Moderniser.repo
简体中文
🇯🇵 日本語
🇺🇸 English
🇨🇳 简体中文 ✔️
🇰🇷 한국어
🇪🇸 Español
🇩🇪 Deutsch
🇹🇼 繁體中文
简体中文
🇯🇵 日本語
🇺🇸 English
🇨🇳 简体中文 ✔️
🇰🇷 한국어
🇪🇸 Español
🇩🇪 Deutsch
🇹🇼 繁體中文
[IT 新闻]
[2025年08月]
IT新闻综述: 2025年8月6日
[IT新闻] AWS支持本机访问, DynamoDB控制台到代码- 2025年8月11日
IT新闻综述: 2025年8月25日
[AI 与智能体]
[编程智能体]
AI编码历史与未来
[模型信息]
基准排行榜
[AWS]
[架构设计指南]
什么是设计指南?
[标准化指南]
AWS中的标准化指南是什么?
[账户体系设计]
Amazon Organizations
Amazon Control Tower
[身份与访问管理]
AWS IAM/AWS IAM身份中心
[网络设计与基础设施保护]
Amazon VPC
[发现性控制]
Amazon CloudTrail
AWS配置
Amazon GuardDuty
[数据库与存储]
亚马逊 S3
[运维管理]
aws : SSM自动化的executeScript操作
[基础设施编排]
AWS中CI/CD的详细说明
[技巧与临时方案]
[发现性控制]
如何使用Prowler创建自定义检查
如何抓取Security Hub控件的引用并将其转换为数据
CIS AWS基础基准v3.0.0
[运维管理]
如何将最新的Boto3与SSM Automation (或Lambda )配合使用
如何使用 AWS::SSM::Document 的 Script 属性指定本地文件
[基础设施编排]
如何在samconfig.yml中以列表(数组)格式编写CommaDelimitedList
如何在Terraforms数据源中获取多个AWS资源的信息
在本地模拟AWS环境
[代码范例]
CloudFormation模板/SAM模板编码规则
[网络设计与基础设施保护]
Amazon VPC
[数据库与存储]
亚马逊 S3
[运维]
Amazon Athena (胶水数据库)
[Google Cloud]
[Cloud Build]
使用免费Google帐户向Google Chat发布云构建成功通知
[Cloud Run]
云构建到云运行部署注意事项
[Firebase Hosting]
云运行与Firebase托管成本比较
[Google Apps Script]
通过Google日历和ChatGPT自动跟踪营养状况
[Visual Studio Code]
[插件推荐]
为云工程师推荐的Visual Studio Code插件摘要
如何使用Python提取Excel VBA代码并在VSCode中提取代码
如何自动化Google Antigravity Audits
[AWS]
如何在Visual Studio Code的Draw.io中使用最新的AWS图标
如何在Mermaid中使用最新的AWS图标
[iPhone]
创建iPhone主屏幕图标以快速访问Gmail过滤器设置
如何在iPhone上免费将YouTube视频转换为离线音轨
[其他]
[博客]
创建此博客时的注意事项
将博客永久链接切换为字母数字别名
[GitHub]
如何切换GitHub CLI命令的帐户
使用PyAutoGUI将GitHub Copilot Chat转换为CLI
隐私政策
个人简介
Kanji
・云架构工程师 / 自由职业
・1993年出生
・爱媛县出身 / 现居东京都涩谷区
・5年 AWS 实战经验
个人资料详情
Contact
Twitter(@kanji_aws_fl)
Instagram(kanji_aws_freelance)
Mail(kanji@cont-aid.com)
【提示/解决方法】调查支持CIS AWS Foundations Benchmark v3.0.0 ( Security Hub、CFn Guard、Prowler )的安全检查工具
📅 发布日: 2025/02/11, 更新日: 2025/02/11
⏱️ 预计阅读时间 约14分钟 (5,617字)
CIS AWS Foundations Benchmark是检查AWS安全设置的基准。
在本文中,我们调查了支持CIS AWS Foundations Benchmark v3.0.0的安全检查工具。
我们调查的安全检查工具包括Security Hub、CFn Guard和Prowler。
我们调查了每个安全检查工具支持的安全检查项目。
目录
结论:Prowler是最全面的安全检查工具
CIS AWS Foundations Benchmark v3.0 检查项目支持状态
1 身份和访问管理
2 存储
2.1 简单存储服务(S3)
2.2 弹性计算云(EC2)
2.3 关系型数据库服务(RDS)
2.4 弹性文件系统(EFS)
3 日志记录
4 监控
5 网络
参考资料
结论:Prowler是最全面的安全检查工具
各工具支持的CIS AWS Foundations Benchmark版本如下:
Security Hub 花了大约一年半的时间才支持 v1.4.0。预计很快就会支持v1.5.0。
