View a markdown version of this page

Contrôles CSPM de Security Hub pour Amazon S3 - AWS Hub de sécurité
[S3.1] Les paramètres de blocage de l'accès public aux compartiments S3 à usage général doivent être activés[S3.2] Les compartiments S3 à usage général devraient bloquer l'accès public en lecture[S3.3] Les compartiments S3 à usage général devraient bloquer l'accès public à l'écriture[S3.5] Les compartiments S3 à usage général devraient nécessiter des demandes d'utilisation du protocole TLS[S3.6] Les politiques de bucket à usage général S3 devraient restreindre l'accès aux autres Comptes AWS[S3.7] Les compartiments S3 à usage général doivent utiliser la réplication entre régions[S3.8] Les compartiments S3 à usage général devraient bloquer l'accès public[S3.9] Les compartiments S3 à usage général doivent avoir la journalisation des accès au serveur activée[S3.10] Les compartiments S3 à usage général dont la gestion des versions est activée doivent avoir des configurations de cycle de vie[S3.11] Les notifications d'événements doivent être activées dans les compartiments S3 à usage général[S3.12] Les ACL ne doivent pas être utilisées pour gérer l'accès des utilisateurs aux compartiments à usage général S3[S3.13] Les compartiments S3 à usage général doivent avoir des configurations de cycle de vie[S3.14] Les compartiments S3 à usage général doivent avoir le contrôle de version activé[S3.15] Les compartiments S3 à usage général doivent avoir le verrouillage des objets activé[S3.17] Les compartiments S3 à usage général doivent être chiffrés au repos avec AWS KMS keys[S3.19] Les paramètres de blocage de l'accès public aux points d'accès S3 doivent être activés[S3.20] La suppression MFA doit être activée pour les buckets S3 à usage général[S3.22] Les compartiments S3 à usage général doivent enregistrer les événements d'écriture au niveau de l'objet[S3.23] Les compartiments S3 à usage général doivent enregistrer les événements de lecture au niveau de l'objet[S3.24] Les paramètres de blocage de Multi-Region l'accès public aux points d'accès S3 doivent être activés[S3.25] Les compartiments de répertoires S3 doivent avoir des configurations de cycle de vie

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôles CSPM de Security Hub pour Amazon S3

Ces AWS Security Hub CSPM contrôles évaluent le service et les ressources Amazon Simple Storage Service (Amazon S3). Les commandes ne sont peut-être pas disponibles dans tous Régions AWS. Pour de plus amples informations, veuillez consulter Disponibilité des contrôles par région.

[S3.1] Les paramètres de blocage de l'accès public aux compartiments S3 à usage général doivent être activés

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.1.4, CIS AWS Foundations Benchmark v3.0. 0/2.1.4, CIS AWS Foundations Benchmark v1.4. 0/2.1.5, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-6, (11) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v3.2. 1/12.1.1, PCI DSS v3.2. 1/13.1.1, PCI DSS v3.2. 1/13.2.2, PCI DSS v3.2. 1/13.4.4, PCI DSS v3.2. 1/13.3.6, PCI DSS v4.0. 1/14,44

Catégorie : Protéger - Configuration réseau sécurisée

Gravité : Moyenne

Type de ressource : AWS::::Account

Règle AWS Config  : s3-account-level-public-access-blocks-periodic

Type de programme : Périodique

Paramètres :

  • ignorePublicAcls: true (non personnalisable)

  • blockPublicPolicy: true (non personnalisable)

  • blockPublicAcls: true (non personnalisable)

  • restrictPublicBuckets: true (non personnalisable)

Ce contrôle vérifie si les paramètres d'accès public du bloc Amazon S3 précédents sont configurés au niveau du compte pour un compartiment S3 à usage général. Le contrôle échoue si un ou plusieurs des paramètres de blocage de l'accès public sont définis surfalse.

Le contrôle échoue si l'un des paramètres est défini sur ou s'il n'est pas configuré. false

Le bloc d'accès public Amazon S3 est conçu pour fournir des contrôles sur l'ensemble d'un compartiment S3 Compte AWS ou au niveau individuel afin de garantir que les objets ne soient jamais accessibles au public. Un accès public est accordé aux compartiments et objets via des listes de contrôle d'accès (ACL), des stratégies de compartiment, ou via les deux.

