Moderniser.repo
繁體中文
🇯🇵 日本語
🇺🇸 English
🇨🇳 简体中文
🇰🇷 한국어
🇪🇸 Español
🇩🇪 Deutsch
🇹🇼 繁體中文 ✔️
繁體中文
🇯🇵 日本語
🇺🇸 English
🇨🇳 简体中文
🇰🇷 한국어
🇪🇸 Español
🇩🇪 Deutsch
🇹🇼 繁體中文 ✔️
[IT 新聞]
[2025年08月]
IT新聞綜述: 2025年8月6日
[IT新聞] AWS支援本機訪問, DynamoDB控制檯到程式碼- 2025年8月11日
IT新聞綜述: 2025年8月25日
[AI 與智能體]
[程式碼智能體]
AI編碼歷史與未來
[模型資訊]
基準排行榜
[AWS]
[架構設計指南]
什麼是設計指南?
[標準化指南]
AWS中的標準化指南是什麼?
[帳號體系設計]
Amazon Organizations
Amazon Control Tower
[身分與存取管理]
AWS IAM/AWS IAM身份中心
[網路設計與基礎架構防護]
Amazon VPC
[偵測性控制]
Amazon CloudTrail
AWS配置
Amazon GuardDuty
[資料庫與儲存]
亞馬遜 S3
[維運管理]
aws : SSM自動化的executeScript操作
[基礎架構配置]
AWS中CI/CD的詳細說明
[技巧與替代方案]
[偵測性控制]
如何使用Prowler建立自定義檢查
如何抓取Security Hub控制元件的引用並將其轉換為資料
CIS AWS基礎基準v3.0.0
[維運管理]
如何將最新的Boto3與SSM Automation (或Lambda )配合使用
如何使用 AWS::SSM::Document 的 Script 屬性指定本地檔案
[基礎架構配置]
如何在samconfig.yml中以列表(陣列)格式編寫CommaDelimitedList
如何在Terraforms資料來源中獲取多個AWS資源的資訊
在本地模擬AWS環境
[範例程式碼]
CloudFormation模板/SAM模板編碼規則
[網路設計與基礎架構防護]
Amazon VPC
[資料庫與儲存]
亞馬遜 S3
[維運]
Amazon Athena (膠水資料庫)
[Google Cloud]
[Cloud Build]
使用免費Google帳戶向Google Chat釋出雲構建成功通知
[Cloud Run]
雲構建到雲執行部署注意事項
[Firebase Hosting]
雲執行與Firebase託管成本比較
[Google Apps Script]
透過Google日曆和ChatGPT自動跟蹤營養狀況
[Visual Studio Code]
[外掛推薦]
為雲工程師推薦的Visual Studio Code外掛摘要
如何使用Python提取Excel VBA程式碼並在VSCode中提取程式碼
如何自動化Google Antigravity Audits
[AWS]
如何在Visual Studio Code的Draw.io中使用最新的AWS圖示
如何在Mermaid中使用最新的AWS圖示
[iPhone]
建立iPhone主螢幕圖示以快速訪問Gmail過濾器設定
如何在iPhone上免費將YouTube影片轉換為離線音軌
[其他]
[部落格]
建立此部落格時的注意事項
將部落格永久連結切換為字母數字別名
[GitHub]
如何切換GitHub CLI命令的帳戶
使用PyAutoGUI將GitHub Copilot Chat轉換為CLI
隱私政策
個人簡介
Kanji
・雲端架構工程師 / 自由職業
・1993年出生
・愛媛縣出身 / 現居東京都澀谷區
・5年 AWS 實戰經驗
個人檔案詳情
Contact
Twitter(@kanji_aws_fl)
Instagram(kanji_aws_freelance)
Mail(kanji@cont-aid.com)
