrets sollten nicht als Container-Umgebungsvariablen übergeben werden“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.9] ECS-Aufgabendefinitionen sollten eine Protokollierungskonfiguration haben“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.10] ECS Fargate-Dienste sollten auf der neuesten Fargate-Plattformversion laufen“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::Service“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ECS.12] ECS-Cluster sollten Container Insights verwenden“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.1] Amazon EBS-Snapshots sollten nicht öffentlich wiederherstellbar sein“,„AWS Config-Regel“: „ebs-snapshot-public-restoreable-check“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[EC2.2] VPC-Standardsicherheitsgruppen sollten keinen eingehenden oder ausgehenden Datenverkehr zulassen“,„AWS Config-Regel“: „vpc-default-security-group-closed“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.3] Angehängte Amazon EBS-Volumes sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „encrypted-volumes“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.4] Gestoppte EC2-Instanzen sollten nach einem angegebenen Zeitraum entfernt werden“,„AWS Config-Regel“: „ec2-stopped-instance“,„Ressourcentyp“: „AWS::EC2::Instance“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.6] VPC-Flussprotokollierung sollte in allen VPCs aktiviert sein“,„AWS Config-Regel“: „vpc-flow-logs-enabled“,„Ressourcentyp“: „AWS::EC2::VPC“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.7] EBS-Standardverschlüsselung sollte aktiviert sein“,„AWS Config-Regel“: „ec2-ebs-encryption-by-default“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.8] EC2-Instanzen sollten Instance Metadata Service Version 2 (IMDSv2) verwenden“,„AWS Config-Regel“: „ec2-imdsv2-check“,„Ressourcentyp“: „AWS::EC2::Instance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.9] Amazon EC2-Instanzen sollten keine öffentliche IPv4-Adresse haben“,„AWS Config-Regel“: „ec2-instance-no-public-ip“,„Ressourcentyp“: „AWS::EC2::Instance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.10] Amazon EC2 sollte für die Verwendung von VPC-Endpunkten konfiguriert werden, die für den Amazon EC2-Dienst erstellt wurden“,„AWS Config-Regel“: „service-vpc-endpoint-enabled“,„Ressourcentyp“: „AWS::EC2::VPC“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.12] Nicht verwendete Amazon EC2 EIPs sollten entfernt werden“,„AWS Config-Regel“: „eip-attached“,„Ressourcentyp“: „AWS::EC2::EIP“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EC2.13] Sicherheitsgruppen sollten keinen Eingang von.0.0/0 oder ::/0 zu Port 22 zulassen“,„AWS Config-Regel“: „restricted-ssh“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.14] Sicherheitsgruppen sollten keinen Eingang von 0.0.0.0/0 oder ::/0 zu Port 3389 zulassen“,„AWS Config-Regel“: „restricted-common-ports“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.15] Amazon EC2-Subnetze sollten nicht automatisch öffentliche IP-Adressen zuweisen“,„AWS Config-Regel“: „subnet-auto-assign-public-ip-disabled“,„Ressourcentyp“: „AWS::EC2::Subnet“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.16] Nicht verwendete Netzwerkzugriffskontrolllisten sollten entfernt werden“,„AWS Config-Regel“: „vpc-network-acl-unused-check“,„Ressourcentyp“: „AWS::EC2::NetworkAcl“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EC2.17] Amazon EC2-Instanzen sollten nicht mehrereENIs verwenden“,„AWS Config-Regel“: „ec2-instance-multiple-eni-check“,„Ressourcentyp“: „AWS::EC2::Instance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EC2.18] Sicherheitsgruppen sollten nur uneingeschränkteneingehenden Datenverkehr für autorisierte Ports zulassen“,„AWS Config-Regel“: „vpc-sg-open-only-to-authorized-ports“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.19] Sicherheitsgruppen sollten keinen uneingeschränktenZugriff auf Ports mit hohem Risiko zulassen“,„AWS Config-Regel“: „vpc-sg-restricted-common-ports“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[EC2.20] Beide VPN-Tunnel für eine AWS Site-to-Site VPN-Verbindung sollten aktiv sein“,„AWS Config-Regel“: „vpc-vpn-2-tunnels-up“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.21] Netzwerk-ACLs sollten keinen Eingang von.0.0/0 zu Port 22 oder Port 3389 zulassen“,„AWS Config-Regel“: „nacl-no-unrestricted-ssh-rdp“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.22] Nicht verwendete Amazon EC2-Sicherheitsgruppen sollten entfernt werden“,„AWS Config-Regel“: „ec2-security-group-attached-to-eni-periodic“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.23] Amazon EC2 Transit Gateways sollten VPC-Anhangsanfragen nicht automatisch akzeptieren“,„AWS Config-Regel“: „ec2-transit-gateway-auto-vpc-attach-disabled“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.24] Paravirtuelle Amazon EC2-Instance-Typen sollten nicht verwendet werden“,„AWS Config-Regel“: „ec2-paravirtual-instance-check“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.25] Amazon EC2-Startvorlagen sollten Netzwerkschnittstellen keine öffentlichenIPs zuweisen“,„AWS Config-Regel“: „ec2-launch-template-public-ip-disabled“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.28] EBS-Volumes sollten durch einen Backup-Plan abgedeckt werden“,„AWS Config-Regel“: „ebs-resources-protected-by-backup-plan“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EC2.51] Für EC2-Client-VPN-Endpunkte sollte die Client-Verbindungsprotokollierung aktiviert sein“,„AWS Config-Regel“: „ec2-client-vpn-connection-log-enabled“,„Ressourcentyp“: „AWS::EC2::ClientVpnEndpoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[AutoScaling.1] Mit einem Classic Load Balancer verknüpfte Auto Scaling-Gruppen sollten Load Balancer-Zustandsprüfungen verwenden“,„AWS Config-Regel“: „autoscaling-group-elb-healthcheck-required“,„Ressourcentyp“: „AWS::AutoScaling::AutoScalingGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[AutoScaling.2] Die Amazon EC2 Auto Scaling-Gruppe sollte mehrere Availability Zones abdecken“,„AWS Config-Regel“: „autoscaling-multiple-az“,„Ressourcentyp“: „AWS::AutoScaling::AutoScalingGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[AutoScaling.3] Auto Scaling-Gruppenstartkonfigurationen sollten EC2-Instanzen so konfigurieren, dass sie Instance Metadata Service Version 2 (IMDSv2) erfordern“,„AWS Config-Regel“: „autoscaling-launchconfig-requires-imdsv2“,„Ressourcentyp“: „AWS::AutoScaling::LaunchConfiguration“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[AutoScaling.4] Die Startkonfiguration der Auto Scaling-Gruppe sollte kein Metadaten-Antwort-Hop-Limit größer als 1 haben“,„AWS Config-Regel“: „autoscaling-launch-config-hop-limit“,„Ressourcentyp“: „AWS::AutoScaling::LaunchConfiguration“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[Autoscaling.5] Amazon EC2-Instanzen, die mit Auto Scaling-Gruppenstartkonfigurationen gestartet wurden, sollten keine öffentlichen IP-Adressen haben“,„AWS Config-Regel“: „autoscaling-launch-config-public-ip-disabled“,„Ressourcentyp“: „AWS::AutoScaling::LaunchConfiguration“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[AutoScaling.6] Auto Scaling-Gruppen sollten mehrere Instanztypen in mehreren Availability Zones verwenden“,„AWS Config-Regel“: „autoscaling-multiple-instance-types“,„Ressourcentyp“: „AWS::AutoScaling::AutoScalingGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[AutoScaling.9] Amazon EC2 Auto Scaling-Gruppen sollten Amazon EC2-Startvorlagen verwenden“,„AWS Config-Regel“: „autoscaling-launch-template“,„Ressourcentyp“: „AWS::AutoScaling::AutoScalingGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SSM.1] Amazon EC2-Instanzen sollten von AWS Systems Manager verwaltet werden“,„AWS Config-Regel“: „ec2-instance-managed-by-systems-manager“,„Ressourcentyp“: „AWS::SSM::PatchCompliance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SSM.2] Von Systems Manager verwaltete Amazon EC2-Instanzen sollten nach einer Patch-Installation den Patch-Konformitätsstatus COMPLIANT haben“,„AWS Config-Regel“: „ec2-managedinstance-patch-compliance-status-check“,„Ressourcentyp“: „AWS::SSM::PatchCompliance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[SSM.3] Von Systems Manager verwaltete Amazon EC2-Instanzen sollten den Zuordnungskonformitätsstatus COMPLIANT haben“,„AWS Config-Regel“: „ec2-managedinstance-association-compliance-status-check“,„Ressourcentyp“: „AWS::SSM::AssociationCompliance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[SSM.4] SSM-Dokumente sollten nicht öffentlich sein“,„AWS Config-Regel“: „ssm-document-not-public“,„Ressourcentyp“: „AWS::SSM::Document“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[EFS.1] Elastic File System sollte so konfiguriert werden, dass ruhende Dateidaten mithilfe von AWS KMS verschlüsselt werden“,„AWS Config-Regel“: „efs-encrypted-check“,„Ressourcentyp“: „AWS::EFS::FileSystem“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EFS.2] Amazon EFS-Volumes sollten in Backup-Plänen sein“,„AWS Config-Regel“: „efs-in-backup-plan“,„Ressourcentyp“: „AWS::EFS::FileSystem“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EFS.3] EFS-Zugriffspunkte sollten ein Stammverzeichnis erzwingen“,„AWS Config-Regel“: „efs-access-point-enforce-root-directory“,„Ressourcentyp“: „AWS::EFS::AccessPoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EFS.4] EFS-Zugriffspunkte sollten eine Benutzeridentität erzwingen“,„AWS Config-Regel“: „efs-access-point-enforce-user-identity“,„Ressourcentyp“: „AWS::EFS::AccessPoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EKS.1] EKS-Cluster-Endpunkte sollten nicht öffentlich zugänglich sein“,„AWS Config-Regel“: „eks-endpoint-no-public-access“,„Ressourcentyp“: „AWS::EKS::Cluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version laufen“,„AWS Config-Regel“: „eks-cluster-supported-version“,„Ressourcentyp“: „AWS::EKS::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EKS.8] Für EKS-Cluster sollte die Überwachungsprotokollierung aktiviert sein“,„AWS Config-Regel“: „eks-cluster-logging-enabled“,„Ressourcentyp“: „AWS::EKS::Cluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.1] Für ElastiCache Redis-Cluster sollte die automatische Sicherung aktiviert sein“,„AWS Config-Regel“: „elasticache-redis-cluster-automatic-backup-check“,„Ressourcentyp“: „AWS::ElastiCache::CacheCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ElastiCache.2] Für ElastiCache für Redis-Cache-Cluster sollte die automatische Aktualisierung der Nebenversion aktiviert sein“,„AWS Config-Regel“: „elasticache-auto-minor-version-upgrade-check“,„Ressourcentyp“: „AWS::ElastiCache::CacheCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ElastiCache.3] ElastiCache für Redis-Replikationsgruppen sollte automatisches Failover aktiviert haben“,„AWS Config-Regel“: „elasticache-repl-grp-auto-failover-enabled“,„Ressourcentyp“: „AWS::ElastiCache::ReplicationGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.4] ElastiCache für Redis-Replikationsgruppen sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „elasticache-repl-grp-encrypted-at-rest“,„Ressourcentyp“: „AWS::ElastiCache::ReplicationGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.5] ElastiCache für Redis-Replikationsgruppen sollten während der Übertragung verschlüsselt werden“,„AWS Config-Regel“: „elasticache-repl-grp-encrypted-in-transit“,„Ressourcentyp“: „AWS::ElastiCache::ReplicationGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.6] ElastiCache für Redis-Replikationsgruppen vor Version 6.0 sollte Redis AUTH verwenden“,„AWS Config-Regel“: „elasticache-repl-grp-redis-auth-enabled“,„Ressourcentyp“: „AWS::ElastiCache::ReplicationGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.7] ElastiCache-Cluster sollten nicht die Standard-Subnetzgruppe verwenden“,„AWS Config-Regel“: „elasticache-subnet-group-check“,„Ressourcentyp“: „AWS::ElastiCache::CacheCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ElasticBeanstalk.1] In Elastic Beanstalk-Umgebungen sollte die erweiterte Zustandsberichterstattung aktiviert sein“,„AWS Config-Regel“: „beanstalk-enhanced-health-reporting-enabled“,„Ressourcentyp“: „AWS::ElasticBeanstalk::Environment“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[ElasticBeanstalk.2] Von Elastic Beanstalk verwaltete Plattformaktualisierungen sollten aktiviert sein“,„AWS Config-Regel“: „elastic-beanstalk-managed-updates-enabled“,„Ressourcentyp“: „AWS::ElasticBeanstalk::Environment“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ElasticBeanstalk.3] Elastic Beanstalk sollte Protokolle an CloudWatch streamen“,„AWS Config-Regel“: „elastic-beanstalk-logs-to-cloudwatch“,„Ressourcentyp“: „AWS::ElasticBeanstalk::Environment“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ELB.1] Application Load Balancer sollte so konfiguriert sein, dass alle HTTP-Anfragen an HTTPS umgeleitet werden“,„AWS Config-Regel“: „alb-http-to-https-redirection-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.2] Klassische Load Balancer mit SSL/HTTPS-Listenern sollten ein von AWS Certificate Manager bereitgestelltes Zertifikat verwenden“,„AWS Config-Regel“: „elb-acm-certificate-required“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.3] Classic Load Balancer-Listener sollten mit HTTPS- oder TLS-Terminierung konfiguriert werden“,„AWS Config-Regel“: „elb-tls-https-listeners-only“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.4] Application Load Balancer sollte so konfiguriert sein, dass HTTP-Header gelöscht werden“,„AWS Config-Regel“: „alb-http-drop-invalid-header-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.5] Die Protokollierung von Anwendungen und klassischen Load Balancern sollte aktiviert sein“,„AWS Config-Regel“: „elb-logging-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.6] Der Löschschutz für den Application Load Balancer sollte aktiviert sein“,„AWS Config-Regel“: „elb-deletion-protection-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.7] Bei klassischen Load Balancern sollte der Verbindungsausgleich aktiviert sein“,„AWS Config-Regel“: „elb-predefined-security-policy-ssl-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.8] Klassische Load Balancer mit SSL-Listenern sollten eine vordefinierte Sicherheitsrichtlinie mit starker AWS-Konfiguration verwenden“,„AWS Config-Regel“: „elb-predefined-security-policy-ssl-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.9] Bei klassischen Load Balancern sollte der zonenübergreifende Lastausgleich aktiviert sein“,„AWS Config-Regel“: „elb-cross-zone-load-balancing-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.10] Classic Load Balancer sollte mehrere Availability Zones umfassen“,„AWS Config-Regel“: „clb-multiple-az“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.12] Application Load Balancer sollte mit dem defensiven oder strengsten Desync-Minderungsmodus konfiguriert werden“,„AWS Config-Regel“: „alb-desync-mode-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.13] Anwendungs-, Netzwerk- und Gateway-Load-Balancer sollten mehrere Availability Zones umfassen“,„AWS Config-Regel“: „elbv2-multiple-az“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.14] Classic Load Balancer sollte mit dem defensiven oder strengsten Desync-Minderungsmodus konfiguriert werden“,„AWS Config-Regel“: „clb-desync-mode-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.16] Application Load Balancer sollten einer AWS WAF-Web-ACL zugeordnet werden“,„AWS Config-Regel“: „alb-waf-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EMR.1] Primärknoten des Amazon EMR-Clusters sollten keine öffentlichen IP-Adressen haben“,„AWS Config-Regel“: „emr-master-no-public-ip“,„Ressourcentyp“: „AWS::EMR::Cluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EMR.2] Die Einstellung zum Blockieren des öffentlichen Zugriffs von Amazon EMR sollte aktiviert sein“,„AWS Config-Regel“: „emr-block-public-access“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[ES.1] Für Elasticsearch-Domänen sollte die Verschlüsselung im Ruhezustand aktiviert sein“,„AWS Config-Regel“: „elasticsearch-encrypted-at-rest“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.2] Elasticsearch-Domänen sollten nicht öffentlich zugänglich sein“,„AWS Config-Regel“: „elasticsearch-in-vpc-only“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[ES.3] Elasticsearch-Domänen sollten zwischen Knoten gesendete Daten verschlüsseln“,„AWS Config-Regel“: „elasticsearch-node-to-node-encryption-check“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.4] Die Fehlerprotokollierung der Elasticsearch-Domäne in CloudWatch Logs sollte aktiviert sein“,„AWS Config-Regel“: „elasticsearch-logs-to-cloudwatch“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.5] Für Elasticsearch-Domänen sollte die Audit-Protokollierung aktiviert sein“,„AWS Config-Regel“: „elasticsearch-audit-logging-enabled“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.6] Elasticsearch-Domänen sollten mindestens drei Datenknoten haben“,„AWS Config-Regel“: „elasticsearch-data-node-fault-tolerance“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.7] Elasticsearch-Domänen sollten mit mindestens drei dedizierten Masterknoten konfiguriert werden“,„AWS Config-Regel“: „elasticsearch-https-required“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.8] Verbindungen zu Elasticsearch-Domänen sollten mit TLS 1.2 verschlüsselt werden“,„AWS Config-Regel“: „elasticsearch-https-required“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EventBridge.3] Benutzerdefinierte EventBridge-Ereignisbusse sollten über eine ressourcenbasierte Richtlinie verfügen“,„AWS Config-Regel“: „custom-schema-registry-policy-attached“,„Ressourcentyp“: „AWS::Events::EventBus“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EventBridge.4] Für globale EventBridge-Endpunkte sollte die Ereignisreplikation aktiviert sein“,„AWS Config-Regel“: „global-endpoint-event-replication-enabled“,„Ressourcentyp“: „AWS::Events::Endpoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[FSx.1] FSx für OpenZFS-Dateisysteme sollte so konfiguriert sein, dass Tags auf Backups und Volumes kopiert werden“,„AWS Config-Regel“: „fsx-openzfs-copy-tags-enabled“,„Ressourcentyp“: „AWS::FSx::FileSystem“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[GuardDuty.1] GuardDuty sollte aktiviert sein“,„AWS Config-Regel“: „guardduty-enabled-centralized“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[IAM.1] IAM-Richtlinien sollten keine vollständigen „*“-Administratorrechte zulassen“,„AWS Config-Regel“: „iam-policy-no-statements-with-admin-access“,„Ressourcentyp“: „AWS::IAM::Policy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[IAM.2] IAM-Benutzern sollten keine IAM-Richtlinien angehängt sein“,„AWS Config-Regel“: „iam-user-no-policies-check“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.3] Die Zugriffsschlüssel der IAM-Benutzer sollten alle 90 Tage oder weniger gewechselt werden“,„AWS Config-Regel“: „access-keys-rotated“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.4] IAM-Root-Benutzerzugriffsschlüssel sollte nicht existieren“,„AWS Config-Regel“: „iam-root-access-key-check“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[IAM.5] MFA sollte für alle IAM-Benutzer aktiviert sein, die ein Konsolenkennwort haben“,„AWS Config-Regel“: „mfa-enabled-for-iam-console-access“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.6] Hardware-MFA sollte für den Root-Benutzer aktiviert sein“,„AWS Config-Regel“: „root-account-hardware-mfa-enabled“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[IAM.7] Passwortrichtlinien für IAM-Benutzer sollten starke Konfigurationen haben“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.8] Nicht verwendete IAM-Benutzeranmeldeinformationen sollten entfernt werden“,„AWS Config-Regel“: „iam-user-unused-credentials-check“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.9] MFA sollte für den Root-Benutzer aktiviert sein“,„AWS Config-Regel“: „root-account-mfa-enabled“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[IAM.10] Passwortrichtlinien für IAM-Benutzer sollten starke AWS-Konfigurationen haben“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.11] Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens einen Großbuchstaben erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.12] Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens einen Kleinbuchstaben erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.13] Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens ein Symbol erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.14] Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens eine Zahl erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.15] Stellen Sie sicher, dass die IAM-Passwortrichtlinie eine Mindestpasswortlänge von 14 oder mehr erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.16] Stellen Sie sicher, dass die IAM-Passwortrichtlinie die Wiederverwendung von Passwörtern verhindert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.17] Stellen Sie sicher, dass die IAM-Passwortrichtlinie Passwörter innerhalb von 90 Tagen oder weniger ablaufen lässt“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.18] Stellen Sie sicher, dass eine Supportrolle erstellt wurde, um Vorfälle mit AWS Support zu verwalten“,„AWS Config-Regel“: „iam-policy-in-use“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.19] MFA sollte für alle IAM-Benutzer aktiviert sein“,„AWS Config-Regel“: „iam-user-mfa-enabled“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.20] Vermeiden Sie die Verwendung des Root-Benutzers“,„AWS Config-Regel“: „use-of-root-account-test“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.21] Von Ihnen erstellte, vom Kunden verwaltete IAM-Richtlinien sollten keine Platzhalteraktionen für Dienste zulassen“,„AWS Config-Regel“: „iam-policy-no-statements-with-full-access“,„Ressourcentyp“: „AWS::IAM::Policy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.22] IAM-Benutzeranmeldeinformationen, die 45 Tage lang nicht verwendet wurden, sollten entfernt werden“,„AWS Config-Regel“: „iam-user-unused-credentials-check“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Kinesis.1] Kinesis-Streams sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „kinesis-stream-encrypted“,„Ressourcentyp“: „AWS::Kinesis::Stream“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[KMS.1] Vom Kunden verwaltete IAM-Richtlinien sollten keine Entschlüsselungsaktionen für alle KMS-Schlüssel zulassen“,„AWS Config-Regel“: „iam-customer-policy-blocked-kms-actions“,„Ressourcentyp“: „AWS::IAM::Policy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[KMS.2] IAM-Prinzipale sollten keine IAM-Inline-Richtlinien haben, die Entschlüsselungsaktionen für alle KMS-Schlüssel zulassen“,„AWS Config-Regel“: „iam-inline-policy-blocked-kms-actions“,„Ressourcentyp“: „AWS::KMS::Key“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[KMS.3] AWS KMS-Schlüssel sollten nicht unbeabsichtigt gelöscht werden“,„AWS Config-Regel“: „kms-cmk-not-scheduled-for-deletion-2“,„Ressourcentyp“: „AWS::KMS::Key“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[KMS.4] AWS KMS-Schlüsselrotation sollte aktiviert sein“,„AWS Config-Regel“: „cmk-backing-key-rotation-enabled“,„Ressourcentyp“: „AWS::KMS::Key“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Lambda.1] Lambda-Funktionsrichtlinien sollten den öffentlichen Zugriff verbieten“,„AWS Config-Regel“: „lambda-function-public-access-prohibited“,„Ressourcentyp“: „AWS::Lambda::Function“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden“,„AWS Config-Regel“: „lambda-function-settings-check“,„Ressourcentyp“: „AWS::Lambda::Function“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Lambda.3] Lambda-Funktionen sollten in einer VPC sein“,„AWS Config-Regel“: „lambda-inside-vpc“,„Ressourcentyp“: „AWS::Lambda::Function“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[Lambda.5] VPC Lambda-Funktionen sollten in mehreren Availability Zones funktionieren“,„AWS Config-Regel“: „lambda-vpc-multi-az-check“,„Ressourcentyp“: „AWS::Lambda::Function“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Macie.1] Macie sollte aktiviert sein“,„AWS Config-Regel“: „macie-status-check“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[MSK.1] MSK-Cluster sollten bei der Übertragung zwischen Broker-Knoten verschlüsselt werden“,„AWS Config-Regel“: „msk-in-cluster-node-require-tls“,„Ressourcentyp“: „AWS::MSK::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[MSK.2] Für MSK-Cluster sollte eine erweiterte Überwachung konfiguriert sein“,„AWS Config-Regel“: „msk-enhanced-monitoring-enabled“,„Ressourcentyp“: „AWS::MSK::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[MQ.5] ActiveMQ-Broker sollten den Aktiv/Standby-Bereitstellungsmodus verwenden“,„AWS Config-Regel“: „mq-active-deployment-mode“,„Ressourcentyp“: „AWS::AmazonMQ::Broker“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[MQ.6] RabbitMQ-Broker sollten den Cluster-Bereitstellungsmodus verwenden“,„AWS Config-Regel“: „mq-rabbit-deployment-mode“,„Ressourcentyp“: „AWS::AmazonMQ::Broker“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[Neptune.1] Neptune DB-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „neptune-cluster-encrypted“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.2] Neptune DB-Cluster sollten Prüfprotokollein CloudWatch Logs veröffentlichen“,„AWS Config-Regel“: „neptune-cluster-cloudwatch-log-export-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.3] Neptune DB-Cluster-Snapshots sollten nicht öffentlich sein“,„AWS Config-Regel“: „neptune-cluster-snapshot-public-prohibited“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[Neptune.4] Für Neptune DB-Cluster sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „neptune-cluster-deletion-protection-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[Neptune.5] Für Neptune-DB-Cluster sollten automatischeBackups aktiviert sein“,„AWS Config-Regel“: „neptune-cluster-backup-retention-check“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.6] Neptune DB-Cluster-Snapshots sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „neptune-cluster-snapshot-encrypted“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.7] Für Neptune DB-Cluster sollte die IAM-Datenbankauthentifizierungaktiviert sein“,„AWS Config-Regel“: „neptune-cluster-iam-database-authentication“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.8] Neptune DB-Cluster sollten so konfiguriert sein, dassTags in Snapshots kopiert werden“,„AWS Config-Regel“: „neptune-cluster-copy-tags-to-snapshot-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[Neptune.9] Neptune DB-Cluster sollten über mehrere Availability Zones hinweg bereitgestellt werden“,„AWS Config-Regel“: „neptune-cluster-multi-az-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.1] Netzwerk-Firewall-Firewalls sollten über mehrere Availability Zones hinweg bereitgestellt werden“,„AWS Config-Regel“: „netfw-multi-az-enabled“,„Ressourcentyp“: „AWS::NetworkFirewall::Firewall“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.2] Netzwerk-Firewall-Protokollierung sollte aktiviert sein“,„AWS Config-Regel“: „netfw-logging-enabled“,„Ressourcentyp“: „AWS::NetworkFirewall::LoggingConfiguration“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.3] Netzwerk-Firewall-Richtlinien sollten mindestens einer Regelgruppe zugeordnet sein“,„AWS Config-Regel“: „netfw-policy-rule-group-associated“,„Ressourcentyp“: „AWS::NetworkFirewall::FirewallPolicy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.4] Die standardmäßige zustandslose Aktion für Netzwerk-Firewall-Richtlinien sollte für vollständige Pakete verwerfen oder weiterleiten sein“,„AWS Config-Regel“: „netfw-policy-default-action-full-packets“,„Ressourcentyp“: „AWS::NetworkFirewall::FirewallPolicy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.5] Die standardmäßige zustandslose Aktion für Netzwerk-Firewall-Richtlinien sollte für fragmentierte Pakete verwerfen oder weiterleiten sein“,„AWS Config-Regel“: „netfw-policy-default-action-fragment-packets“,„Ressourcentyp“: „AWS::NetworkFirewall::FirewallPolicy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.6] Regelgruppe für zustandslose Netzwerk-Firewall sollte nicht leer sein“,„AWS Config-Regel“: „netfw-stateless-rule-group-not-empty“,„Ressourcentyp“: „AWS::NetworkFirewall::RuleGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.9] Für Netzwerk-Firewall-Firewalls sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „netfw-deletion-protection-enabled“,„Ressourcentyp“: „AWS::NetworkFirewall::Firewall“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.1] OpenSearch-Domänen sollten die Verschlüsselung im Ruhezustand aktiviert haben“,„AWS Config-Regel“: „opensearch-encrypted-at-rest“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.2] OpenSearch-Domänen sollten nicht öffentlich zugänglich sein“,„AWS Config-Regel“: „opensearch-in-vpc-only“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[Opensearch.3] OpenSearch-Domänen sollten zwischen Knoten gesendete Daten verschlüsseln“,„AWS Config-Regel“: „opensearch-node-to-node-encryption-check“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.4] Die Protokollierung von OpenSearch-Domänenfehlern in CloudWatch Logs sollte aktiviert sein“,„AWS Config-Regel“: „opensearch-logs-to-cloudwatch“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.5] OpenSearch-Domänen sollten die Überwachungsprotokollierung aktiviert haben“,„AWS Config-Regel“: „opensearch-audit-logging-enabled“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.6] OpenSearch-Domänen sollten mindestens drei Datenknoten haben“,„AWS Config-Regel“: „opensearch-data-node-fault-tolerance“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.7] Für OpenSearch-Domänen sollte eine differenzierte Zugriffskontrolle aktiviert sein“,„AWS Config-Regel“: „opensearch-access-control-enabled“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[Opensearch.8] Verbindungen zu OpenSearch-Domänen sollten mit TLS 1.2 verschlüsselt werden“,„AWS Config-Regel“: „opensearch-https-required“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.10] OpenSearch-Domänen sollten das neueste Software-Update installiert haben“,„AWS Config-Regel“: „opensearch-update-check“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[PCA.1] AWS Private CA-Stammzertifizierungsstelle sollte deaktiviert sein“,„AWS Config-Regel“: „acm-pca-root-ca-disabled“,„Ressourcentyp“: „AWS::ACMPCA::CertificateAuthority“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.1] RDS-Snapshot sollte privat sein“,„AWS Config-Regel“: „rds-snapshots-public-prohibited“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[RDS.2] RDS-DB-Instanzen sollten den öffentlichen Zugriff verbieten, wie in der PubliclyAccessible AWS-Konfiguration festgelegt“,„AWS Config-Regel“: „rds-instance-public-access-check“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[RDS.3] Für RDS-DB-Instanzen sollte die Verschlüsselung im Ruhezustand aktiviert sein“,„AWS Config-Regel“: „rds-storage-encrypted“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.4] RDS-Cluster-Snapshots und Datenbank-Snapshots sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „rds-snapshot-encrypted“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.5] RDS-DB-Instanzen sollten mit mehreren Availability Zones konfiguriert werden“,„AWS Config-Regel“: „rds-multi-az-support“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.6] Erweiterte Überwachung sollte für RDS-DB-Instanzen konfiguriert werden“,„AWS Config-Regel“: „rds-enhanced-monitoring-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.7] Für RDS-Cluster sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „rds-cluster-deletion-protection-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.8] Für RDS-DB-Instanzen sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „rds-instance-deletion-protection-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.9] RDS-DB-Instanzen sollten Protokolle in CloudWatch Logs veröffentlichen“,„AWS Config-Regel“: „rds-logging-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.10] IAM-Authentifizierung sollte für RDS-Instanzen konfiguriert werden“,„AWS Config-Regel“: „rds-instance-iam-authentication-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.11] Für RDS-Instanzen sollten automatische Backups aktiviert sein“,„AWS Config-Regel“: „db-instance-backup-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.12] IAM-Authentifizierung sollte für RDS-Cluster konfiguriert werden“,„AWS Config-Regel“: „rds-cluster-iam-authentication-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.13] Automatische RDS-Nebenversions-Upgrades sollten aktiviert sein“,„AWS Config-Regel“: „rds-automatic-minor-version-upgrade-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[RDS.14] Für Amazon Aurora-Cluster sollte Backtracking aktiviert sein“,„AWS Config-Regel“: „aurora-mysql-backtracking-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.15] RDS-DB-Cluster sollten für mehrere Availability Zones konfiguriert werden“,„AWS Config-Regel“: „rds-cluster-multi-az-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.16] RDS-DB-Cluster sollten so konfiguriert werden, dass sie Tags in Snapshots kopieren“,„AWS Config-Regel“: „rds-cluster-copy-tags-to-snapshots-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.17] RDS-DB-Instanzen sollten so konfiguriert werden, dass sie Tags in Snapshots kopieren“,„AWS Config-Regel“: „rds-instance-copy-tags-to-snapshots-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.18] RDS-Instanzen sollten in einer VPC bereitgestellt werden“,„AWS Config-Regel“: „rds-deployed-in-vpc“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[RDS.19] Vorhandene RDS-Ereignisbenachrichtigungsabonnements sollten für kritische Clusterereignisse konfiguriert werden“,„AWS Config-Regel“: „rds-cluster-event-notifications-configured“,„Ressourcentyp“: „AWS::RDS::EventSubscription“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.20] Vorhandene RDS-Ereignisbenachrichtigungsabonnements sollten für kritische Datenbankinstanzereignisse konfiguriert werden“,„AWS Config-Regel“: „rds-instance-event-notifications-configured“,„Ressourcentyp“: „AWS::RDS::EventSubscription“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.21] Für kritische Datenbankparametergruppenereignisse sollte ein RDS-Ereignisbenachrichtigungsabonnement konfiguriert werden“,„AWS Config-Regel“: „rds-pg-event-notifications-configured“,„Ressourcentyp“: „AWS::RDS::EventSubscription“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.22] Für kritische Datenbanksicherheitsgruppenereignisse sollte ein RDS-Ereignisbenachrichtigungsabonnement konfiguriert werden“,„AWS Config-Regel“: „rds-sg-event-notifications-configured“,„Ressourcentyp“: „AWS::RDS::EventSubscription“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.23] RDS-Instanzen sollten keinen Standardport der Datenbank-Engine verwenden“,„AWS Config-Regel“: „rds-no-default-ports“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.24] RDS-Datenbankcluster sollten einen benutzerdefinierten Administrator-Benutzernamen verwenden“,„AWS Config-Regel“: „rds-cluster-default-admin-check“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.25] RDS-Datenbankinstanzen sollten einen benutzerdefinierten Administrator-Benutzernamen verwenden“,„AWS Config-Regel“: „rds-instance-default-admin-check“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.26] RDS-DB-Instanzen sollten durch einen Backup-Plan geschützt werden“,„AWS Config-Regel“: „rds-resources-protected-by-backup-plan“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.27] RDS-DB-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „rds-cluster-encrypted-at-rest“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.34] Aurora MySQL DB-Cluster sollten Prüfprotokolle in CloudWatch Logs veröffentlichen“,„AWS Config-Regel“: „rds-aurora-mysql-audit-logging-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.35] Für RDS-DB-Cluster sollte das automatische Nebenversions-Upgrade aktiviert sein“,„AWS Config-Regel“: „rds-cluster-auto-minor-version-upgrade-enable“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.1] Amazon-Redshift-Cluster sollten den öffentlichen Zugriff verbieten“,„AWS Config-Regel“: „redshift-cluster-public-access-check“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[Redshift.2] Verbindungen zu Amazon-Redshift-Clustern sollten während der Übertragung verschlüsselt werden“,„AWS Config-Regel“: „redshift-require-tls-ssl“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.3] Für Amazon-Redshift-Cluster sollten automatische Snapshots aktiviert sein“,„AWS Config-Regel“: „redshift-backup-enabled“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.4] Für Amazon-Redshift-Cluster sollte die Überwachungsprotokollierung aktiviert sein“,„AWS Config-Regel“: „redshift-cluster-audit-logging-enabled“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.6] Bei Amazon Redshift sollten automatische Upgrades auf Hauptversionen aktiviert sein“,„AWS Config-Regel“: „redshift-cluster-maintenancesettings-check“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.7] Redshift-Cluster sollten erweitertes VPC-Routing verwenden“,„AWS Config-Regel“: „redshift-enhanced-vpc-routing-enabled“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.8] Amazon-Redshift-Cluster sollten nicht den Standard-Administrator-Benutzernamen verwenden“,„AWS Config-Regel“: „redshift-default-admin-check“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.9] Redshift-Cluster sollten nicht den Standarddatenbanknamen verwenden“,„AWS Config-Regel“: „redshift-default-db-name-check“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.10] Redshift-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „redshift-cluster-kms-enabled“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Route53.2] Öffentliche gehostete Route 53-Zonen sollten DNS-Abfragen protokollieren“,„AWS Config-Regel“: „route53-query-logging-enabled“,„Ressourcentyp“: „AWS::Route53::HostedZone“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.1] Die Einstellung „S3 Block Public Access“ sollte aktiviert sein“,„AWS Config-Regel“: „s3-account-level-public-access-blocks-periodic“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.2] S3-Buckets sollten öffentlichen Lesezugriff verbieten“,„AWS Config-Regel“: „s3-bucket-public-read-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Periodisch und durch Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[S3.3] S3-Buckets sollten öffentlichen Schreibzugriff verbieten“,„AWS Config-Regel“: „s3-bucket-public-write-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Periodisch und durch Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[S3.5] S3-Buckets sollten Anfragen zur Verwendung von Secure Socket Layer erfordern“,„AWS Config-Regel“: „s3-bucket-ssl-requests-only“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.6] S3-Berechtigungen, die anderen AWS-Konten in Bucket-Richtlinien gewährt werden, sollten eingeschränkt werden“,„AWS Config-Regel“: „s3-bucket-blacklisted-actions-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[S3.7] Für S3-Buckets sollte die regionsübergreifende Replikation aktiviert sein“,„AWS Config-Regel“: „s3-bucket-replication-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[S3.8] Die Einstellung „S3 Block Public Access“ sollte auf Bucket-Ebene aktiviert werden“,„AWS Config-Regel“: „s3-bucket-level-public-access-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[S3.9] S3-Bucket-Server-Zugriffsprotokollierung sollte aktiviert sein“,„AWS Config-Regel“: „s3-bucket-logging-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.10] Für S3-Buckets mit aktivierter Versionierung sollten Lebenszyklusrichtlinien konfiguriert sein“,„AWS Config-Regel“: „s3-version-lifecycle-policy-check“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.11] S3-Buckets sollten Ereignisbenachrichtigungen aktiviert haben“,„AWS Config-Regel“: „s3-event-notifications-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.12] S3-Zugriffskontrolllisten (ACLs) sollten nicht verwendet werden, um den Benutzerzugriff auf Buckets zu verwalten“,„AWS Config-Regel“: „s3-bucket-acl-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.13] Für S3-Buckets sollten Lebenszyklusrichtlinien konfiguriert sein“,„AWS Config-Regel“: „s3-lifecycle-policy-check“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[S3.14] S3-Buckets sollten Versionierung verwenden“,„AWS Config-Regel“: „s3-bucket-versioning-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[S3.15] S3-Buckets sollten für die Verwendung von Object Lock konfiguriert werden“,„AWS Config-Regel“: „s3-bucket-default-lock-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.17] S3-Buckets sollten im Ruhezustand mit AWS KMS-Schlüsseln verschlüsselt werden“,„AWS Config-Regel“: „s3-default-encryption-kms“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.19] S3-Zugangspunkte sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert haben“,„AWS Config-Regel“: „s3-access-point-public-access-blocks“,„Ressourcentyp“: „AWS::S3::AccessPoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[S3.20] S3-Allzweck-Buckets sollten MFA-Löschen aktiviert haben“,„AWS Config-Regel“: „s3-bucket-mfa-delete-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[SageMaker.1] Amazon SageMaker Notebook-Instanzen sollten keinen direkten Internetzugang haben“,„AWS Config-Regel“: „sagemaker-notebook-no-direct-internet-access“,„Ressourcentyp“: „AWS::SageMaker::NotebookInstance“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[SageMaker.2] SageMaker-Notebook-Instanzen sollten in einer benutzerdefinierten VPC gestartet werden“,„AWS Config-Regel“: „sagemaker-notebook-instance-inside-vpc“,„Ressourcentyp“: „AWS::SageMaker::NotebookInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[SageMaker.3] Benutzer sollten keinen Root-Zugriff auf SageMaker-Notebook-Instanzen haben“,„AWS Config-Regel“: „sagemaker-notebook-instance-root-access-check“,„Ressourcentyp“: „AWS::SageMaker::NotebookInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[SecretsManager.1] Secrets Manager-Geheimnisse sollten die automatische Rotation aktiviert haben“,„AWS Config-Regel“: „secretsmanager-rotation-enabled-check“,„Ressourcentyp“: „AWS::SecretsManager::Secret“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SecretsManager.2] Secrets Manager-Geheimnisse, die mit automatischer Rotation konfiguriert sind, sollten erfolgreich rotieren“,„AWS Config-Regel“: „secretsmanager-scheduled-rotation-success-check“,„Ressourcentyp“: „AWS::SecretsManager::Secret“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SecretsManager.3] Nicht verwendete Secrets Manager-Geheimnisse entfernen“,„AWS Config-Regel“: „secretsmanager-secret-unused“,„Ressourcentyp“: „AWS::SecretsManager::Secret“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SecretsManager.4] Secrets Manager-Geheimnisse sollten innerhalb einer angegebenen Anzahl von Tagen rotiert werden“,„AWS Config-Regel“: „secretsmanager-secret-periodic-rotation“,„Ressourcentyp“: „AWS::SecretsManager::Secret“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SNS.1] SNS-Themen sollten im Ruhezustand mit AWS KMS verschlüsselt werden“,„AWS Config-Regel“: „sns-encrypted-kms“,„Ressourcentyp“: „AWS::SNS::Topic“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SNS.2] Die Protokollierung des Zustellungsstatus sollte für an ein Thema gesendete Benachrichtigungsnachrichten aktiviert sein“,„AWS Config-Regel“: „sns-topic-message-delivery-notification-enabled“,„Ressourcentyp“: „AWS::SNS::Topic“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SQS.1] Amazon SQS-Warteschlangen sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „sqs-queue-encrypted“,„Ressourcentyp“: „AWS::SQS::Queue“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[StepFunctions.1] Step Functions-Zustandsmaschinen solltendie Protokollierung aktiviert haben“,„AWS Config-Regel“: „step-functions-state-machine-logging-enabled“,„Ressourcentyp“: „AWS::StepFunctions::StateMachine“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.1] AWS WAF Classic Global Web ACL-Protokollierung sollte aktiviert sein“,„AWS Config-Regel“: „waf-classic-logging-enabled“,„Ressourcentyp“: „AWS::WAF::WebACL“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.2] AWS WAF Classic-Regionalregeln sollten mindestens eine Bedingung haben“,„AWS Config-Regel“: „waf-regional-rule-not-empty“,„Ressourcentyp“: „AWS::WAFRegional::Rule“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.3] AWS WAF Classic Regional-Regelgruppen sollten mindestens eine Regel haben“,„AWS Config-Regel“: „waf-regional-rulegroup-not-empty“,„Ressourcentyp“: „AWS::WAFRegional::RuleGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.4] AWS WAF Classic Regional Web-ACLs sollten mindestens eine Regel oder Regelgruppe haben“,„AWS Config-Regel“: „waf-regional-webacl-not-empty“,„Ressourcentyp“: „AWS::WAFRegional::WebACL“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.6] Die globalen Regeln von AWS WAF Classic sollten mindestens eine Bedingung haben“,„AWS Config-Regel“: „waf-global-rule-not-empty“,„Ressourcentyp“: „AWS::WAF::Rule“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.7] Die globalen Regelgruppen von AWS WAF Classic sollten mindestens eine Regel haben“,„AWS Config-Regel“: „waf-global-rulegroup-not-empty“,„Ressourcentyp“: „AWS::WAF::RuleGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.8] Die globalen Web-ACLs von AWS WAF Classic sollten mindestens eine Regel oder Regelgruppe haben“,„AWS Config-Regel“: „waf-global-webacl-not-empty“,„Ressourcentyp“: „AWS::WAF::WebACL“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.10] AWS WAF-Web-ACLs sollten mindestens eine Regel oder Regelgruppe haben“,„AWS Config-Regel“: „wafv2-webacl-not-empty“,„Ressourcentyp“: „AWS::WAFv2::WebACL“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.11] AWS WAF-Web-ACL-Protokollierung sollte aktiviert sein“,„AWS Config-Regel“: „wafv2-logging-enabled“,„Ressourcentyp“: „AWS::WAFv2::WebACL“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[WAF.12] Für AWS WAF-Regeln sollten CloudWatch-Metriken aktiviert sein“,„AWS Config-Regel“: „wafv2-rulegroup-logging-enabled“,„Ressourcentyp“: „AWS::WAFv2::RuleGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“}] </details> ## Filtering with Jq Command (Severity = Critical or High) - I filtered the retrieved JSON file with the jq command to extract the AWS Config rules according to their respective severity. - First, let's extract the AWS Config rules with Critical severity. - AWS Config rules that are considered to have high security risks, such as public exposure of AWS resources, security groups allowing access to common ports, and potential credential leaks, were extracted. - The items marked as `Not Found` are custom Security Hub rules. <pre class="line-numbers" data-line="4"><code class="language-bash"> % cat result_20240204153052.json| jq '.[] | select(.Severity == "Critical") | {title: ."find_element.text" ,config_rule: ."AWS Config rule"}' { "title": "[CloudTrail.6] Ensure the S3 bucket used to store CloudTrail logs is not publicly accessible", "config_rule": "Not Found" } { "title": "[CodeBuild.1] CodeBuild Bitbucket source repository URLs should not contain sensitive credentials", "config_rule": "codebuild-project-source-repo-url-check" } { "title": "[CodeBuild.2] CodeBuild project environment variables should not contain clear text credentials", "config_rule": "codebuild-project-envvar-awscred-check" } { "title": "[DMS.1] Database Migration Service replication instances should not be public", "config_rule": "dms-replication-not-public" } { "title": "[DocumentDB.3] Amazon DocumentDB manual cluster snapshots should not be public", "config_rule": "docdb-cluster-snapshot-public-prohibited" } { "title": "[EC2.1] Amazon EBS snapshots should not be publicly restorable", "config_rule": "ebs-snapshot-public-restorable-check" } { "title": "[EC2.19] Security groups should not allow unrestricted\n access to ports with high risk", "config_rule": "vpc-sg-restricted-common-ports" } { "title": "[SSM.4] SSM documents should not be public", "config_rule": "ssm-document-not-public" } { "title": "[EMR.2] Amazon EMR block public access setting should be enabled", "config_rule": "emr-block-public-access" } { "title": "[ES.2] Elasticsearch domains should not be publicly accessible", "config_rule": "elasticsearch-in-vpc-only" } { "title": "[IAM.4] IAM root user access key should not exist", "config_rule": "iam-root-access-key-check" } { "title": "[IAM.6] Hardware MFA should be enabled for the root user", "config_rule": "root-account-hardware-mfa-enabled" } { "title": "[IAM.9] MFA should be enabled for the root user", "config_rule": "root-account-mfa-enabled" } { "title": "[KMS.3] AWS KMS keys should not be deleted unintentionally", "config_rule": "kms-cmk-not-scheduled-for-deletion-2" } { "title": "[Lambda.1] Lambda function policies should prohibit public access", "config_rule": "lambda-function-public-access-prohibited" } { "title": "[Neptune.3] Neptune DB cluster snapshots should not be\n public", "config_rule": "neptune-cluster-snapshot-public-prohibited" } { "title": "[Opensearch.2] OpenSearch domains should not be publicly accessible", "config_rule": "opensearch-in-vpc-only" } { "title": "[RDS.1] RDS snapshot should be private", "config_rule": "rds-snapshots-public-prohibited" } { "title": "[RDS.2] RDS DB Instances should prohibit public access, as determined by the PubliclyAccessible AWS Configuration", "config_rule": "rds-instance-public-access-check" } { "title": "[Redshift.1] Amazon Redshift clusters should prohibit public access", "config_rule": "redshift-cluster-public-access-check" } { "title": "[S3.2] S3 buckets should prohibit public read access", "config_rule": "s3-bucket-public-read-prohibited" } { "title": "[S3.3] S3 buckets should prohibit public write access", "config_rule": "s3-bucket-public-write-prohibited" } { "title": "[S3.19] S3 access points should have block public access settings enabled", "config_rule": "s3-access-point-public-access-blocks" }
from datetime import datetimejson importierenImportanfragenBetriebssystem importierenImportsystemProtokollierung importierenaus bs4 Import BeautifulSoup
LOG_LEVEL = logging.INFOURLS = [„https://docs.aws.amazon.com/securityhub/latest/userguide/account-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/acm-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/apigateway-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/appsync-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/athena-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/backup-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/cloudformation-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/cloudfront-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/cloudtrail-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/cloudwatch-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/codebuild-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/config-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/dms-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/documentdb-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/dynamodb-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/ecr-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/ecs-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/ec2-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/autoscaling-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/ssm-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/efs-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/eks-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/elasticache-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/elasticbeanstalk-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/elb-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/emr-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/es-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/eventbridge-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/fsx-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/guardduty-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/iam-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/kinesis-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/kms-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/lambda-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/macie-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/msk-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/mq-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/neptune-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/networkfirewall-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/opensearch-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/pca-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/rds-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/redshift-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/route53-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/s3-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/sagemaker-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/secretsmanager-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/sns-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/sqs-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/stepfunctions-controls.html“,„https://docs.aws.amazon.com/securityhub/latest/userguide/waf-controls.html“]SEARCH_STRINGS = {„AWS Config-Regel“: „code“,„Ressourcentyp“: „Code“,„Zeitplantyp“: „Text“,„Schweregrad“: „Text“}FIND_ELEMENT_NAME = “h2”FIND_NEXT_SIBLINGS = “p”
