Estándar de gestión de servicios: AWS Control Tower - AWS Security Hub

Estándar de gestión de servicios: AWS Control Tower

En esta sección, se proporciona información sobre el estándar de administración de servicios: AWS Control Tower.

¿Qué es el estándar de administración de servicios:? AWS Control Tower

Este estándar está diseñado para usuarios del CSPM de AWS Security Hub y AWS Control Tower. Permite configurar los controles proactivos de AWS Control Tower junto con los controles de detección del CSPM de Security Hub en el servicio AWS Control Tower.

Los controles proactivos ayudan a garantizar el cumplimiento de las normas de Cuentas de AWS, ya que detectan las acciones que pueden dar lugar a infracciones de las políticas o a errores de configuración. Los controles de Detective detectan el incumplimiento de los recursos (por ejemplo, errores de configuración) dentro de su Cuentas de AWS. Al habilitar controles proactivos y de detección para su entorno de AWS, puede mejorar su postura de seguridad en las diferentes etapas de desarrollo.

sugerencia

Los estándares administrados por el servicio difieren de los estándares que administra el CSPM de AWS Security Hub. Por ejemplo, debe crear y eliminar un estándar administrado por un servicio en el servicio de administración. Para obtener más información, consulte Estándares administrados por el servicio en el CSPM de Security Hub.

En la consola y la API del CSPM de Security Hub, puede ver el estándar administrado por el servicio: AWS Control Tower, junto con otros estándares del CSPM de Security Hub.

Creación del estándar

Esta norma solo está disponible si se crea el estándar en AWS Control Tower. AWS Control Tower crea el estándar al habilitar por primera vez un control aplicable mediante uno de los métodos siguientes:

Los controles del CSPM de Security Hub se identifican en la consola de AWS Control Tower como SH.ControlId (por ejemplo, SH.CodeBuild.1).

Cuando crea el estándar, si aún no ha habilitado el CSPM de Security Hub, AWS Control Tower también habilita automáticamente el CSPM de Security Hub en su nombre.

Si no ha configurado AWS Control Tower, no podrá ver el estándar ni acceder a este en la consola, la API o la AWS CLI del CSPM de Security Hub. Incluso si ya configuró AWS Control Tower, no podrá ver el estándar ni acceder a este sin crear antes el estándar en AWS Control Tower mediante uno de los métodos indicados.

Este estándar solo está disponible en los Regiones de AWS en los que AWS Control Tower está disponible, incluidos AWS GovCloud (US).

Habilitación y deshabilitación de de los controles en el estándar

Una vez que haya creado el estándar en la consola de AWS Control Tower, podrá ver el estándar y los controles disponibles en ambos servicios.

Una vez que haya creado el estándar por primera vez, no tendrá ningún control que se active automáticamente. Además, cuando el CSPM de Security Hub agrega nuevos controles, estos no se habilitan automáticamente para el estándar administrado por el servicio: AWS Control Tower. Debe habilitar y deshabilitar los controles de la entrada estándar de AWS Control Tower mediante uno de los métodos siguientes:

Cuando cambie el estado de habilitación de un control en AWS Control Tower, el cambio también se refleja en el CSPM de Security Hub.

Sin embargo, desactivar un control del CSPM de Security Hub que está habilitado en AWS Control Tower provoca desviación de configuración. El estado del control en AWS Control Tower se muestra como Drifted. Para resolver este problema, seleccione Volver a registrar la unidad organizativa en la consola de AWS Control Tower o deshabilite y vuelva a activar el control en AWS Control Tower mediante uno de los métodos anteriores.

Si completa las acciones de activación y desactivación en AWS Control Tower evitará que el control se desvíe.

Al activar o desactivar los controles en AWS Control Tower, la acción se aplica a todas las cuentas y regiones. Si habilita y desactiva controles en el CSPM de Security Hub (no recomendado para este estándar), la acción se aplica únicamente a la cuenta y región actuales.

nota

La configuración centralizada no se puede utilizar para administrar el estándar administrado por servicios: AWS Control Tower. Si usa la configuración centralizada, solo puede usar el servicio de AWS Control Tower para habilitar y deshabilitar los controles de este estándar para una cuenta administrada centralmente.