À moins que vous n'ayez l'intention de rendre vos compartiments S3 accessibles au public, vous devez configurer la fonctionnalité Amazon S3 Block Public Access au niveau du compte.

Pour en savoir plus, consultez la section Utilisation d'Amazon S3 Block Public Access dans le guide de l'utilisateur d'Amazon Simple Storage Service.

Correction

Pour activer l'accès public bloqué à Amazon S3 pour vous Compte AWS, consultez la section Configuration des paramètres de blocage de l'accès public pour votre compte dans le guide de l'utilisateur d'Amazon Simple Storage Service.

[S3.2] Les compartiments S3 à usage général devraient bloquer l'accès public en lecture

Exigences associées : PCI DSS v3.2. 1/12.1.1, PCI DSS v3.2. 1/13.1.1, PCI DSS v3.2. 1/13.2.2, PCI DSS v3.2. 1/13.3.6, PCI DSS v3.2. 1/7.2.1, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7 (11) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9)

Catégorie : Protéger - Configuration réseau sécurisée

Gravité : Critique

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-public-read-prohibited

Type de planification : périodique et déclenchée par des changements

Paramètres : Aucun

Ce contrôle vérifie si un compartiment à usage général Amazon S3 autorise l'accès public en lecture. Il évalue les paramètres de blocage d'accès public, la stratégie de compartiment et la liste de contrôle d'accès (ACL) du compartiment. Le contrôle échoue si le bucket autorise l'accès public en lecture.

Note

Si un compartiment S3 possède une politique de compartiment, ce contrôle n'évalue pas les conditions de politique qui utilisent des caractères génériques ou des variables. Pour produire un PASSED résultat, les conditions de la politique de compartiment ne doivent utiliser que des valeurs fixes, c'est-à-dire des valeurs qui ne contiennent pas de caractères génériques ni de variables de stratégie. Pour plus d'informations sur les variables de politique, consultez la section Variables et balises dans le Guide de Gestion des identités et des accès AWS l'utilisateur.

Certains cas d'utilisation peuvent nécessiter que tout le monde sur Internet soit capable de lire des informations depuis votre compartiment S3. Cependant, ces situations sont rares. Pour garantir l'intégrité et la sécurité de vos données, votre compartiment S3 ne doit pas être lisible publiquement.

Correction

Pour bloquer l'accès public en lecture sur vos compartiments Amazon S3, consultez Configuration des paramètres de blocage de l'accès public pour vos compartiments S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service.

[S3.3] Les compartiments S3 à usage général devraient bloquer l'accès public à l'écriture

Exigences associées : PCI DSS v3.2. 1/12.1.1, PCI DSS v3.2. 1/13.1.1, PCI DSS v3.2. 1/13.2.2, PCI DSS v3.2. 1/13.4.4, PCI DSS v3.2. 1/13.3.6, PCI DSS v3.2. 1/7.2.1, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7 (11) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9)

Catégorie : Protéger - Configuration réseau sécurisée

Gravité : Critique

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-public-write-prohibited

Type de planification : périodique et déclenchée par des changements

Paramètres : Aucun

Ce contrôle vérifie si un compartiment à usage général Amazon S3 autorise l'accès public en écriture. Il évalue les paramètres de blocage d'accès public, la stratégie de compartiment et la liste de contrôle d'accès (ACL) du compartiment. Le contrôle échoue si le bucket autorise l'accès public en écriture.

Note

Si un compartiment S3 possède une politique de compartiment, ce contrôle n'évalue pas les conditions de politique qui utilisent des caractères génériques ou des variables. Pour produire un PASSED résultat, les conditions de la politique de compartiment ne doivent utiliser que des valeurs fixes, c'est-à-dire des valeurs qui ne contiennent pas de caractères génériques ni de variables de stratégie. Pour plus d'informations sur les variables de politique, consultez la section Variables et balises dans le Guide de Gestion des identités et des accès AWS l'utilisateur.

Certains cas d'utilisation nécessitent que tout le monde sur Internet puisse écrire dans votre compartiment S3. Cependant, ces situations sont rares. Pour garantir l'intégrité et la sécurité de vos données, votre compartiment S3 ne doit pas accorder l’accès public en écriture.

Correction

Pour bloquer l'accès public en écriture sur vos compartiments Amazon S3, consultez Configuration des paramètres de blocage de l'accès public pour vos compartiments S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service.