Klasse TimeFormatter(logging.Formatter):Konverter = datetime.fromtimestamp
def formatTime(self, record, datefmt=None):dt = self.converter(record.created)wenn datefmt:s = dt.strftime(datefmt)anders:t = dt.strftime(self.default_time_format)s = self.default_msec_format % (t, record.msecs)Rückkehr s
def init_logger():logger = logging.getLogger(name)
log_format_string = json.dumps({‘logLevel’: ‘%(levelname)s’,‘time’: ‘%(asctime)s’,‘line’: „%(filename)s: %(lineno)d“,‘message’: ‘%(message)s’,}, indent=Keine)handler = logging.StreamHandler(sys.stdout)handler.setFormatter((TimeFormatter(log_format_string)))logger.addHandler(handler)logger.propagate = Falschlogger.setLevel(LOG_LEVEL)
Logger zurückgeben
def main():logger = init_logger()
Ergebnis = []
für URL in URLS:Antwort = Anfragen.get(URL)Response.encoding = Response.apparent_encoding
Suppe = BeautifulSoup(response.text, ‘html.parser’)find_elements = Suppe.find_all(FIND_ELEMENT_NAME)
für find_element in find_elements:next_siblings = find_element.find_next_siblings(FIND_NEXT_SIBLINGS)Eintrag = {“find_element.text”: find_element.text}
logger.debug(f”find_element: {find_element}“)
für search_string, Methode in SEARCH_STRINGS.items():für Geschwister in next_siblings:wenn search_string in sibling.text:if method == “text”:value = sibling.b.next_sibling.strip()Eintrag[Suchzeichenfolge] = Wertlogger.debug(f”search_string: {search_string}, value: {value}“)brechenanders:value_element = sibling.find(method, {‘class’: ‘code’})wenn value_element:Eintrag[Suchzeichenfolge] = value_element.textlogger.debug(f”search_string: {search_string}, value: {value_element.text}“)brechenwenn Suchzeichenfolge nicht im Eintrag:Eintrag[search_string] = „Nicht gefunden“logger.debug(f”search_string: {search_string}, value: None”)
result.append(Eintrag)
wenn nicht os.path.exists(‘.output’):os.makedirs(‘.output’)
now = datetime.now().strftime(‘%Y%m%d%H%M%S’)
mit open(f’.output/result_{now}.json’, ‘w’, binding=‘utf-8’) als f:json.dump(result, f, secure_ascii=False)
logger.info(f”Das Ergebnis wurde erfolgreich in .output/result_{now}.json gespeichert”)
if name == “main”:hauptsächlich()
## JSON File of Retrieved AWS Security Hub Control References - The actual contents of the retrieved JSON file are as follows. - Some items are marked as `Not Found`, which means that the keywords specified in the `SEARCH_STRINGS` variable were not found. <details> <summary>JSON of AWS Security Hub Control References</summary>
json[{„find_element.text“: „[Konto.1] Sicherheitskontaktinformationen sollten für ein AWS-Konto bereitgestellt werden“,„AWS Config-Regel“: „security-account-information-provided“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Account.2] AWS-Konten sollten Teil einer AWS Organizations-Organisation sein“,„AWS Config-Regel“: „account-part-of-organizations“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ACM.1] Importierte und von ACM ausgestellte Zertifikate sollten nach einem bestimmten Zeitraum erneuert werden“,„AWS Config-Regel“: „acm-certificate-expiration-check“,„Ressourcentyp“: „AWS::ACM::Certificate“,„Zeitplantyp“: „Änderung ausgelöst und periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ACM.2] Von ACM verwaltete RSA-Zertifikate sollten eine Schlüssellänge von mindestens 2.048 Bits verwenden“,„AWS Config-Regel“: „acm-certificate-rsa-check“,„Ressourcentyp“: „AWS::ACM::Certificate“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[APIGateway.1] API Gateway REST und WebSocket API-Ausführungsprotokollierungsollte aktiviert sein“,„AWS Config-Regel“: „api-gw-execution-logging-enabled“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.2] API Gateway REST API-Stufen sollten für die VerwendungSSL-Zertifikate für die Backend-Authentifizierung konfiguriert werden“,„AWS Config-Regel“: „api-gw-ssl-enabled“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.3] API Gateway REST API-Stufen sollten AWS X-RayTracing aktiviert haben“,„AWS Config-Regel“: „api-gw-xray-enabled“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[APIGateway.4] API Gateway sollte mit einer WAF-Web-ACL verknüpft sein“,„AWS Config-Regel“: „api-gw-cache-encrypted“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.5] API Gateway REST API-Cache-Daten sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „api-gw-cache-encrypted“,„Ressourcentyp“: „AWS::ApiGateway::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.8] API-Gateway-Routen sollten einen Autorisierungstyp angeben“,„AWS Config-Regel“: „api-gwv2-authorization-type-configured“,„Ressourcentyp“: „AWS::ApiGatewayV2::Route“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[APIGateway.9] Die Zugriffsprotokollierung sollte für API Gateway V2Stages konfiguriert werden“,„AWS Config-Regel“: „api-gwv2-access-logs-enabled“,„Ressourcentyp“: „AWS::ApiGatewayV2::Stage“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[AppSync.2] AWS AppSync sollte die Protokollierung auf Feldebene aktiviert haben“,„AWS Config-Regel“: „appsync-logging-enabled“,„Ressourcentyp“: „AWS::AppSync::GraphQLApi“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[AppSync.5] AWS AppSync GraphQL-APIs sollten nicht mit API-Schlüsseln authentifiziert werden“,„AWS Config-Regel“: „appsync-authorization-check“,„Ressourcentyp“: „AWS::AppSync::GraphQLApi“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[Athena.1] Athena-Arbeitsgruppen sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „athena-workgroup-encrypted-at-rest“,„Ressourcentyp“: „AWS::Athena::WorkGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Backup.1] AWS Backup-Wiederherstellungspunkte sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „backup-recovery-point-encrypted“,„Ressourcentyp“: „AWS::Backup::RecoveryPoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFormation.1] CloudFormation-Stacks sollten in den Simple Notification Service (SNS) integriert werden“,„AWS Config-Regel“: „cloudformation-stack-notification-check“,„Ressourcentyp“: „AWS::CloudFormation::Stack“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudFront.1] Für CloudFront-Verteilungen sollte ein Standard-Root-Objekt konfiguriert sein“,„AWS Config-Regel“: „cloudfront-default-root-object-configured“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudFront.3] CloudFront-Verteilungen sollten eine Verschlüsselung während der Übertragung erfordern“,„AWS Config-Regel“: „cloudfront-viewer-policy-https“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.4] Für CloudFront-Verteilungen sollte Ursprungs-Failover konfiguriert sein“,„AWS Config-Regel“: „cloudfront-origin-failover-enabled“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudFront.5] CloudFront-Verteilungen sollten die Protokollierung aktiviert haben“,„AWS Config-Regel“: „cloudfront-accesslogs-enabled“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.6] CloudFront-Distributionen sollten WAF aktiviert haben“,„AWS Config-Regel“: „cloudfront-associated-with-waf“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.7] CloudFront-Distributionen sollten benutzerdefinierte SSL/TLS-Zertifikate verwenden“,„AWS Config-Regel“: „cloudfront-custom-ssl-certificate“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.8] CloudFront-Distributionen sollten SNI verwenden, um HTTPS-Anfragen zu bedienen“,„AWS Config-Regel“: „cloudfront-sni-enabled“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudFront.9] CloudFront-Verteilungen sollten den Datenverkehr zu benutzerdefinierten Ursprüngen verschlüsseln“,„AWS Config-Regel“: „cloudfront-traffic-to-origin-encrypted“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.10] CloudFront-Verteilungen sollten keine veralteten SSL-Protokolle zwischen Edge-Standorten und benutzerdefinierten Ursprüngen verwenden“,„AWS Config-Regel“: „cloudfront-no-deprecated-ssl-protocols“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudFront.12] CloudFront-Verteilungen sollten nicht auf nicht vorhandene S3-Ursprünge verweisen“,„AWS Config-Regel“: „cloudfront-s3-origin-non-existent-bucket“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudFront.13] CloudFront-Verteilungen sollten die Ursprungszugriffskontrolle verwenden“,„AWS Config-Regel“: „cloudfront-s3-origin-access-control-enabled“,„Ressourcentyp“: „AWS::CloudFront::Distribution“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudTrail.1] CloudTrail sollte mit mindestens einem Multi-Region-Trail aktiviert und konfiguriert sein, der Lese- und Schreibverwaltungsereignisse enthält“,„AWS Config-Regel“: „multi-region-cloudtrail-enabled“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudTrail.2] CloudTrail sollte die Verschlüsselung im Ruhezustand aktiviert haben“,„AWS Config-Regel“: „cloud-trail-encryption-enabled“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudTrail.3] CloudTrail sollte aktiviert sein“,„AWS Config-Regel“: „cloudtrail-enabled“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudTrail.4] Die Validierung der CloudTrail-Protokolldatei sollte aktiviert sein“,„AWS Config-Regel“: „cloud-trail-log-file-validation-enabled“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudTrail.5] CloudTrail-Trails sollten in Amazon CloudWatch Logs integriert werden“,„AWS Config-Regel“: „cloud-trail-cloud-watch-logs-enabled“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudTrail.6] Stellen Sie sicher, dass der S3-Bucket, der zum Speichern von CloudTrail-Protokollen verwendet wird, nicht öffentlich zugänglich ist“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch und durch Änderung“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[CloudTrail.7] Stellen Sie sicher, dass die S3-Bucket-Zugriffsprotokollierung auf dem CloudTrail S3-Bucket aktiviert ist“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::CloudTrail::Trail“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.1] Ein Protokollmetrikfilter und ein Alarm sollten für die Verwendung des „Root“-Benutzers vorhanden sein“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.2] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für nicht autorisierte API-Aufrufe vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.3] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für die Anmeldung an der Managementkonsole ohne MFA vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.4] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für IAM-Richtlinienänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.5] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für CloudTrail AWS-Konfigurationsänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.6] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für AWS Management Console-Authentifizierungsfehler vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.7] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für die Deaktivierung oder geplante Löschung von vom Kunden verwalteten Schlüsseln vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.8] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für S3-Bucket-Richtlinienänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.9] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für AWS Config-Konfigurationsänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.10] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für Sicherheitsgruppenänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.11] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für Änderungen an Network Access Control Lists (NACL) vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.12] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für Änderungen an Netzwerk-Gateways vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.13] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für Routentabellenänderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.14] Stellen Sie sicher, dass ein Protokollmetrikfilter und ein Alarm für VPC-Änderungen vorhanden sind“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::Logs::MetricFilter“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CloudWatch.15] Für CloudWatch-Alarme sollten bestimmte Aktionen konfiguriert sein“,„AWS Config-Regel“: „cloudwatch-alarm-action-check“,„Ressourcentyp“: „AWS::CloudWatch::Alarm“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CloudWatch.16] CloudWatch-Protokollgruppen sollten für einen bestimmten Zeitraum aufbewahrt werden“,„AWS Config-Regel“: „cw-loggroup-retention-period-check“,„Ressourcentyp“: „AWS::Logs::LogGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CloudWatch.17] CloudWatch-Alarmaktionen sollten aktiviert werden“,„AWS Config-Regel“: „cloudwatch-alarm-action-enabled-check“,„Ressourcentyp“: „AWS::CloudWatch::Alarm“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[CodeBuild.1] CodeBuild Bitbucket-Quell-Repository-URLs sollten keine vertraulichen Anmeldeinformationen enthalten“,„AWS Config-Regel“: „codebuild-project-source-repo-url-check“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[CodeBuild.2] CodeBuild-Projektumgebungsvariablen sollten keine Klartext-Anmeldeinformationen enthalten“,„AWS Config-Regel“: „codebuild-project-envvar-awscred-check“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[CodeBuild.3] CodeBuild S3-Protokolle sollten verschlüsselt werden“,„AWS Config-Regel“: „codebuild-project-s3-logs-encrypted“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[CodeBuild.4] CodeBuild-Projektumgebungen sollten über eine Protokollierungs-AWS-Konfiguration verfügen“,„AWS Config-Regel“: „codebuild-project-logging-enabled“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[CodeBuild.5] In CodeBuild-Projektumgebungen sollte der privilegierte Modus nicht aktiviert sein“,„AWS Config-Regel“: „codebuild-project-environment-privileged-check“,„Ressourcentyp“: „AWS::CodeBuild::Project“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[Config.1] AWS Config sollte aktiviert sein“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DMS.1] Replikationsinstanzen des Database Migration Service sollten nicht öffentlich sein“,„AWS Config-Regel“: „dms-replication-not-public“,„Ressourcentyp“: „AWS::DMS::ReplicationInstance“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[DMS.6] Für DMS-Replikationsinstanzen sollte das automatische Upgrade der Nebenversion aktiviert sein“,„AWS Config-Regel“: „dms-auto-minor-version-upgrade-enabled“,„Ressourcentyp“: „AWS::DMS::ReplicationInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DMS.7] Für DMS-Replikationsaufgaben für die Zieldatenbank sollte die Protokollierung aktiviert sein“,„AWS Config-Regel“: „dms-replication-task-targetdb-logging“,„Ressourcentyp“: „AWS::DMS::ReplicationTask“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DMS.8] Für DMS-Replikationsaufgaben für die Quelldatenbank sollte die Protokollierung aktiviert sein“,„AWS Config-Regel“: „dms-replication-task-sourcedb-logging“,„Ressourcentyp“: „AWS::DMS::ReplicationTask“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DMS.9] DMS-Endpunkte sollten SSL verwenden“,„AWS Config-Regel“: „dms-endpoint-ssl-configured“,„Ressourcentyp“: „AWS::DMS::Endpoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DocumentDB.1] Amazon DocumentDB-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „docdb-cluster-encrypted“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DocumentDB.2] Amazon DocumentDB-Cluster sollten über einen angemessenen Backup-Aufbewahrungszeitraum verfügen“,„AWS Config-Regel“: „docdb-cluster-backup-retention-check“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DocumentDB.3] Manuelle Cluster-Snapshots von Amazon DocumentDB sollten nicht öffentlich sein“,„AWS Config-Regel“: „docdb-cluster-snapshot-public-prohibited“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[DocumentDB.4] Amazon DocumentDB-Cluster sollten Prüfprotokolle in CloudWatch Logs veröffentlichen“,„AWS Config-Regel“: „docdb-cluster-audit-logging-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DocumentDB.5] Für Amazon DocumentDB-Cluster sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „docdb-cluster-deletion-protection-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.1] DynamoDB-Tabellen sollten die Kapazität automatisch mit der Nachfrage skalieren“,„AWS Config-Regel“: „dynamodb-autoscaling-enabled“,„Ressourcentyp“: „AWS::DynamoDB::Table“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.2] Für DynamoDB-Tabellen sollte die Wiederherstellung zu einem bestimmten Zeitpunkt aktiviert sein“,„AWS Config-Regel“: „dynamodb-pitr-enabled“,„Ressourcentyp“: „AWS::DynamoDB::Table“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.3] DynamoDB Accelerator (DAX)-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „dax-encryption-enabled“,„Ressourcentyp“: „AWS::DynamoDB::Cluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.4] DynamoDB-Tabellen sollten in einem Backup-Plan vorhanden sein“,„AWS Config-Regel“: „dynamodb-resources-protected-by-backup-plan“,„Ressourcentyp“: „AWS::DynamoDB::Table“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[DynamoDB.6] Für DynamoDB-Tabellen sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „dynamodb-table-deletion-protection-enabled“,„Ressourcentyp“: „AWS::DynamoDB::Table“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ECR.1] Für private ECR-Repositorys sollte das Scannen von Bildern konfiguriert sein“,„AWS Config-Regel“: „ecr-private-image-scanning-enabled“,„Ressourcentyp“: „AWS::ECR::Repository“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECR.2] Für private ECR-Repositorys sollte die Tag-Unveränderlichkeit konfiguriert sein“,„AWS Config-Regel“: „ecr-private-tag-immutability-enabled“,„Ressourcentyp“: „AWS::ECR::Repository“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ECR.3] Für ECR-Repositorys sollte mindestens eine Lebenszyklusrichtlinie konfiguriert sein“,„AWS Config-Regel“: „ecr-private-lifecycle-policy-configured“,„Ressourcentyp“: „AWS::ECR::Repository“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ECS.1] Amazon ECS-Aufgabendefinitionen sollten über sichere Netzwerkmodi und Benutzerdefinitionen verfügen.