【提示/解決方法】調查支援CIS AWS Foundations Benchmark v3.0.0 ( Security Hub、CFn Guard、Prowler )的安全檢查工具
📅 發布日: 2025/02/11, 更新日: 2025/02/11
⏱️ 預計閱讀時間 約14分鐘 (5,629字)
CIS AWS Foundations Benchmark是檢查AWS安全設定的基準。
在本文中,我們調查了支援CIS AWS Foundations Benchmark v3.0.0的安全檢查工具。
我們調查的安全檢查工具包括Security Hub、CFn Guard和Prowler。
我們調查了每個安全檢查工具支援的安全檢查專案。
目錄
結論:Prowler是最全面的安全檢查工具
CIS AWS Foundations Benchmark v3.0 檢查專案支援狀態
1 身份和訪問管理
2 儲存
2.1 簡單儲存服務(S3)
2.2 彈性計算雲(EC2)
2.3 關係型資料庫服務(RDS)
2.4 彈性檔案系統(EFS)
3 日誌記錄
4 監控
5 網路
參考資料
結論:Prowler是最全面的安全檢查工具
各工具支援的CIS AWS Foundations Benchmark版本如下:
Security Hub 花了大約一年半的時間才支援 v1.4.0。預計很快就會支援v1.5.0。
版本(釋出日期)
安全中心(釋出日期)
CFn衛士
徘徊者
1.2.0 (2018/5/23)
支援 (2019/6/25)
-
-
1.4.0 (2021/5/28)
支援 (2022/11/9)
支援
支援
1.5.0 (2022/8/12)
-
-
支援
2.0 (2023/6/28)
-
-
支援
3.0 (2024/1/30)
-
-
支援
雖然無法與舊版本進行比較,但由於 Security Hub 和 CFn Guard 的性質,即使將來新增其他支援的版本,Prowler 也被認為是最全面的安全檢查工具。
Security Hub似乎專注於“可以自動化的安全檢查”,不支援由於某種原因難以自動化的檢查。
參考:
CIS AWS Foundations 基準 - AWS Security Hub
CFn Guard“僅適用於AWS CloudFormation模板”,因此其安全檢查範圍有限。它無法執行帳戶級別的安全檢查,因此不支援某些專案。
CIS AWS Foundations Benchmark v3.0 檢查專案支援狀態
唯一支援v3.0的工具是Prowler,但舊版本也支援v3.0中的一些檢查專案。
以下是v3.0檢查專案的列表,這些專案也可以在舊版本中檢查。
1 身份和訪問管理
ID
描述
等級
安全中心
CFn衛士
徘徊者
1.1
維護當前聯絡方式(手動)
1
-
-
支援
1.2
確保註冊安全聯絡資訊(手動)
1
-
-
支援
1.3
確保安全問題已在 AWS 賬戶中註冊(手動)
1
-
-
支援
1.4
確保不存在“root”使用者帳戶訪問金鑰(自動)
1
支援(CIS v1.4 - 1.4)
-
支援
1.5
確保為“root”使用者帳戶啟用 MFA(自動)
1
支援(CIS v1.4 - 1.5)
-
支援
1.6
確保為“root”使用者帳戶啟用硬體 MFA(手動)
1
支援(CIS v1.4 - 1.6)
-
支援
1.7
消除使用“root”使用者執行管理和日常任務(手動)
1
支援(CIS v1.4 - 1.7)
-
支援
1.8
確保 IAM 密碼策略要求最小長度為 14 或更大(自動)
1
支援(CIS v1.4 - 1.8)
-
支援
1.9
確保 IAM 密碼策略防止密碼重複使用(自動)
1
支援(CIS v1.4 - 1.9)
-
支援
1.10
確保為所有具有控制檯密碼的 IAM 使用者啟用多重身份驗證 (MFA)(自動)
1
支援(CIS v1.4 - 1.10)
-
支援
1.11
不要在初始使用者設定期間為所有具有控制檯密碼的 IAM 使用者設定訪問金鑰(手動)