Visualización del estado de activación y el estado de control

Puede ver el estado de habilitación de un control mediante uno de los métodos siguientes:

  • Consola del CSPM de Security Hub, API del CSPM de Security Hub o AWS CLI

  • AWS Control TowerConsola de

  • API de AWS Control Tower para ver una lista de los controles habilitados (llame a la API de ListEnabledControls)

  • AWS CLI para ver una lista de los controles habilitados (ejecuta el comando list-enabled-controls)

Un control que desactive en AWS Control Tower conserva un estado de habilitación Disabled en el CSPM de Security Hub, a menos que habilite explícitamente ese control en el CSPM de Security Hub.

El CSPM de Security Hub calcula el estado del control según el estado del flujo de trabajo y el estado de cumplimiento de los resultados del control. Para obtener más información sobre el estado de activación y el estado de control, consulte Cómo revisar los detalles de los controles en el CSPM de Security Hub.

Con base en los estados de los controles, el CSPM de Security Hub calcula un puntaje de seguridad para el estándar administrado por el servicio: AWS Control Tower. Este puntaje solo está disponible en el CSPM de Security Hub. Además, solo puede ver los resultados de control en el CSPM de Security Hub. La puntuación de seguridad y los resultados de control estándar no están disponibles en AWS Control Tower.

nota

Cuando habilite controles para el estándar administrado por el servicio: AWS Control Tower, el CSPM de Security Hub puede tardar hasta 18 horas en generar resultados para los controles que utilizan una regla vinculada al servicio de AWS Config ya existente. Si ha habilitado otros estándares y controles en el CSPM de Security Hub, es posible que ya cuente con reglas vinculadas al servicio. Para obtener más información, consulte Programación para ejecutar comprobaciones de seguridad.

Eliminación de la norma

Para eliminar este estándar en AWS Control Tower desactive todos los controles aplicables mediante uno de los métodos siguientes:

Al deshabilitar todos los controles, se elimina el estándar en todas las cuentas administradas y regiones gobernadas de AWS Control Tower. Al eliminar el estándar en AWS Control Tower, lo elimina de la página Estándares de la consola del CSPM de Security Hub, y ya no podrá acceder a este mediante la API o la AWS CLI del CSPM de Security Hub.

nota

La desactivación de todos los controles del estándar en el CSPM de Security Hub no desactiva ni elimina el estándar.

Al desactivar el servicio CSPM de Security Hub, se elimina el Estándar administrado por el servicio: AWS Control Tower, y cualquier otro estándar que haya habilitado.

Formato de campo de resultados para Estándar de gestión de servicios: AWS Control Tower

Cuando crea el estándar administrado por el servicio: AWS Control Tower, y habilita sus controles correspondientes, empezará a recibir los resultados de control en el CSPM de Security Hub. El CSPM de Security Hub informa de los resultados de control en el Formato de resultados de seguridad de AWS (ASFF). Estos son los valores ASFF del nombre de recurso de Amazon (ARN) de este estándar y GeneratorId:

  • ARN estándararn:aws:us-east-1:securityhub:::standards/service-managed-aws-control-tower/v/1.0.0

  • GeneratorIdservice-managed-aws-control-tower/v/1.0.0/CodeBuild.1

Para ver un ejemplo de resultado de el estándar administrado por servicios: AWS Control Tower, consulte Ejemplos de resultados de controles

Controles que se aplican a Estándar de gestión de servicios: AWS Control Tower

Estándar gestionado por el servicio: AWS Control Tower admite un subconjunto de controles que forman parte del estándar AWS Foundational Security Best Practices (FSBP). Elija un control para ver información al respecto, incluidos los pasos para remediar los resultados fallidos.

La siguiente lista muestra los controles disponibles para Estándar de gestión de servicios: AWS Control Tower. Los límites Regionales de los controles coinciden con los límites Regionales de los controles corolarios del estándar FSBP. Esta lista muestra los identificadores de control de seguridad independientes del estándar. En la consola de AWS Control Tower, los identificadores de control tienen el formato SH. SH.ControlID (por ejemplo, SH.CodeBuild.1). En el CSPM de Security Hub, si los resultados de control consolidados están desactivados en la cuenta, el campo ProductFields.ControlId utiliza el identificador de control basado en estándares. El ID de control basado en estándares tiene el formato CT.ControlId (por ejemplo, CT.CodeBuild.1).

Para obtener más información sobre este estándar, consulte Controles del CSPM de Security Hub en la Guía del usuario de AWS Control Tower.