“,„AWS Config-Regel“: „ecs-task-definition-user-for-host-mode-check“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.2] ECS-Diensten sollten nicht automatisch öffentliche IP-Adressen zugewiesen werden“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::Service“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.3] ECS-Aufgabendefinitionen sollten den Prozess-Namespace des Hosts nicht gemeinsam nutzen“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.4] ECS-Container sollten als nicht privilegiert ausgeführt werden“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.5] ECS-Container sollten auf schreibgeschützten Zugriff auf Root-Dateisysteme beschränkt sein“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.8] Secrets sollten nicht als Container-Umgebungsvariablen übergeben werden“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.9] ECS-Aufgabendefinitionen sollten eine Protokollierungskonfiguration haben“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::TaskDefinition“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ECS.10] ECS Fargate-Dienste sollten auf der neuesten Fargate-Plattformversion laufen“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::Service“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ECS.12] ECS-Cluster sollten Container Insights verwenden“,„AWS Config-Regel“: „Nicht gefunden“,„Ressourcentyp“: „AWS::ECS::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.1] Amazon EBS-Snapshots sollten nicht öffentlich wiederherstellbar sein“,„AWS Config-Regel“: „ebs-snapshot-public-restoreable-check“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[EC2.2] VPC-Standardsicherheitsgruppen sollten keinen eingehenden oder ausgehenden Datenverkehr zulassen“,„AWS Config-Regel“: „vpc-default-security-group-closed“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.3] Angehängte Amazon EBS-Volumes sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „encrypted-volumes“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.4] Gestoppte EC2-Instanzen sollten nach einem angegebenen Zeitraum entfernt werden“,„AWS Config-Regel“: „ec2-stopped-instance“,„Ressourcentyp“: „AWS::EC2::Instance“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.6] VPC-Flussprotokollierung sollte in allen VPCs aktiviert sein“,„AWS Config-Regel“: „vpc-flow-logs-enabled“,„Ressourcentyp“: „AWS::EC2::VPC“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.7] EBS-Standardverschlüsselung sollte aktiviert sein“,„AWS Config-Regel“: „ec2-ebs-encryption-by-default“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.8] EC2-Instanzen sollten Instance Metadata Service Version 2 (IMDSv2) verwenden“,„AWS Config-Regel“: „ec2-imdsv2-check“,„Ressourcentyp“: „AWS::EC2::Instance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.9] Amazon EC2-Instanzen sollten keine öffentliche IPv4-Adresse haben“,„AWS Config-Regel“: „ec2-instance-no-public-ip“,„Ressourcentyp“: „AWS::EC2::Instance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.10] Amazon EC2 sollte für die Verwendung von VPC-Endpunkten konfiguriert werden, die für den Amazon EC2-Dienst erstellt wurden“,„AWS Config-Regel“: „service-vpc-endpoint-enabled“,„Ressourcentyp“: „AWS::EC2::VPC“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.12] Nicht verwendete Amazon EC2 EIPs sollten entfernt werden“,„AWS Config-Regel“: „eip-attached“,„Ressourcentyp“: „AWS::EC2::EIP“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EC2.13] Sicherheitsgruppen sollten keinen Eingang von.0.0/0 oder ::/0 zu Port 22 zulassen“,„AWS Config-Regel“: „restricted-ssh“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.14] Sicherheitsgruppen sollten keinen Eingang von 0.0.0.0/0 oder ::/0 zu Port 3389 zulassen“,„AWS Config-Regel“: „restricted-common-ports“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.15] Amazon EC2-Subnetze sollten nicht automatisch öffentliche IP-Adressen zuweisen“,„AWS Config-Regel“: „subnet-auto-assign-public-ip-disabled“,„Ressourcentyp“: „AWS::EC2::Subnet“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.16] Nicht verwendete Netzwerkzugriffskontrolllisten sollten entfernt werden“,„AWS Config-Regel“: „vpc-network-acl-unused-check“,„Ressourcentyp“: „AWS::EC2::NetworkAcl“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EC2.17] Amazon EC2-Instanzen sollten nicht mehrereENIs verwenden“,„AWS Config-Regel“: „ec2-instance-multiple-eni-check“,„Ressourcentyp“: „AWS::EC2::Instance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EC2.18] Sicherheitsgruppen sollten nur uneingeschränkteneingehenden Datenverkehr für autorisierte Ports zulassen“,„AWS Config-Regel“: „vpc-sg-open-only-to-authorized-ports“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.19] Sicherheitsgruppen sollten keinen uneingeschränktenZugriff auf Ports mit hohem Risiko zulassen“,„AWS Config-Regel“: „vpc-sg-restricted-common-ports“,„Ressourcentyp“: „AWS::EC2::SecurityGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[EC2.20] Beide VPN-Tunnel für eine AWS Site-to-Site VPN-Verbindung sollten aktiv sein“,„AWS Config-Regel“: „vpc-vpn-2-tunnels-up“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.21] Netzwerk-ACLs sollten keinen Eingang von.0.0/0 zu Port 22 oder Port 3389 zulassen“,„AWS Config-Regel“: „nacl-no-unrestricted-ssh-rdp“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.22] Nicht verwendete Amazon EC2-Sicherheitsgruppen sollten entfernt werden“,„AWS Config-Regel“: „ec2-security-group-attached-to-eni-periodic“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.23] Amazon EC2 Transit Gateways sollten VPC-Anhangsanfragen nicht automatisch akzeptieren“,„AWS Config-Regel“: „ec2-transit-gateway-auto-vpc-attach-disabled“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.24] Paravirtuelle Amazon EC2-Instance-Typen sollten nicht verwendet werden“,„AWS Config-Regel“: „ec2-paravirtual-instance-check“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EC2.25] Amazon EC2-Startvorlagen sollten Netzwerkschnittstellen keine öffentlichenIPs zuweisen“,„AWS Config-Regel“: „ec2-launch-template-public-ip-disabled“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EC2.28] EBS-Volumes sollten durch einen Backup-Plan abgedeckt werden“,„AWS Config-Regel“: „ebs-resources-protected-by-backup-plan“,„Ressourcentyp“: „AWS::EC2::Volume“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EC2.51] Für EC2-Client-VPN-Endpunkte sollte die Client-Verbindungsprotokollierung aktiviert sein“,„AWS Config-Regel“: „ec2-client-vpn-connection-log-enabled“,„Ressourcentyp“: „AWS::EC2::ClientVpnEndpoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[AutoScaling.1] Mit einem Classic Load Balancer verknüpfte Auto Scaling-Gruppen sollten Load Balancer-Zustandsprüfungen verwenden“,„AWS Config-Regel“: „autoscaling-group-elb-healthcheck-required“,„Ressourcentyp“: „AWS::AutoScaling::AutoScalingGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[AutoScaling.2] Die Amazon EC2 Auto Scaling-Gruppe sollte mehrere Availability Zones abdecken“,„AWS Config-Regel“: „autoscaling-multiple-az“,„Ressourcentyp“: „AWS::AutoScaling::AutoScalingGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[AutoScaling.3] Auto Scaling-Gruppenstartkonfigurationen sollten EC2-Instanzen so konfigurieren, dass sie Instance Metadata Service Version 2 (IMDSv2) erfordern“,„AWS Config-Regel“: „autoscaling-launchconfig-requires-imdsv2“,„Ressourcentyp“: „AWS::AutoScaling::LaunchConfiguration“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[AutoScaling.4] Die Startkonfiguration der Auto Scaling-Gruppe sollte kein Metadaten-Antwort-Hop-Limit größer als 1 haben“,„AWS Config-Regel“: „autoscaling-launch-config-hop-limit“,„Ressourcentyp“: „AWS::AutoScaling::LaunchConfiguration“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[Autoscaling.5] Amazon EC2-Instanzen, die mit Auto Scaling-Gruppenstartkonfigurationen gestartet wurden, sollten keine öffentlichen IP-Adressen haben“,„AWS Config-Regel“: „autoscaling-launch-config-public-ip-disabled“,„Ressourcentyp“: „AWS::AutoScaling::LaunchConfiguration“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[AutoScaling.6] Auto Scaling-Gruppen sollten mehrere Instanztypen in mehreren Availability Zones verwenden“,„AWS Config-Regel“: „autoscaling-multiple-instance-types“,„Ressourcentyp“: „AWS::AutoScaling::AutoScalingGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[AutoScaling.9] Amazon EC2 Auto Scaling-Gruppen sollten Amazon EC2-Startvorlagen verwenden“,„AWS Config-Regel“: „autoscaling-launch-template“,„Ressourcentyp“: „AWS::AutoScaling::AutoScalingGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SSM.1] Amazon EC2-Instanzen sollten von AWS Systems Manager verwaltet werden“,„AWS Config-Regel“: „ec2-instance-managed-by-systems-manager“,„Ressourcentyp“: „AWS::SSM::PatchCompliance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SSM.2] Von Systems Manager verwaltete Amazon EC2-Instanzen sollten nach einer Patch-Installation den Patch-Konformitätsstatus COMPLIANT haben“,„AWS Config-Regel“: „ec2-managedinstance-patch-compliance-status-check“,„Ressourcentyp“: „AWS::SSM::PatchCompliance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[SSM.3] Von Systems Manager verwaltete Amazon EC2-Instanzen sollten den Zuordnungskonformitätsstatus COMPLIANT haben“,„AWS Config-Regel“: „ec2-managedinstance-association-compliance-status-check“,„Ressourcentyp“: „AWS::SSM::AssociationCompliance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[SSM.4] SSM-Dokumente sollten nicht öffentlich sein“,„AWS Config-Regel“: „ssm-document-not-public“,„Ressourcentyp“: „AWS::SSM::Document“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[EFS.1] Elastic File System sollte so konfiguriert werden, dass ruhende Dateidaten mithilfe von AWS KMS verschlüsselt werden“,„AWS Config-Regel“: „efs-encrypted-check“,„Ressourcentyp“: „AWS::EFS::FileSystem“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EFS.2] Amazon EFS-Volumes sollten in Backup-Plänen sein“,„AWS Config-Regel“: „efs-in-backup-plan“,„Ressourcentyp“: „AWS::EFS::FileSystem“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EFS.3] EFS-Zugriffspunkte sollten ein Stammverzeichnis erzwingen“,„AWS Config-Regel“: „efs-access-point-enforce-root-directory“,„Ressourcentyp“: „AWS::EFS::AccessPoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EFS.4] EFS-Zugriffspunkte sollten eine Benutzeridentität erzwingen“,„AWS Config-Regel“: „efs-access-point-enforce-user-identity“,„Ressourcentyp“: „AWS::EFS::AccessPoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EKS.1] EKS-Cluster-Endpunkte sollten nicht öffentlich zugänglich sein“,„AWS Config-Regel“: „eks-endpoint-no-public-access“,„Ressourcentyp“: „AWS::EKS::Cluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version laufen“,„AWS Config-Regel“: „eks-cluster-supported-version“,„Ressourcentyp“: „AWS::EKS::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EKS.8] Für EKS-Cluster sollte die Überwachungsprotokollierung aktiviert sein“,„AWS Config-Regel“: „eks-cluster-logging-enabled“,„Ressourcentyp“: „AWS::EKS::Cluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.1] Für ElastiCache Redis-Cluster sollte die automatische Sicherung aktiviert sein“,„AWS Config-Regel“: „elasticache-redis-cluster-automatic-backup-check“,„Ressourcentyp“: „AWS::ElastiCache::CacheCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ElastiCache.2] Für ElastiCache für Redis-Cache-Cluster sollte die automatische Aktualisierung der Nebenversion aktiviert sein“,„AWS Config-Regel“: „elasticache-auto-minor-version-upgrade-check“,„Ressourcentyp“: „AWS::ElastiCache::CacheCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ElastiCache.3] ElastiCache für Redis-Replikationsgruppen sollte automatisches Failover aktiviert haben“,„AWS Config-Regel“: „elasticache-repl-grp-auto-failover-enabled“,„Ressourcentyp“: „AWS::ElastiCache::ReplicationGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.4] ElastiCache für Redis-Replikationsgruppen sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „elasticache-repl-grp-encrypted-at-rest“,„Ressourcentyp“: „AWS::ElastiCache::ReplicationGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.5] ElastiCache für Redis-Replikationsgruppen sollten während der Übertragung verschlüsselt werden“,„AWS Config-Regel“: „elasticache-repl-grp-encrypted-in-transit“,„Ressourcentyp“: „AWS::ElastiCache::ReplicationGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.6] ElastiCache für Redis-Replikationsgruppen vor Version 6.0 sollte Redis AUTH verwenden“,„AWS Config-Regel“: „elasticache-repl-grp-redis-auth-enabled“,„Ressourcentyp“: „AWS::ElastiCache::ReplicationGroup“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ElastiCache.7] ElastiCache-Cluster sollten nicht die Standard-Subnetzgruppe verwenden“,„AWS Config-Regel“: „elasticache-subnet-group-check“,„Ressourcentyp“: „AWS::ElastiCache::CacheCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ElasticBeanstalk.1] In Elastic Beanstalk-Umgebungen sollte die erweiterte Zustandsberichterstattung aktiviert sein“,„AWS Config-Regel“: „beanstalk-enhanced-health-reporting-enabled“,„Ressourcentyp“: „AWS::ElasticBeanstalk::Environment“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[ElasticBeanstalk.2] Von Elastic Beanstalk verwaltete Plattformaktualisierungen sollten aktiviert sein“,„AWS Config-Regel“: „elastic-beanstalk-managed-updates-enabled“,„Ressourcentyp“: „AWS::ElasticBeanstalk::Environment“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ElasticBeanstalk.3] Elastic Beanstalk sollte Protokolle an CloudWatch streamen“,„AWS Config-Regel“: „elastic-beanstalk-logs-to-cloudwatch“,„Ressourcentyp“: „AWS::ElasticBeanstalk::Environment“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[ELB.1] Application Load Balancer sollte so konfiguriert sein, dass alle HTTP-Anfragen an HTTPS umgeleitet werden“,„AWS Config-Regel“: „alb-http-to-https-redirection-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.2] Klassische Load Balancer mit SSL/HTTPS-Listenern sollten ein von AWS Certificate Manager bereitgestelltes Zertifikat verwenden“,„AWS Config-Regel“: „elb-acm-certificate-required“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.3] Classic Load Balancer-Listener sollten mit HTTPS- oder TLS-Terminierung konfiguriert werden“,„AWS Config-Regel“: „elb-tls-https-listeners-only“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.4] Application Load Balancer sollte so konfiguriert sein, dass HTTP-Header gelöscht werden“,„AWS Config-Regel“: „alb-http-drop-invalid-header-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.5] Die Protokollierung von Anwendungen und klassischen Load Balancern sollte aktiviert sein“,„AWS Config-Regel“: „elb-logging-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.6] Der Löschschutz für den Application Load Balancer sollte aktiviert sein“,„AWS Config-Regel“: „elb-deletion-protection-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.7] Bei klassischen Load Balancern sollte der Verbindungsausgleich aktiviert sein“,„AWS Config-Regel“: „elb-predefined-security-policy-ssl-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.8] Klassische Load Balancer mit SSL-Listenern sollten eine vordefinierte Sicherheitsrichtlinie mit starker AWS-Konfiguration verwenden“,„AWS Config-Regel“: „elb-predefined-security-policy-ssl-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.9] Bei klassischen Load Balancern sollte der zonenübergreifende Lastausgleich aktiviert sein“,„AWS Config-Regel“: „elb-cross-zone-load-balancing-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.10] Classic Load Balancer sollte mehrere Availability Zones umfassen“,„AWS Config-Regel“: „clb-multiple-az“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.12] Application Load Balancer sollte mit dem defensiven oder strengsten Desync-Minderungsmodus konfiguriert werden“,„AWS Config-Regel“: „alb-desync-mode-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.13] Anwendungs-, Netzwerk- und Gateway-Load-Balancer sollten mehrere Availability Zones umfassen“,„AWS Config-Regel“: „elbv2-multiple-az“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.14] Classic Load Balancer sollte mit dem defensiven oder strengsten Desync-Minderungsmodus konfiguriert werden“,„AWS Config-Regel“: „clb-desync-mode-check“,„Ressourcentyp“: „AWS::ElasticLoadBalancing::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ELB.16] Application Load Balancer sollten einer AWS WAF-Web-ACL zugeordnet werden“,„AWS Config-Regel“: „alb-waf-enabled“,„Ressourcentyp“: „AWS::ElasticLoadBalancingV2::LoadBalancer“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EMR.1] Primärknoten des Amazon EMR-Clusters sollten keine öffentlichen IP-Adressen haben“,„AWS Config-Regel“: „emr-master-no-public-ip“,„Ressourcentyp“: „AWS::EMR::Cluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[EMR.2] Die Einstellung zum Blockieren des öffentlichen Zugriffs von Amazon EMR sollte aktiviert sein“,„AWS Config-Regel“: „emr-block-public-access“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[ES.1] Für Elasticsearch-Domänen sollte die Verschlüsselung im Ruhezustand aktiviert sein“,„AWS Config-Regel“: „elasticsearch-encrypted-at-rest“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.2] Elasticsearch-Domänen sollten nicht öffentlich zugänglich sein“,„AWS Config-Regel“: „elasticsearch-in-vpc-only“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[ES.3] Elasticsearch-Domänen sollten zwischen Knoten gesendete Daten verschlüsseln“,„AWS Config-Regel“: „elasticsearch-node-to-node-encryption-check“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.4] Die Fehlerprotokollierung der Elasticsearch-Domäne in CloudWatch Logs sollte aktiviert sein“,„AWS Config-Regel“: „elasticsearch-logs-to-cloudwatch“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.5] Für Elasticsearch-Domänen sollte die Audit-Protokollierung aktiviert sein“,„AWS Config-Regel“: „elasticsearch-audit-logging-enabled“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.6] Elasticsearch-Domänen sollten mindestens drei Datenknoten haben“,„AWS Config-Regel“: „elasticsearch-data-node-fault-tolerance“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.7] Elasticsearch-Domänen sollten mit mindestens drei dedizierten Masterknoten konfiguriert werden“,„AWS Config-Regel“: „elasticsearch-https-required“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[ES.8] Verbindungen zu Elasticsearch-Domänen sollten mit TLS 1.2 verschlüsselt werden“,„AWS Config-Regel“: „elasticsearch-https-required“,„Ressourcentyp“: „AWS::Elasticsearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[EventBridge.3] Benutzerdefinierte EventBridge-Ereignisbusse sollten über eine ressourcenbasierte Richtlinie verfügen“,„AWS Config-Regel“: „custom-schema-registry-policy-attached“,„Ressourcentyp“: „AWS::Events::EventBus“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[EventBridge.4] Für globale EventBridge-Endpunkte sollte die Ereignisreplikation aktiviert sein“,„AWS Config-Regel“: „global-endpoint-event-replication-enabled“,„Ressourcentyp“: „AWS::Events::Endpoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[FSx.1] FSx für OpenZFS-Dateisysteme sollte so konfiguriert sein, dass Tags auf Backups und Volumes kopiert werden“,„AWS Config-Regel“: „fsx-openzfs-copy-tags-enabled“,„Ressourcentyp“: „AWS::FSx::FileSystem“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[GuardDuty.1] GuardDuty sollte aktiviert sein“,„AWS Config-Regel“: „guardduty-enabled-centralized“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[IAM.1] IAM-Richtlinien sollten keine vollständigen „*“-Administratorrechte zulassen“,„AWS Config-Regel“: „iam-policy-no-statements-with-admin-access“,„Ressourcentyp“: „AWS::IAM::Policy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[IAM.2] IAM-Benutzern sollten keine IAM-Richtlinien angehängt sein“,„AWS Config-Regel“: „iam-user-no-policies-check“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.3] Die Zugriffsschlüssel der IAM-Benutzer sollten alle 90 Tage oder weniger gewechselt werden“,„AWS Config-Regel“: „access-keys-rotated“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.4] IAM-Root-Benutzerzugriffsschlüssel sollte nicht existieren“,„AWS Config-Regel“: „iam-root-access-key-check“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[IAM.5] MFA sollte für alle IAM-Benutzer aktiviert sein, die ein Konsolenkennwort haben“,„AWS Config-Regel“: „mfa-enabled-for-iam-console-access“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.6] Hardware-MFA sollte für den Root-Benutzer aktiviert sein“,„AWS Config-Regel“: „root-account-hardware-mfa-enabled“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[IAM.7] Passwortrichtlinien für IAM-Benutzer sollten starke Konfigurationen haben“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.8] Nicht verwendete IAM-Benutzeranmeldeinformationen sollten entfernt werden“,„AWS Config-Regel“: „iam-user-unused-credentials-check“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.9] MFA sollte für den Root-Benutzer aktiviert sein“,„AWS Config-Regel“: „root-account-mfa-enabled“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[IAM.10] Passwortrichtlinien für IAM-Benutzer sollten starke AWS-Konfigurationen haben“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.11] Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens einen Großbuchstaben erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.12] Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens einen Kleinbuchstaben erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.13] Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens ein Symbol erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.14] Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens eine Zahl erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.15] Stellen Sie sicher, dass die IAM-Passwortrichtlinie eine Mindestpasswortlänge von 14 oder mehr erfordert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.16] Stellen Sie sicher, dass die IAM-Passwortrichtlinie die Wiederverwendung von Passwörtern verhindert“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.17] Stellen Sie sicher, dass die IAM-Passwortrichtlinie Passwörter innerhalb von 90 Tagen oder weniger ablaufen lässt“,„AWS Config-Regel“: „iam-password-policy“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.18] Stellen Sie sicher, dass eine Supportrolle erstellt wurde, um Vorfälle mit AWS Support zu verwalten“,„AWS Config-Regel“: „iam-policy-in-use“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.19] MFA sollte für alle IAM-Benutzer aktiviert sein“,„AWS Config-Regel“: „iam-user-mfa-enabled“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[IAM.20] Vermeiden Sie die Verwendung des Root-Benutzers“,„AWS Config-Regel“: „use-of-root-account-test“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.21] Von Ihnen erstellte, vom Kunden verwaltete IAM-Richtlinien sollten keine Platzhalteraktionen für Dienste zulassen“,„AWS Config-Regel“: „iam-policy-no-statements-with-full-access“,„Ressourcentyp“: „AWS::IAM::Policy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[IAM.22] IAM-Benutzeranmeldeinformationen, die 45 Tage lang nicht verwendet wurden, sollten entfernt werden“,„AWS Config-Regel“: „iam-user-unused-credentials-check“,„Ressourcentyp“: „AWS::IAM::User“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Kinesis.1] Kinesis-Streams sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „kinesis-stream-encrypted“,„Ressourcentyp“: „AWS::Kinesis::Stream“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[KMS.1] Vom Kunden verwaltete IAM-Richtlinien sollten keine Entschlüsselungsaktionen für alle KMS-Schlüssel zulassen“,„AWS Config-Regel“: „iam-customer-policy-blocked-kms-actions“,„Ressourcentyp“: „AWS::IAM::Policy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[KMS.2] IAM-Prinzipale sollten keine IAM-Inline-Richtlinien haben, die Entschlüsselungsaktionen für alle KMS-Schlüssel zulassen“,„AWS Config-Regel“: „iam-inline-policy-blocked-kms-actions“,„Ressourcentyp“: „AWS::KMS::Key“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[KMS.3] AWS KMS-Schlüssel sollten nicht unbeabsichtigt gelöscht werden“,„AWS Config-Regel“: „kms-cmk-not-scheduled-for-deletion-2“,„Ressourcentyp“: „AWS::KMS::Key“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[KMS.4] AWS KMS-Schlüsselrotation sollte aktiviert sein“,„AWS Config-Regel“: „cmk-backing-key-rotation-enabled“,„Ressourcentyp“: „AWS::KMS::Key“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Lambda.1] Lambda-Funktionsrichtlinien sollten den öffentlichen Zugriff verbieten“,„AWS Config-Regel“: „lambda-function-public-access-prohibited“,„Ressourcentyp“: „AWS::Lambda::Function“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[Lambda.2] Lambda-Funktionen sollten unterstützte Laufzeiten verwenden“,„AWS Config-Regel“: „lambda-function-settings-check“,„Ressourcentyp“: „AWS::Lambda::Function“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Lambda.3] Lambda-Funktionen sollten in einer VPC sein“,„AWS Config-Regel“: „lambda-inside-vpc“,„Ressourcentyp“: „AWS::Lambda::Function“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[Lambda.5] VPC Lambda-Funktionen sollten in mehreren Availability Zones funktionieren“,„AWS Config-Regel“: „lambda-vpc-multi-az-check“,„Ressourcentyp“: „AWS::Lambda::Function“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Macie.1] Macie sollte aktiviert sein“,„AWS Config-Regel“: „macie-status-check“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[MSK.1] MSK-Cluster sollten bei der Übertragung zwischen Broker-Knoten verschlüsselt werden“,„AWS Config-Regel“: „msk-in-cluster-node-require-tls“,„Ressourcentyp“: „AWS::MSK::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[MSK.2] Für MSK-Cluster sollte eine erweiterte Überwachung konfiguriert sein“,„AWS Config-Regel“: „msk-enhanced-monitoring-enabled“,„Ressourcentyp“: „AWS::MSK::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[MQ.5] ActiveMQ-Broker sollten den Aktiv/Standby-Bereitstellungsmodus verwenden“,„AWS Config-Regel“: „mq-active-deployment-mode“,„Ressourcentyp“: „AWS::AmazonMQ::Broker“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[MQ.6] RabbitMQ-Broker sollten den Cluster-Bereitstellungsmodus verwenden“,„AWS Config-Regel“: „mq-rabbit-deployment-mode“,„Ressourcentyp“: „AWS::AmazonMQ::Broker“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[Neptune.1] Neptune DB-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „neptune-cluster-encrypted“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.2] Neptune DB-Cluster sollten Prüfprotokollein CloudWatch Logs veröffentlichen“,„AWS Config-Regel“: „neptune-cluster-cloudwatch-log-export-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.3] Neptune DB-Cluster-Snapshots sollten nicht öffentlich sein“,„AWS Config-Regel“: „neptune-cluster-snapshot-public-prohibited“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[Neptune.4] Für Neptune DB-Cluster sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „neptune-cluster-deletion-protection-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[Neptune.5] Für Neptune-DB-Cluster sollten automatischeBackups aktiviert sein“,„AWS Config-Regel“: „neptune-cluster-backup-retention-check“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.6] Neptune DB-Cluster-Snapshots sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „neptune-cluster-snapshot-encrypted“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.7] Für Neptune DB-Cluster sollte die IAM-Datenbankauthentifizierungaktiviert sein“,„AWS Config-Regel“: „neptune-cluster-iam-database-authentication“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Neptune.8] Neptune DB-Cluster sollten so konfiguriert sein, dassTags in Snapshots kopiert werden“,„AWS Config-Regel“: „neptune-cluster-copy-tags-to-snapshot-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[Neptune.9] Neptune DB-Cluster sollten über mehrere Availability Zones hinweg bereitgestellt werden“,„AWS Config-Regel“: „neptune-cluster-multi-az-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.1] Netzwerk-Firewall-Firewalls sollten über mehrere Availability Zones hinweg bereitgestellt werden“,„AWS Config-Regel“: „netfw-multi-az-enabled“,„Ressourcentyp“: „AWS::NetworkFirewall::Firewall“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.2] Netzwerk-Firewall-Protokollierung sollte aktiviert sein“,„AWS Config-Regel“: „netfw-logging-enabled“,„Ressourcentyp“: „AWS::NetworkFirewall::LoggingConfiguration“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.3] Netzwerk-Firewall-Richtlinien sollten mindestens einer Regelgruppe zugeordnet sein“,„AWS Config-Regel“: „netfw-policy-rule-group-associated“,„Ressourcentyp“: „AWS::NetworkFirewall::FirewallPolicy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.4] Die standardmäßige zustandslose Aktion für Netzwerk-Firewall-Richtlinien sollte für vollständige Pakete verwerfen oder weiterleiten sein“,„AWS Config-Regel“: „netfw-policy-default-action-full-packets“,„Ressourcentyp“: „AWS::NetworkFirewall::FirewallPolicy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.5] Die standardmäßige zustandslose Aktion für Netzwerk-Firewall-Richtlinien sollte für fragmentierte Pakete verwerfen oder weiterleiten sein“,„AWS Config-Regel“: „netfw-policy-default-action-fragment-packets“,„Ressourcentyp“: „AWS::NetworkFirewall::FirewallPolicy“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.6] Regelgruppe für zustandslose Netzwerk-Firewall sollte nicht leer sein“,„AWS Config-Regel“: „netfw-stateless-rule-group-not-empty“,„Ressourcentyp“: „AWS::NetworkFirewall::RuleGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[NetworkFirewall.9] Für Netzwerk-Firewall-Firewalls sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „netfw-deletion-protection-enabled“,„Ressourcentyp“: „AWS::NetworkFirewall::Firewall“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.1] OpenSearch-Domänen sollten die Verschlüsselung im Ruhezustand aktiviert haben“,„AWS Config-Regel“: „opensearch-encrypted-at-rest“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.2] OpenSearch-Domänen sollten nicht öffentlich zugänglich sein“,„AWS Config-Regel“: „opensearch-in-vpc-only“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[Opensearch.3] OpenSearch-Domänen sollten zwischen Knoten gesendete Daten verschlüsseln“,„AWS Config-Regel“: „opensearch-node-to-node-encryption-check“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.4] Die Protokollierung von OpenSearch-Domänenfehlern in CloudWatch Logs sollte aktiviert sein“,„AWS Config-Regel“: „opensearch-logs-to-cloudwatch“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.5] OpenSearch-Domänen sollten die Überwachungsprotokollierung aktiviert haben“,„AWS Config-Regel“: „opensearch-audit-logging-enabled“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.6] OpenSearch-Domänen sollten mindestens drei Datenknoten haben“,„AWS Config-Regel“: „opensearch-data-node-fault-tolerance“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.7] Für OpenSearch-Domänen sollte eine differenzierte Zugriffskontrolle aktiviert sein“,„AWS Config-Regel“: „opensearch-access-control-enabled“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[Opensearch.8] Verbindungen zu OpenSearch-Domänen sollten mit TLS 1.2 verschlüsselt werden“,„AWS Config-Regel“: „opensearch-https-required“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Opensearch.10] OpenSearch-Domänen sollten das neueste Software-Update installiert haben“,„AWS Config-Regel“: „opensearch-update-check“,„Ressourcentyp“: „AWS::OpenSearch::Domain“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[PCA.1] AWS Private CA-Stammzertifizierungsstelle sollte deaktiviert sein“,„AWS Config-Regel“: „acm-pca-root-ca-disabled“,„Ressourcentyp“: „AWS::ACMPCA::CertificateAuthority“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.1] RDS-Snapshot sollte privat sein“,„AWS Config-Regel“: „rds-snapshots-public-prohibited“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[RDS.2] RDS-DB-Instanzen sollten den öffentlichen Zugriff verbieten, wie in der PubliclyAccessible AWS-Konfiguration festgelegt“,„AWS Config-Regel“: „rds-instance-public-access-check“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[RDS.3] Für RDS-DB-Instanzen sollte die Verschlüsselung im Ruhezustand aktiviert sein“,„AWS Config-Regel“: „rds-storage-encrypted“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.4] RDS-Cluster-Snapshots und Datenbank-Snapshots sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „rds-snapshot-encrypted“,„Ressourcentyp“: „AWS::RDS::DBClusterSnapshot“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.5] RDS-DB-Instanzen