1
-
-
支援
1.12
確保禁用 45 天或更長時間未使用的憑據(自動)
1
支援(CIS v1.4 - 1.12)
-
支援
1.13
確保任何單個 IAM 使用者只有一個活動訪問金鑰可用(自動)
1
-
-
支援
1.14
確保訪問金鑰每 90 天或更短時間輪換一次(自動)
1
支援(CIS v1.4 - 1.14)
-
支援
1.15
確保 IAM 使用者僅透過組接收許可權(自動)
1
-
支援(CIS v1.4 - 1.15)
支援
1.16
確保未附加允許完整“
:
”管理許可權的 IAM 策略(自動)
1
支援(CIS v1.4 - 1.16)
支援(CIS v1.4 - 1.16)
支援
1.17
確保已建立支援角色來使用 AWS Support(自動)管理事件
1
-
-
支援
1.18
確保 IAM 例項角色用於從例項訪問 AWS 資源(自動)
1
-
支援(CIS v1.4 - 1.18)
支援
1.19
確保刪除 AWS IAM 中儲存的所有過期 SSL/TLS 證書(自動)
1
-
-
支援
1.20
確保為所有區域啟用 IAM 訪問分析器(自動)
1
-
-
支援
1.21
確保針對多賬戶環境透過身份聯合或 AWS Organizations 集中管理 IAM 使用者(手動)
1
-
-
支援
1.22
確保對 AWSCloudShellFullAccess 的訪問受到限制(手動)
1
-
-
支援
2 儲存
2.1 簡單儲存服務(S3)
ID
描述
等級
安全中心
CFn衛士
徘徊者
2.1.1
確保 S3 儲存桶策略設定為拒絕 HTTP 請求(自動)
1
支援(CIS v1.4 - 2.1.1)
支援(CIS v1.4 - 2.1.1)
支援
2.1.2
確保在 S3 儲存桶上啟用 MFA 刪除(手動)
1
支援(CIS v1.4 - 2.1.3)
-
支援
2.1.3
確保 Amazon S3 中的所有資料均已在需要時被發現、分類和保護。(手動的)
2
-
-
支援
2.1.4
確保 S3 儲存桶配置為“阻止公共訪問(儲存桶設定)”(自動)
1
支援(CIS v1.4 - 2.1.5)
支援(CIS v1.4 - 2.1.5)
支援
2.2 彈性計算雲(EC2)
ID
描述
等級
安全中心
CFn衛士
徘徊者
2.2.1
確保在所有區域中啟用 EBS 卷加密(自動)
1
-
支援(CIS v1.4 - 2.2.1)
支援
2.3 關係型資料庫服務(RDS)
ID
描述
等級
安全中心
CFn衛士
徘徊者
2.3.1
確保為 RDS 例項啟用靜態加密(自動)
1
支援(CIS v1.4 - 2.3.1)
支援(CIS v1.4 - 2.3.1)
支援
2.3.2
確保為 RDS 例項啟用自動次要版本升級功能(自動)
1
-
-
支援
2.3.3
確保不向 RDS 例項授予公共訪問許可權(自動)
1
-
-
支援
2.4 彈性檔案系統(EFS)
ID
描述
等級
安全中心
CFn衛士
徘徊者
2.4.1
確保為 EFS 檔案系統啟用加密(自動)
1
-
-
支援
3 日誌記錄
ID
描述
等級
安全中心
CFn衛士
徘徊者
3.1
確保在所有區域啟用 CloudTrail(自動)
1
支援(CIS v1.4 - 3.1)
-
支援
3.2
確保啟用 CloudTrail 日誌檔案驗證(自動)
2
支援(CIS v1.4 - 3.2)
支援(CIS v1.4 - 3.2)
支援
3.3
確保在所有區域啟用 AWS Config(自動)
2
支援(CIS v1.4 - 3.5)
-
支援
3.4
確保在 CloudTrail S3 儲存桶上啟用 S3 儲存桶訪問日誌記錄(自動)
1
支援(CIS v1.4 - 3.6)
支援(CIS v1.4 - 3.6)
支援
3.5
確保使用 KMS CMK 靜態加密 CloudTrail 日誌(自動)
2
支援(CIS v1.4 - 3.7)