版本(发布日期)
安全中心(发布日期)
CFn卫士
徘徊者
1.2.0 (2018/5/23)
支持 (2019/6/25)
-
-
1.4.0 (2021/5/28)
支持 (2022/11/9)
支持
支持
1.5.0 (2022/8/12)
-
-
支持
2.0 (2023/6/28)
-
-
支持
3.0 (2024/1/30)
-
-
支持
虽然无法与旧版本进行比较,但由于 Security Hub 和 CFn Guard 的性质,即使将来添加其他支持的版本,Prowler 也被认为是最全面的安全检查工具。
Security Hub似乎专注于“可以自动化的安全检查”,不支持由于某种原因难以自动化的检查。
参考:
CIS AWS Foundations 基准 - AWS Security Hub
CFn Guard“仅适用于AWS CloudFormation模板”,因此其安全检查范围有限。它无法执行帐户级别的安全检查,因此不支持某些项目。
CIS AWS Foundations Benchmark v3.0 检查项目支持状态
唯一支持v3.0的工具是Prowler,但旧版本也支持v3.0中的一些检查项目。
以下是v3.0检查项目的列表,这些项目也可以在旧版本中检查。
1 身份和访问管理
ID
描述
等级
安全中心
CFn卫士
徘徊者
1.1
维护当前联系方式(手动)
1
-
-
支持
1.2
确保注册安全联系信息(手动)
1
-
-
支持
1.3
确保安全问题已在 AWS 账户中注册(手动)
1
-
-
支持
1.4
确保不存在“root”用户帐户访问密钥(自动)
1
支持(CIS v1.4 - 1.4)
-
支持
1.5
确保为“root”用户帐户启用 MFA(自动)
1
支持(CIS v1.4 - 1.5)
-
支持
1.6
确保为“root”用户帐户启用硬件 MFA(手动)
1
支持(CIS v1.4 - 1.6)
-
支持
1.7
消除使用“root”用户执行管理和日常任务(手动)
1
支持(CIS v1.4 - 1.7)
-
支持
1.8
确保 IAM 密码策略要求最小长度为 14 或更大(自动)
1
支持(CIS v1.4 - 1.8)
-
支持
1.9
确保 IAM 密码策略防止密码重复使用(自动)
1
支持(CIS v1.4 - 1.9)
-
支持
1.10
确保为所有具有控制台密码的 IAM 用户启用多重身份验证 (MFA)(自动)
1
支持(CIS v1.4 - 1.10)
-
支持
1.11
不要在初始用户设置期间为所有具有控制台密码的 IAM 用户设置访问密钥(手动)
1
-
-
支持
1.12
确保禁用 45 天或更长时间未使用的凭据(自动)
1
支持(CIS v1.4 - 1.12)
-
支持
1.13
确保任何单个 IAM 用户只有一个活动访问密钥可用(自动)
1
-
-
支持
1.14
确保访问密钥每 90 天或更短时间轮换一次(自动)
1
支持(CIS v1.4 - 1.14)
-
支持
1.15
确保 IAM 用户仅通过组接收权限(自动)
1
-
支持(CIS v1.4 - 1.15)
支持
1.16
确保未附加允许完整“
:
”管理权限的 IAM 策略(自动)
1
支持(CIS v1.4 - 1.16)
支持(CIS v1.4 - 1.16)
支持
1.17
确保已创建支持角色来使用 AWS Support(自动)管理事件
1
-
-
支持
1.18
确保 IAM 实例角色用于从实例访问 AWS 资源(自动)
1
-
支持(CIS v1.4 - 1.18)
支持
1.19
确保删除 AWS IAM 中存储的所有过期 SSL/TLS 证书(自动)
1
-
-
支持
1.20
确保为所有区域启用 IAM 访问分析器(自动)
1
-
-
支持
1.21
确保针对多账户环境通过身份联合或 AWS Organizations 集中管理 IAM 用户(手动)
1
-
-
支持
1.22
确保对 AWSCloudShellFullAccess 的访问受到限制(手动)
1
-
-
支持
2 存储
2.1 简单存储服务(S3)
ID
描述
等级
安全中心
CFn卫士
徘徊者
2.1.1
确保 S3 存储桶策略设置为拒绝 HTTP 请求(自动)
1
支持(CIS v1.4 - 2.1.1)
支持(CIS v1.4 - 2.1.1)
支持
2.1.2
确保在 S3 存储桶上启用 MFA 删除(手动)
1
支持(CIS v1.4 - 2.1.3)
-
支持
2.1.3
确保 Amazon S3 中的所有数据均已在需要时被发现、分类和保护。(手动的)
2
-
-
支持
2.1.4
确保 S3 存储桶配置为“阻止公共访问(存储桶设置)”(自动)
1
支持(CIS v1.4 - 2.1.5)
支持(CIS v1.4 - 2.1.5)
支持
2.2 弹性计算云(EC2)
ID
描述
等级
安全中心
CFn卫士
徘徊者
2.2.1
确保在所有区域中启用 EBS 卷加密(自动)
1
-
支持(CIS v1.4 - 2.2.1)
支持
2.3 关系型数据库服务(RDS)
ID
描述
等级
安全中心
CFn卫士
徘徊者
2.3.1
确保为 RDS 实例启用静态加密(自动)
1