sollten mit mehreren Availability Zones konfiguriert werden“,„AWS Config-Regel“: „rds-multi-az-support“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.6] Erweiterte Überwachung sollte für RDS-DB-Instanzen konfiguriert werden“,„AWS Config-Regel“: „rds-enhanced-monitoring-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.7] Für RDS-Cluster sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „rds-cluster-deletion-protection-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.8] Für RDS-DB-Instanzen sollte der Löschschutz aktiviert sein“,„AWS Config-Regel“: „rds-instance-deletion-protection-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.9] RDS-DB-Instanzen sollten Protokolle in CloudWatch Logs veröffentlichen“,„AWS Config-Regel“: „rds-logging-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.10] IAM-Authentifizierung sollte für RDS-Instanzen konfiguriert werden“,„AWS Config-Regel“: „rds-instance-iam-authentication-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.11] Für RDS-Instanzen sollten automatische Backups aktiviert sein“,„AWS Config-Regel“: „db-instance-backup-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.12] IAM-Authentifizierung sollte für RDS-Cluster konfiguriert werden“,„AWS Config-Regel“: „rds-cluster-iam-authentication-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.13] Automatische RDS-Nebenversions-Upgrades sollten aktiviert sein“,„AWS Config-Regel“: „rds-automatic-minor-version-upgrade-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[RDS.14] Für Amazon Aurora-Cluster sollte Backtracking aktiviert sein“,„AWS Config-Regel“: „aurora-mysql-backtracking-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.15] RDS-DB-Cluster sollten für mehrere Availability Zones konfiguriert werden“,„AWS Config-Regel“: „rds-cluster-multi-az-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.16] RDS-DB-Cluster sollten so konfiguriert werden, dass sie Tags in Snapshots kopieren“,„AWS Config-Regel“: „rds-cluster-copy-tags-to-snapshots-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.17] RDS-DB-Instanzen sollten so konfiguriert werden, dass sie Tags in Snapshots kopieren“,„AWS Config-Regel“: „rds-instance-copy-tags-to-snapshots-enabled“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.18] RDS-Instanzen sollten in einer VPC bereitgestellt werden“,„AWS Config-Regel“: „rds-deployed-in-vpc“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[RDS.19] Vorhandene RDS-Ereignisbenachrichtigungsabonnements sollten für kritische Clusterereignisse konfiguriert werden“,„AWS Config-Regel“: „rds-cluster-event-notifications-configured“,„Ressourcentyp“: „AWS::RDS::EventSubscription“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.20] Vorhandene RDS-Ereignisbenachrichtigungsabonnements sollten für kritische Datenbankinstanzereignisse konfiguriert werden“,„AWS Config-Regel“: „rds-instance-event-notifications-configured“,„Ressourcentyp“: „AWS::RDS::EventSubscription“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.21] Für kritische Datenbankparametergruppenereignisse sollte ein RDS-Ereignisbenachrichtigungsabonnement konfiguriert werden“,„AWS Config-Regel“: „rds-pg-event-notifications-configured“,„Ressourcentyp“: „AWS::RDS::EventSubscription“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.22] Für kritische Datenbanksicherheitsgruppenereignisse sollte ein RDS-Ereignisbenachrichtigungsabonnement konfiguriert werden“,„AWS Config-Regel“: „rds-sg-event-notifications-configured“,„Ressourcentyp“: „AWS::RDS::EventSubscription“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.23] RDS-Instanzen sollten keinen Standardport der Datenbank-Engine verwenden“,„AWS Config-Regel“: „rds-no-default-ports“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[RDS.24] RDS-Datenbankcluster sollten einen benutzerdefinierten Administrator-Benutzernamen verwenden“,„AWS Config-Regel“: „rds-cluster-default-admin-check“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.25] RDS-Datenbankinstanzen sollten einen benutzerdefinierten Administrator-Benutzernamen verwenden“,„AWS Config-Regel“: „rds-instance-default-admin-check“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.26] RDS-DB-Instanzen sollten durch einen Backup-Plan geschützt werden“,„AWS Config-Regel“: „rds-resources-protected-by-backup-plan“,„Ressourcentyp“: „AWS::RDS::DBInstance“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.27] RDS-DB-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „rds-cluster-encrypted-at-rest“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.34] Aurora MySQL DB-Cluster sollten Prüfprotokolle in CloudWatch Logs veröffentlichen“,„AWS Config-Regel“: „rds-aurora-mysql-audit-logging-enabled“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[RDS.35] Für RDS-DB-Cluster sollte das automatische Nebenversions-Upgrade aktiviert sein“,„AWS Config-Regel“: „rds-cluster-auto-minor-version-upgrade-enable“,„Ressourcentyp“: „AWS::RDS::DBCluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.1] Amazon-Redshift-Cluster sollten den öffentlichen Zugriff verbieten“,„AWS Config-Regel“: „redshift-cluster-public-access-check“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[Redshift.2] Verbindungen zu Amazon-Redshift-Clustern sollten während der Übertragung verschlüsselt werden“,„AWS Config-Regel“: „redshift-require-tls-ssl“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.3] Für Amazon-Redshift-Cluster sollten automatische Snapshots aktiviert sein“,„AWS Config-Regel“: „redshift-backup-enabled“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.4] Für Amazon-Redshift-Cluster sollte die Überwachungsprotokollierung aktiviert sein“,„AWS Config-Regel“: „redshift-cluster-audit-logging-enabled“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.6] Bei Amazon Redshift sollten automatische Upgrades auf Hauptversionen aktiviert sein“,„AWS Config-Regel“: „redshift-cluster-maintenancesettings-check“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.7] Redshift-Cluster sollten erweitertes VPC-Routing verwenden“,„AWS Config-Regel“: „redshift-enhanced-vpc-routing-enabled“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.8] Amazon-Redshift-Cluster sollten nicht den Standard-Administrator-Benutzernamen verwenden“,„AWS Config-Regel“: „redshift-default-admin-check“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.9] Redshift-Cluster sollten nicht den Standarddatenbanknamen verwenden“,„AWS Config-Regel“: „redshift-default-db-name-check“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Redshift.10] Redshift-Cluster sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „redshift-cluster-kms-enabled“,„Ressourcentyp“: „AWS::Redshift::Cluster“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[Route53.2] Öffentliche gehostete Route 53-Zonen sollten DNS-Abfragen protokollieren“,„AWS Config-Regel“: „route53-query-logging-enabled“,„Ressourcentyp“: „AWS::Route53::HostedZone“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.1] Die Einstellung „S3 Block Public Access“ sollte aktiviert sein“,„AWS Config-Regel“: „s3-account-level-public-access-blocks-periodic“,„Ressourcentyp“: „AWS::::Konto“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.2] S3-Buckets sollten öffentlichen Lesezugriff verbieten“,„AWS Config-Regel“: „s3-bucket-public-read-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Periodisch und durch Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[S3.3] S3-Buckets sollten öffentlichen Schreibzugriff verbieten“,„AWS Config-Regel“: „s3-bucket-public-write-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Periodisch und durch Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[S3.5] S3-Buckets sollten Anfragen zur Verwendung von Secure Socket Layer erfordern“,„AWS Config-Regel“: „s3-bucket-ssl-requests-only“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.6] S3-Berechtigungen, die anderen AWS-Konten in Bucket-Richtlinien gewährt werden, sollten eingeschränkt werden“,„AWS Config-Regel“: „s3-bucket-blacklisted-actions-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[S3.7] Für S3-Buckets sollte die regionsübergreifende Replikation aktiviert sein“,„AWS Config-Regel“: „s3-bucket-replication-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[S3.8] Die Einstellung „S3 Block Public Access“ sollte auf Bucket-Ebene aktiviert werden“,„AWS Config-Regel“: „s3-bucket-level-public-access-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[S3.9] S3-Bucket-Server-Zugriffsprotokollierung sollte aktiviert sein“,„AWS Config-Regel“: „s3-bucket-logging-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.10] Für S3-Buckets mit aktivierter Versionierung sollten Lebenszyklusrichtlinien konfiguriert sein“,„AWS Config-Regel“: „s3-version-lifecycle-policy-check“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.11] S3-Buckets sollten Ereignisbenachrichtigungen aktiviert haben“,„AWS Config-Regel“: „s3-event-notifications-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.12] S3-Zugriffskontrolllisten (ACLs) sollten nicht verwendet werden, um den Benutzerzugriff auf Buckets zu verwalten“,„AWS Config-Regel“: „s3-bucket-acl-prohibited“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.13] Für S3-Buckets sollten Lebenszyklusrichtlinien konfiguriert sein“,„AWS Config-Regel“: „s3-lifecycle-policy-check“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[S3.14] S3-Buckets sollten Versionierung verwenden“,„AWS Config-Regel“: „s3-bucket-versioning-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[S3.15] S3-Buckets sollten für die Verwendung von Object Lock konfiguriert werden“,„AWS Config-Regel“: „s3-bucket-default-lock-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.17] S3-Buckets sollten im Ruhezustand mit AWS KMS-Schlüsseln verschlüsselt werden“,„AWS Config-Regel“: „s3-default-encryption-kms“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[S3.19] S3-Zugangspunkte sollten die Einstellungen zum Blockieren des öffentlichen Zugriffs aktiviert haben“,„AWS Config-Regel“: „s3-access-point-public-access-blocks“,„Ressourcentyp“: „AWS::S3::AccessPoint“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Kritisch“},{„find_element.text“: „[S3.20] S3-Allzweck-Buckets sollten MFA-Löschen aktiviert haben“,„AWS Config-Regel“: „s3-bucket-mfa-delete-enabled“,„Ressourcentyp“: „AWS::S3::Bucket“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[SageMaker.1] Amazon SageMaker Notebook-Instanzen sollten keinen direkten Internetzugang haben“,„AWS Config-Regel“: „sagemaker-notebook-no-direct-internet-access“,„Ressourcentyp“: „AWS::SageMaker::NotebookInstance“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Hoch“},{„find_element.text“: „[SageMaker.2] SageMaker-Notebook-Instanzen sollten in einer benutzerdefinierten VPC gestartet werden“,„AWS Config-Regel“: „sagemaker-notebook-instance-inside-vpc“,„Ressourcentyp“: „AWS::SageMaker::NotebookInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[SageMaker.3] Benutzer sollten keinen Root-Zugriff auf SageMaker-Notebook-Instanzen haben“,„AWS Config-Regel“: „sagemaker-notebook-instance-root-access-check“,„Ressourcentyp“: „AWS::SageMaker::NotebookInstance“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Hoch“},{„find_element.text“: „[SecretsManager.1] Secrets Manager-Geheimnisse sollten die automatische Rotation aktiviert haben“,„AWS Config-Regel“: „secretsmanager-rotation-enabled-check“,„Ressourcentyp“: „AWS::SecretsManager::Secret“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SecretsManager.2] Secrets Manager-Geheimnisse, die mit automatischer Rotation konfiguriert sind, sollten erfolgreich rotieren“,„AWS Config-Regel“: „secretsmanager-scheduled-rotation-success-check“,„Ressourcentyp“: „AWS::SecretsManager::Secret“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SecretsManager.3] Nicht verwendete Secrets Manager-Geheimnisse entfernen“,„AWS Config-Regel“: „secretsmanager-secret-unused“,„Ressourcentyp“: „AWS::SecretsManager::Secret“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SecretsManager.4] Secrets Manager-Geheimnisse sollten innerhalb einer angegebenen Anzahl von Tagen rotiert werden“,„AWS Config-Regel“: „secretsmanager-secret-periodic-rotation“,„Ressourcentyp“: „AWS::SecretsManager::Secret“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SNS.1] SNS-Themen sollten im Ruhezustand mit AWS KMS verschlüsselt werden“,„AWS Config-Regel“: „sns-encrypted-kms“,„Ressourcentyp“: „AWS::SNS::Topic“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SNS.2] Die Protokollierung des Zustellungsstatus sollte für an ein Thema gesendete Benachrichtigungsnachrichten aktiviert sein“,„AWS Config-Regel“: „sns-topic-message-delivery-notification-enabled“,„Ressourcentyp“: „AWS::SNS::Topic“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[SQS.1] Amazon SQS-Warteschlangen sollten im Ruhezustand verschlüsselt werden“,„AWS Config-Regel“: „sqs-queue-encrypted“,„Ressourcentyp“: „AWS::SQS::Queue“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[StepFunctions.1] Step Functions-Zustandsmaschinen solltendie Protokollierung aktiviert haben“,„AWS Config-Regel“: „step-functions-state-machine-logging-enabled“,„Ressourcentyp“: „AWS::StepFunctions::StateMachine“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.1] AWS WAF Classic Global Web ACL-Protokollierung sollte aktiviert sein“,„AWS Config-Regel“: „waf-classic-logging-enabled“,„Ressourcentyp“: „AWS::WAF::WebACL“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.2] AWS WAF Classic-Regionalregeln sollten mindestens eine Bedingung haben“,„AWS Config-Regel“: „waf-regional-rule-not-empty“,„Ressourcentyp“: „AWS::WAFRegional::Rule“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.3] AWS WAF Classic Regional-Regelgruppen sollten mindestens eine Regel haben“,„AWS Config-Regel“: „waf-regional-rulegroup-not-empty“,„Ressourcentyp“: „AWS::WAFRegional::RuleGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.4] AWS WAF Classic Regional Web-ACLs sollten mindestens eine Regel oder Regelgruppe haben“,„AWS Config-Regel“: „waf-regional-webacl-not-empty“,„Ressourcentyp“: „AWS::WAFRegional::WebACL“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.6] Die globalen Regeln von AWS WAF Classic sollten mindestens eine Bedingung haben“,„AWS Config-Regel“: „waf-global-rule-not-empty“,„Ressourcentyp“: „AWS::WAF::Rule“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.7] Die globalen Regelgruppen von AWS WAF Classic sollten mindestens eine Regel haben“,„AWS Config-Regel“: „waf-global-rulegroup-not-empty“,„Ressourcentyp“: „AWS::WAF::RuleGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.8] Die globalen Web-ACLs von AWS WAF Classic sollten mindestens eine Regel oder Regelgruppe haben“,„AWS Config-Regel“: „waf-global-webacl-not-empty“,„Ressourcentyp“: „AWS::WAF::WebACL“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.10] AWS WAF-Web-ACLs sollten mindestens eine Regel oder Regelgruppe haben“,„AWS Config-Regel“: „wafv2-webacl-not-empty“,„Ressourcentyp“: „AWS::WAFv2::WebACL“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“},{„find_element.text“: „[WAF.11] AWS WAF-Web-ACL-Protokollierung sollte aktiviert sein“,„AWS Config-Regel“: „wafv2-logging-enabled“,„Ressourcentyp“: „AWS::WAFv2::WebACL“,„Zeitplantyp“: „Periodisch“,„Schweregrad“: „Niedrig“},{„find_element.text“: „[WAF.12] Für AWS WAF-Regeln sollten CloudWatch-Metriken aktiviert sein“,„AWS Config-Regel“: „wafv2-rulegroup-logging-enabled“,„Ressourcentyp“: „AWS::WAFv2::RuleGroup“,„Zeitplantyp“: „Änderung ausgelöst“,„Schweregrad“: „Mittel“}]