支援(CIS v1.4 - 3.7)
支援
3.6
確保啟用客戶建立的對稱 CMK 輪換(自動)
2
支援(CIS v1.4 - 3.8)
支援(CIS v1.4 - 3.8)
支援
3.7
確保在所有 VPC 中啟用 VPC 流日誌記錄(自動)
2
支援(CIS v1.4 - 3.9)
-
支援
3.8
確保為 S3 儲存桶啟用寫入事件的物件級日誌記錄(自動)
2
-
-
支援
3.9
確保為 S3 儲存桶啟用讀取事件的物件級日誌記錄(自動)
2
-
-
支援
4 監控
ID
描述
等級
安全中心
CFn衛士
徘徊者
4.1
確保監控未經授權的 API 呼叫(手動)
2
-
-
支援
4.2
確保在沒有 MFA 的情況下監控管理控制檯登入(手動)
1
-
-
支援
4.3
確保“root”帳戶的使用受到監控(手動)
1
-
-
支援
4.4
確保 IAM 策略更改受到監控(手動)
1
支援(CIS v1.4 - 4.4)
-
支援
4.5
確保監控 CloudTrail 配置更改(手動)
1
支援(CIS v1.4 - 4.5)
-
支援
4.6
確保監控 AWS 管理控制檯身份驗證失敗(手動)
2
支援(CIS v1.4 - 4.6)
-
支援
4.7
確保監控客戶建立的 CMK 的禁用或計劃刪除(手動)
2
支援(CIS v1.4 - 4.7)
-
支援
4.8
確保監控 S3 儲存桶策略更改(手動)
1
支援(CIS v1.4 - 4.8)
-
支援
4.9
確保監控 AWS Config 配置更改(手動)
2
支援(CIS v1.4 - 4.9)
-
支援
4.10
確保監控安全組更改(手動)
2
支援(CIS v1.4 - 4.10)
-
支援
4.11
確保監控網路訪問控制列表 (NACL) 更改(手動)
2
支援(CIS v1.4 - 4.11)
-
支援
4.12
確保監控網路閘道器的更改(手動)
1
支援(CIS v1.4 - 4.12)
-
支援
4.13
確保監控路由表更改(手動)
1
支援(CIS v1.4 - 4.13)
-
支援
4.14
確保監控 VPC 更改(手動)
1
支援(CIS v1.4 - 4.14)
-
支援
4.15
確保 AWS Organizations 更改受到監控(手動)
1
-
-
支援
4.16
確保啟用 AWS Security Hub(自動)
2
-
-
支援
5 網路
ID
描述
等級
安全中心
CFn衛士
徘徊者
5.1
確保沒有網路 ACL 允許從 0.0.0.0/0 進入遠端伺服器管理埠(自動)
1
支援(CIS v1.4 - 5.1)
-
支援
5.2
確保沒有安全組允許從 0.0.0.0/0 進入遠端伺服器管理埠(自動)
1
-
支援(CIS v1.4 - 5.2)
支援
5.3
確保沒有安全組允許從 ::/0 進入遠端伺服器管理埠(自動)
1
支援(CIS v1.4 - 5.3)
-
支援
5.4
確保每個 VPC 的預設安全組限制所有流量(自動)
2
-
-
支援
5.5
確保 VPC 對等互連的路由表是“最少訪問”(手動)
2
-
-
支援
5.6
確保 EC2 後設資料服務僅允許 IMDSv2(自動)
1
-
-
支援
參考資料
CIS Amazon Web Services 基準
CIS AWS 基金會基準 - AWS Security Hub
aws-guard-rules-registry/mappings/rule_set_cis_aws_benchmark_level_2.json 主要 · aws-cloudformation/aws-guard-rules-registry · GitHub
prowler/prowler/compliance/aws/cis_3.0_aws.json at master · prowler-cloud/prowler
📢 分享本文
在 X 上分享
複製連結
相關文章
分享
連結已複製到剪貼簿!
×