支持(CIS v1.4 - 2.3.1)
支持(CIS v1.4 - 2.3.1)
支持
2.3.2
确保为 RDS 实例启用自动次要版本升级功能(自动)
1
-
-
支持
2.3.3
确保不向 RDS 实例授予公共访问权限(自动)
1
-
-
支持
2.4 弹性文件系统(EFS)
ID
描述
等级
安全中心
CFn卫士
徘徊者
2.4.1
确保为 EFS 文件系统启用加密(自动)
1
-
-
支持
3 日志记录
ID
描述
等级
安全中心
CFn卫士
徘徊者
3.1
确保在所有区域启用 CloudTrail(自动)
1
支持(CIS v1.4 - 3.1)
-
支持
3.2
确保启用 CloudTrail 日志文件验证(自动)
2
支持(CIS v1.4 - 3.2)
支持(CIS v1.4 - 3.2)
支持
3.3
确保在所有区域启用 AWS Config(自动)
2
支持(CIS v1.4 - 3.5)
-
支持
3.4
确保在 CloudTrail S3 存储桶上启用 S3 存储桶访问日志记录(自动)
1
支持(CIS v1.4 - 3.6)
支持(CIS v1.4 - 3.6)
支持
3.5
确保使用 KMS CMK 静态加密 CloudTrail 日志(自动)
2
支持(CIS v1.4 - 3.7)
支持(CIS v1.4 - 3.7)
支持
3.6
确保启用客户创建的对称 CMK 轮换(自动)
2
支持(CIS v1.4 - 3.8)
支持(CIS v1.4 - 3.8)
支持
3.7
确保在所有 VPC 中启用 VPC 流日志记录(自动)
2
支持(CIS v1.4 - 3.9)
-
支持
3.8
确保为 S3 存储桶启用写入事件的对象级日志记录(自动)
2
-
-
支持
3.9
确保为 S3 存储桶启用读取事件的对象级日志记录(自动)
2
-
-
支持
4 监控
ID
描述
等级
安全中心
CFn卫士
徘徊者
4.1
确保监控未经授权的 API 调用(手动)
2
-
-
支持
4.2
确保在没有 MFA 的情况下监控管理控制台登录(手动)
1
-
-
支持
4.3
确保“root”帐户的使用受到监控(手动)
1
-
-
支持
4.4
确保 IAM 策略更改受到监控(手动)
1
支持(CIS v1.4 - 4.4)
-
支持
4.5
确保监控 CloudTrail 配置更改(手动)
1
支持(CIS v1.4 - 4.5)
-
支持
4.6
确保监控 AWS 管理控制台身份验证失败(手动)
2
支持(CIS v1.4 - 4.6)
-
支持
4.7
确保监控客户创建的 CMK 的禁用或计划删除(手动)
2
支持(CIS v1.4 - 4.7)
-
支持
4.8
确保监控 S3 存储桶策略更改(手动)
1
支持(CIS v1.4 - 4.8)
-
支持
4.9
确保监控 AWS Config 配置更改(手动)
2
支持(CIS v1.4 - 4.9)
-
支持
4.10
确保监控安全组更改(手动)
2
支持(CIS v1.4 - 4.10)
-
支持
4.11
确保监控网络访问控制列表 (NACL) 更改(手动)
2
支持(CIS v1.4 - 4.11)
-
支持
4.12
确保监控网络网关的更改(手动)
1
支持(CIS v1.4 - 4.12)
-
支持
4.13
确保监控路由表更改(手动)
1
支持(CIS v1.4 - 4.13)
-
支持
4.14
确保监控 VPC 更改(手动)
1
支持(CIS v1.4 - 4.14)
-
支持
4.15
确保 AWS Organizations 更改受到监控(手动)
1
-
-
支持
4.16
确保启用 AWS Security Hub(自动)
2
-
-
支持
5 网络
ID
描述
等级
安全中心
CFn卫士
徘徊者
5.1
确保没有网络 ACL 允许从 0.0.0.0/0 进入远程服务器管理端口(自动)
1
支持(CIS v1.4 - 5.1)
-
支持
5.2
确保没有安全组允许从 0.0.0.0/0 进入远程服务器管理端口(自动)
1
-
支持(CIS v1.4 - 5.2)
支持
5.3
确保没有安全组允许从 ::/0 进入远程服务器管理端口(自动)
1
支持(CIS v1.4 - 5.3)
-
支持
5.4
确保每个 VPC 的默认安全组限制所有流量(自动)
2
-
-
支持
5.5
确保 VPC 对等互连的路由表是“最少访问”(手动)
2
-
-
支持
5.6
确保 EC2 元数据服务仅允许 IMDSv2(自动)
1
-
-
支持
参考资料
CIS Amazon Web Services 基准
CIS AWS 基金会基准 - AWS Security Hub
aws-guard-rules-registry/mappings/rule_set_cis_aws_benchmark_level_2.json 主要 · aws-cloudformation/aws-guard-rules-registry · GitHub
prowler/prowler/compliance/aws/cis_3.0_aws.json at master · prowler-cloud/prowler
📢 分享本文
在 X 上分享
复制链接
相关文章
分享
链接已复制到剪贴板!
×