</details> ## Filtering with Jq Command (Severity = Critical or High) - I filtered the retrieved JSON file with the jq command to extract the AWS Config rules according to their respective severity. - First, let's extract the AWS Config rules with Critical severity. - AWS Config rules that are considered to have high security risks, such as public exposure of AWS resources, security groups allowing access to common ports, and potential credential leaks, were extracted. - The items marked as `Not Found` are custom Security Hub rules. <pre class="line-numbers" data-line="4"><code class="language-bash"> % cat result_20240204153052.json| jq '.[] | select(.Severity == "Critical") | {title: ."find_element.text" ,config_rule: ."AWS Config rule"}' { "title": "[CloudTrail.6] Ensure the S3 bucket used to store CloudTrail logs is not publicly accessible", "config_rule": "Not Found" } { "title": "[CodeBuild.1] CodeBuild Bitbucket source repository URLs should not contain sensitive credentials", "config_rule": "codebuild-project-source-repo-url-check" } { "title": "[CodeBuild.2] CodeBuild project environment variables should not contain clear text credentials", "config_rule": "codebuild-project-envvar-awscred-check" } { "title": "[DMS.1] Database Migration Service replication instances should not be public", "config_rule": "dms-replication-not-public" } { "title": "[DocumentDB.3] Amazon DocumentDB manual cluster snapshots should not be public", "config_rule": "docdb-cluster-snapshot-public-prohibited" } { "title": "[EC2.1] Amazon EBS snapshots should not be publicly restorable", "config_rule": "ebs-snapshot-public-restorable-check" } { "title": "[EC2.19] Security groups should not allow unrestricted\n access to ports with high risk", "config_rule": "vpc-sg-restricted-common-ports" } { "title": "[SSM.4] SSM documents should not be public", "config_rule": "ssm-document-not-public" } { "title": "[EMR.2] Amazon EMR block public access setting should be enabled", "config_rule": "emr-block-public-access" } { "title": "[ES.2] Elasticsearch domains should not be publicly accessible", "config_rule": "elasticsearch-in-vpc-only" } { "title": "[IAM.4] IAM root user access key should not exist", "config_rule": "iam-root-access-key-check" } { "title": "[IAM.6] Hardware MFA should be enabled for the root user", "config_rule": "root-account-hardware-mfa-enabled" } { "title": "[IAM.9] MFA should be enabled for the root user", "config_rule": "root-account-mfa-enabled" } { "title": "[KMS.3] AWS KMS keys should not be deleted unintentionally", "config_rule": "kms-cmk-not-scheduled-for-deletion-2" } { "title": "[Lambda.1] Lambda function policies should prohibit public access", "config_rule": "lambda-function-public-access-prohibited" } { "title": "[Neptune.3] Neptune DB cluster snapshots should not be\n public", "config_rule": "neptune-cluster-snapshot-public-prohibited" } { "title": "[Opensearch.2] OpenSearch domains should not be publicly accessible", "config_rule": "opensearch-in-vpc-only" } { "title": "[RDS.1] RDS snapshot should be private", "config_rule": "rds-snapshots-public-prohibited" } { "title": "[RDS.2] RDS DB Instances should prohibit public access, as determined by the PubliclyAccessible AWS Configuration", "config_rule": "rds-instance-public-access-check" } { "title": "[Redshift.1] Amazon Redshift clusters should prohibit public access", "config_rule": "redshift-cluster-public-access-check" } { "title": "[S3.2] S3 buckets should prohibit public read access", "config_rule": "s3-bucket-public-read-prohibited" } { "title": "[S3.3] S3 buckets should prohibit public write access", "config_rule": "s3-bucket-public-write-prohibited" } { "title": "[S3.19] S3 access points should have block public access settings enabled", "config_rule": "s3-access-point-public-access-blocks" }
% cat result_20240204153052.json|jq ‘.[] |select(.Severity == “High”) |{title: .”find_element.text” ,config_rule: .”AWS Config Rule”}’{„title“: „[Konto.2] AWS-Konten sollten Teil einer AWS Organizations-Organisation sein“,„config_rule“: „account-part-of-organizations“}{„title“: „[ACM.2] Von ACM verwaltete RSA-Zertifikate sollten eine Schlüssellänge von mindestens 2.048 Bits verwenden“,„config_rule“: „acm-certificate-rsa-check“}{„title“: „[AppSync.5] AWS AppSync GraphQL-APIs sollten nicht mit API-Schlüsseln authentifiziert werden“,„config_rule“: „appsync-authorization-check“}{„title“: „[CloudFront.1] Für CloudFront-Verteilungen sollte ein Standard-Root-Objekt konfiguriert sein“,„config_rule“: „cloudfront-default-root-object-configured“}{„title“: „[CloudFront.12] CloudFront-Verteilungen sollten nicht auf nicht vorhandene S3-Ursprünge verweisen“,„config_rule“: „cloudfront-s3-origin-non-existent-bucket“}{„title“: „[CloudTrail.1] CloudTrail sollte mit mindestens einem Multi-Region-Trail aktiviert und konfiguriert sein, der Lese- und Schreibverwaltungsereignisse enthält“,„config_rule“: „multi-region-cloudtrail-enabled“}{„title“: „[CloudTrail.3] CloudTrail sollte aktiviert sein“,„config_rule“: „cloudtrail-enabled“}{„title“: „[CloudWatch.15] Für CloudWatch-Alarme sollten bestimmte Aktionen konfiguriert sein“,„config_rule“: „cloudwatch-alarm-action-check“}{„title“: „[CloudWatch.17] CloudWatch-Alarmaktionen sollten aktiviert werden“,„config_rule“: „cloudwatch-alarm-action-enabled-check“}{„title“: „[CodeBuild.5] In CodeBuild-Projektumgebungen sollte der privilegierte Modus nicht aktiviert sein“,„config_rule“: „codebuild-project-environment-privileged-check“}{„title“: „[ECR.1] Für private ECR-Repositorys sollte das Scannen von Bildern konfiguriert sein“,„config_rule“: „ecr-private-image-scanning-enabled“}{„title“: „[ECS.1] Amazon ECS-Aufgabendefinitionen sollten über sichere Netzwerkmodi und Benutzerdefinitionen verfügen.“,„config_rule“: „ecs-task-definition-user-for-host-mode-check“}{„title“: „[ECS.2] ECS-Diensten sollten nicht automatisch öffentliche IP-Adressen zugewiesen werden“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.3] ECS-Aufgabendefinitionen sollten den Prozess-Namespace des Hosts nicht gemeinsam nutzen“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.4] ECS-Container sollten als nicht privilegiert ausgeführt werden“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.5] ECS-Container sollten auf schreibgeschützten Zugriff auf Root-Dateisysteme beschränkt sein“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.8] Secrets sollten nicht als Container-Umgebungsvariablen übergeben werden“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.9] ECS-Aufgabendefinitionen sollten eine Protokollierungskonfiguration haben“,„config_rule“: „Nicht gefunden“}{„title“: „[EC2.2] VPC-Standardsicherheitsgruppen sollten keinen eingehenden oder ausgehenden Datenverkehr zulassen“,„config_rule“: „vpc-default-security-group-closed“}{„title“: „[EC2.8] EC2-Instanzen sollten Instance Metadata Service Version 2 (IMDSv2) verwenden“,„config_rule“: „ec2-imdsv2-check“}{„title“: „[EC2.9] Amazon EC2-Instanzen sollten keine öffentliche IPv4-Adresse haben“,„config_rule“: „ec2-instance-no-public-ip“}{„title“: „[EC2.13] Sicherheitsgruppen sollten keinen Eingang von.0.0/0 oder ::/0 zu Port 22 zulassen“,„config_rule“: „restricted-ssh“}{„title“: „[EC2.14] Sicherheitsgruppen sollten keinen Eingang von 0.0.0.0/0 oder ::/0 zu Port 3389 zulassen“,„config_rule“: „restricted-common-ports“}{„title“: „[EC2.18] Sicherheitsgruppen sollten nur uneingeschränkteneingehenden Datenverkehr für autorisierte Ports zulassen“,„config_rule“: „vpc-sg-open-only-to-authorized-ports“}{„title“: „[EC2.23] Amazon EC2 Transit Gateways sollten nicht automatischVPC-Anhangsanfragen akzeptieren“,„config_rule“: „ec2-transit-gateway-auto-vpc-attach-disabled“}{„title“: „[EC2.25] Amazon EC2-Startvorlagen sollten Netzwerkschnittstellen keine öffentlichenIPs zuweisen“,„config_rule“: „ec2-launch-template-public-ip-disabled“}{„title“: „[AutoScaling.3] Auto Scaling-Gruppenstartkonfigurationen sollten EC2-Instanzen so konfigurieren, dass sie Instance Metadata Service Version 2 (IMDSv2) erfordern“,„config_rule“: „autoscaling-launchconfig-requires-imdsv2“}{„title“: „[AutoScaling.4] Die Startkonfiguration der Auto Scaling-Gruppe sollte kein Metadaten-Antwort-Hop-Limit größer als 1 haben“,„config_rule“: „autoscaling-launch-config-hop-limit“}{„title“: „[Autoscaling.5] Amazon EC2-Instanzen, die mit Auto Scaling-Gruppenstartkonfigurationen gestartet wurden, sollten keine öffentlichen IP-Adressen haben“,„config_rule“: „autoscaling-launch-config-public-ip-disabled“}{„title“: „[SSM.2] Von Systems Manager verwaltete Amazon EC2-Instanzen sollten nach einer Patch-Installation den Patch-Konformitätsstatus COMPLIANT haben“,„config_rule“: „ec2-managedinstance-patch-compliance-status-check“}{„title“: „[EKS.1] EKS-Cluster-Endpunkte sollten nicht öffentlich zugänglich sein“,„config_rule“: „eks-endpoint-no-public-access“}{„title“: „[EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version laufen“,„config_rule“: „eks-cluster-supported-version“}{„title“: „[ElastiCache.1] Für ElastiCache Redis-Cluster sollte die automatische Sicherung aktiviert sein“,„config_rule“: „elasticache-redis-cluster-automatic-backup-check“}{„title“: „[ElastiCache.2] Für ElastiCache für Redis-Cache-Cluster sollte die automatische Aktualisierung der Nebenversion aktiviert sein“,„config_rule“: „elasticache-auto-minor-version-upgrade-check“}{„title“: „[ElastiCache.7] ElastiCache-Cluster sollten nicht die Standard-Subnetzgruppe verwenden“,„config_rule“: „elasticache-subnet-group-check“}{„title“: „[ElasticBeanstalk.2] Von Elastic Beanstalk verwaltete Plattformaktualisierungen sollten aktiviert sein“,„config_rule“: „elastic-beanstalk-managed-updates-enabled“}{„title“: „[ElasticBeanstalk.3] Elastic Beanstalk sollte Protokolle an CloudWatch streamen“,„config_rule“: „elastic-beanstalk-logs-to-cloudwatch“}{„title“: „[EMR.1] Primärknoten des Amazon EMR-Clusters sollten keine öffentlichen IP-Adressen haben“,„config_rule“: „emr-master-no-public-ip“}{„title“: „[GuardDuty.1] GuardDuty sollte aktiviert sein“,„config_rule“: „guardduty-enabled-centralized“}{„title“: „[IAM.1] IAM-Richtlinien sollten keine vollständigen „*“ Administratorrechte zulassen“,„config_rule“: „iam-policy-no-statements-with-admin-access“}{„title“: „[Opensearch.7] Für OpenSearch-Domänen sollte eine differenzierte Zugriffskontrolle aktiviert sein“,„config_rule“: „opensearch-access-control-enabled“}{„title“: „[RDS.13] Automatische RDS-Nebenversions-Upgrades sollten aktiviert sein“,„config_rule“: „rds-automatic-minor-version-upgrade-enabled“}{„title“: „[RDS.18] RDS-Instanzen sollten in einer VPC bereitgestellt werden“,„config_rule“: „rds-deployed-in-vpc“}{„title“: „[S3.6] S3-Berechtigungen, die anderen AWS-Konten in Bucket-Richtlinien gewährt werden, sollten eingeschränkt werden“,„config_rule“: „s3-bucket-blacklisted-actions-prohibited“}{„title“: „[S3.8] Die Einstellung „S3 Block Public Access“ sollte auf Bucket-Ebene aktiviert werden“,„config_rule“: „s3-bucket-level-public-access-prohibited“}{„title“: „[SageMaker.1] Amazon SageMaker-Notebook-Instanzen sollten keinen direkten Internetzugang haben“,„config_rule“: „sagemaker-notebook-no-direct-internet-access“}{„title“: „[SageMaker.2] SageMaker-Notebook-Instanzen sollten in einer benutzerdefinierten VPC gestartet werden“,„config_rule“: „sagemaker-notebook-instance-inside-vpc“}{„title“: „[SageMaker.3] Benutzer sollten keinen Root-Zugriff auf SageMaker-Notebook-Instanzen haben“,„config_rule“: „sagemaker-notebook-instance-root-access-check“} „ 📢 Diesen Artikel teilen Auf X teilen Link kopieren
% cat result_20240204153052.json|jq ‘.[] |select(.Severity == “High”) |{title: .”find_element.text” ,config_rule: .”AWS Config Rule”}’{„title“: „[Konto.2] AWS-Konten sollten Teil einer AWS Organizations-Organisation sein“,„config_rule“: „account-part-of-organizations“}{„title“: „[ACM.2] Von ACM verwaltete RSA-Zertifikate sollten eine Schlüssellänge von mindestens 2.048 Bits verwenden“,„config_rule“: „acm-certificate-rsa-check“}{„title“: „[AppSync.5] AWS AppSync GraphQL-APIs sollten nicht mit API-Schlüsseln authentifiziert werden“,„config_rule“: „appsync-authorization-check“}{„title“: „[CloudFront.1] Für CloudFront-Verteilungen sollte ein Standard-Root-Objekt konfiguriert sein“,„config_rule“: „cloudfront-default-root-object-configured“}{„title“: „[CloudFront.12] CloudFront-Verteilungen sollten nicht auf nicht vorhandene S3-Ursprünge verweisen“,„config_rule“: „cloudfront-s3-origin-non-existent-bucket“}{„title“: „[CloudTrail.1] CloudTrail sollte mit mindestens einem Multi-Region-Trail aktiviert und konfiguriert sein, der Lese- und Schreibverwaltungsereignisse enthält“,„config_rule“: „multi-region-cloudtrail-enabled“}{„title“: „[CloudTrail.3] CloudTrail sollte aktiviert sein“,„config_rule“: „cloudtrail-enabled“}{„title“: „[CloudWatch.15] Für CloudWatch-Alarme sollten bestimmte Aktionen konfiguriert sein“,„config_rule“: „cloudwatch-alarm-action-check“}{„title“: „[CloudWatch.17] CloudWatch-Alarmaktionen sollten aktiviert werden“,„config_rule“: „cloudwatch-alarm-action-enabled-check“}{„title“: „[CodeBuild.5] In CodeBuild-Projektumgebungen sollte der privilegierte Modus nicht aktiviert sein“,„config_rule“: „codebuild-project-environment-privileged-check“}{„title“: „[ECR.1] Für private ECR-Repositorys sollte das Scannen von Bildern konfiguriert sein“,„config_rule“: „ecr-private-image-scanning-enabled“}{„title“: „[ECS.1] Amazon ECS-Aufgabendefinitionen sollten über sichere Netzwerkmodi und Benutzerdefinitionen verfügen.“,„config_rule“: „ecs-task-definition-user-for-host-mode-check“}{„title“: „[ECS.2] ECS-Diensten sollten nicht automatisch öffentliche IP-Adressen zugewiesen werden“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.3] ECS-Aufgabendefinitionen sollten den Prozess-Namespace des Hosts nicht gemeinsam nutzen“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.4] ECS-Container sollten als nicht privilegiert ausgeführt werden“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.5] ECS-Container sollten auf schreibgeschützten Zugriff auf Root-Dateisysteme beschränkt sein“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.8] Secrets sollten nicht als Container-Umgebungsvariablen übergeben werden“,„config_rule“: „Nicht gefunden“}{„title“: „[ECS.9] ECS-Aufgabendefinitionen sollten eine Protokollierungskonfiguration haben“,„config_rule“: „Nicht gefunden“}{„title“: „[EC2.2] VPC-Standardsicherheitsgruppen sollten keinen eingehenden oder ausgehenden Datenverkehr zulassen“,„config_rule“: „vpc-default-security-group-closed“}{„title“: „[EC2.8] EC2-Instanzen sollten Instance Metadata Service Version 2 (IMDSv2) verwenden“,„config_rule“: „ec2-imdsv2-check“}{„title“: „[EC2.9] Amazon EC2-Instanzen sollten keine öffentliche IPv4-Adresse haben“,„config_rule“: „ec2-instance-no-public-ip“}{„title“: „[EC2.13] Sicherheitsgruppen sollten keinen Eingang von.0.0/0 oder ::/0 zu Port 22 zulassen“,„config_rule“: „restricted-ssh“}{„title“: „[EC2.14] Sicherheitsgruppen sollten keinen Eingang von 0.0.0.0/0 oder ::/0 zu Port 3389 zulassen“,„config_rule“: „restricted-common-ports“}{„title“: „[EC2.18] Sicherheitsgruppen sollten nur uneingeschränkteneingehenden Datenverkehr für autorisierte Ports zulassen“,„config_rule“: „vpc-sg-open-only-to-authorized-ports“}{„title“: „[EC2.23] Amazon EC2 Transit Gateways sollten nicht automatischVPC-Anhangsanfragen akzeptieren“,„config_rule“: „ec2-transit-gateway-auto-vpc-attach-disabled“}{„title“: „[EC2.25] Amazon EC2-Startvorlagen sollten Netzwerkschnittstellen keine öffentlichenIPs zuweisen“,„config_rule“: „ec2-launch-template-public-ip-disabled“}{„title“: „[AutoScaling.3] Auto Scaling-Gruppenstartkonfigurationen sollten EC2-Instanzen so konfigurieren, dass sie Instance Metadata Service Version 2 (IMDSv2) erfordern“,„config_rule“: „autoscaling-launchconfig-requires-imdsv2“}{„title“: „[AutoScaling.4] Die Startkonfiguration der Auto Scaling-Gruppe sollte kein Metadaten-Antwort-Hop-Limit größer als 1 haben“,„config_rule“: „autoscaling-launch-config-hop-limit“}{„title“: „[Autoscaling.5] Amazon EC2-Instanzen, die mit Auto Scaling-Gruppenstartkonfigurationen gestartet wurden, sollten keine öffentlichen IP-Adressen haben“,„config_rule“: „autoscaling-launch-config-public-ip-disabled“}{„title“: „[SSM.2] Von Systems Manager verwaltete Amazon EC2-Instanzen sollten nach einer Patch-Installation den Patch-Konformitätsstatus COMPLIANT haben“,„config_rule“: „ec2-managedinstance-patch-compliance-status-check“}{„title“: „[EKS.1] EKS-Cluster-Endpunkte sollten nicht öffentlich zugänglich sein“,„config_rule“: „eks-endpoint-no-public-access“}{„title“: „[EKS.2] EKS-Cluster sollten auf einer unterstützten Kubernetes-Version laufen“,„config_rule“: „eks-cluster-supported-version“}{„title“: „[ElastiCache.1] Für ElastiCache Redis-Cluster sollte die automatische Sicherung aktiviert sein“,„config_rule“: „elasticache-redis-cluster-automatic-backup-check“}{„title“: „[ElastiCache.2] Für ElastiCache für Redis-Cache-Cluster sollte die automatische Aktualisierung der Nebenversion aktiviert sein“,„config_rule“: „elasticache-auto-minor-version-upgrade-check“}{„title“: „[ElastiCache.7] ElastiCache-Cluster sollten nicht die Standard-Subnetzgruppe verwenden“,„config_rule“: „elasticache-subnet-group-check“}{„title“: „[ElasticBeanstalk.2] Von Elastic Beanstalk verwaltete Plattformaktualisierungen sollten aktiviert sein“,„config_rule“: „elastic-beanstalk-managed-updates-enabled“}{„title“: „[ElasticBeanstalk.3] Elastic Beanstalk sollte Protokolle an CloudWatch streamen“,„config_rule“: „elastic-beanstalk-logs-to-cloudwatch“}{„title“: „[EMR.1] Primärknoten des Amazon EMR-Clusters sollten keine öffentlichen IP-Adressen haben“,„config_rule“: „emr-master-no-public-ip“}{„title“: „[GuardDuty.1] GuardDuty sollte aktiviert sein“,„config_rule“: „guardduty-enabled-centralized“}{„title“: „[IAM.1] IAM-Richtlinien sollten keine vollständigen „*“ Administratorrechte zulassen“,„config_rule“: „iam-policy-no-statements-with-admin-access“}{„title“: „[Opensearch.7] Für OpenSearch-Domänen sollte eine differenzierte Zugriffskontrolle aktiviert sein“,„config_rule“: „opensearch-access-control-enabled“}{„title“: „[RDS.13] Automatische RDS-Nebenversions-Upgrades sollten aktiviert sein“,„config_rule“: „rds-automatic-minor-version-upgrade-enabled“}{„title“: „[RDS.18] RDS-Instanzen sollten in einer VPC bereitgestellt werden“,„config_rule“: „rds-deployed-in-vpc“}{„title“: „[S3.6] S3-Berechtigungen, die anderen AWS-Konten in Bucket-Richtlinien gewährt werden, sollten eingeschränkt werden“,„config_rule“: „s3-bucket-blacklisted-actions-prohibited“}{„title“: „[S3.8] Die Einstellung „S3 Block Public Access“ sollte auf Bucket-Ebene aktiviert werden“,„config_rule“: „s3-bucket-level-public-access-prohibited“}{„title“: „[SageMaker.1] Amazon SageMaker-Notebook-Instanzen sollten keinen direkten Internetzugang haben“,„config_rule“: „sagemaker-notebook-no-direct-internet-access“}{„title“: „[SageMaker.2] SageMaker-Notebook-Instanzen sollten in einer benutzerdefinierten VPC gestartet werden“,„config_rule“: „sagemaker-notebook-instance-inside-vpc“}{„title“: „[SageMaker.3] Benutzer sollten keinen Root-Zugriff auf SageMaker-Notebook-Instanzen haben“,„config_rule“: „sagemaker-notebook-instance-root-access-check“}
„