[S3.5] Les compartiments S3 à usage général devraient nécessiter des demandes d'utilisation du protocole TLS

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.1.1, CIS AWS Foundations Benchmark v3.0. 0/2.1.1, CIS AWS Foundations Benchmark v1.4. 0/2.1.2, NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), (3),, NIST.800-53.r5 SC-12 (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (4),, NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.8, NIST.800-171.r2 3.13.15, PCI DSS v3.2. 1/4.1, PCI DSS v4.0. 1/42.1.1

Catégorie : Protéger - Gestion de l'accès sécurisé

Gravité : Moyenne

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-ssl-requests-only

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un compartiment à usage général Amazon S3 possède une politique qui exige que les requêtes utilisent le protocole TLS. Le contrôle échoue si la politique de bucket n'exige pas que les requêtes utilisent le protocole TLS.

Les compartiments S3 doivent avoir des politiques qui exigent que toutes les requêtes (Action: S3:*) n'acceptent que la transmission de données via HTTPS dans la politique de ressources S3, indiquée par la clé aws:SecureTransport de condition.

Correction

Pour mettre à jour une politique de compartiment Amazon S3 afin de refuser le transport non sécurisé, consultez la section Ajouter une politique de compartiment à l'aide de la console Amazon S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service.

Ajoutez une déclaration de politique similaire à celle de la politique suivante. amzn-s3-demo-bucketRemplacez-le par le nom du compartiment que vous modifiez.

JSON
{ "Id": "ExamplePolicy", "Version":"2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }

Pour plus d'informations, consultez Quelle politique de compartiment S3 dois-je utiliser pour me conformer à la AWS Config règle s3-bucket-ssl-requests-only ? dans le Centre de connaissances AWS officiel.

[S3.6] Les politiques de bucket à usage général S3 devraient restreindre l'accès aux autres Comptes AWS

Exigences connexes : NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-171.r2 3.13.4

Catégorie : Protéger > Gestion sécurisée des accès > Actions d'opérations d'API sensibles restreintes

Gravité : Élevée

Type de ressource : AWS::S3::Bucket

Règle AWS Config :s3-bucket-blacklisted-actions-prohibited

Type de calendrier : Déclenché par un changement

Paramètres :

  • blacklistedactionpatterns: s3:DeleteBucketPolicy, s3:PutBucketAcl, s3:PutBucketPolicy, s3:PutEncryptionConfiguration, s3:PutObjectAcl (non personnalisable)

Ce contrôle vérifie si une politique de compartiment à usage général d'Amazon S3 empêche les principaux d' Comptes AWS effectuer des actions refusées sur les ressources du compartiment S3. Le contrôle échoue si la politique de compartiment autorise une ou plusieurs des actions précédentes pour un principal dans un autre Compte AWS.

La mise en œuvre de l'accès au moindre privilège est fondamentale pour réduire les risques de sécurité et l'impact des erreurs ou des intentions malveillantes. Si une politique de compartiment S3 autorise l'accès à partir de comptes externes, cela peut entraîner l'exfiltration de données par une menace interne ou un attaquant.

Le blacklistedactionpatterns paramètre permet une évaluation réussie de la règle pour les compartiments S3. Le paramètre donne accès à des comptes externes pour les modèles d'action qui ne sont pas inclus dans la blacklistedactionpatterns liste.

Correction

Pour mettre à jour une politique de compartiment Amazon S3 afin de supprimer des autorisations, consultez. Ajout d'une politique de compartiment à l'aide de la console Amazon S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service.

Sur la page Modifier la politique de compartiment, dans la zone de texte de modification de la stratégie, effectuez l'une des actions suivantes :

  • Supprimez les déclarations qui accordent Comptes AWS un autre accès aux actions refusées.

  • Supprimez les actions refusées autorisées des relevés.

[S3.7] Les compartiments S3 à usage général doivent utiliser la réplication entre régions

Exigences associées : PCI DSS v3.2. 1/2.2, NIST.800-53.r5 AU-9 (2) NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-36 (2), NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Protéger - Gestion de l'accès sécurisé

Gravité : Faible

Type de ressource : AWS::S3::Bucket

AWS Config règle : s3-bucket-cross-region-replication-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la réplication interrégionale est activée sur un compartiment à usage général Amazon S3. Le contrôle échoue si la réplication entre régions n'est pas activée sur le bucket.

La réplication est la copie automatique et asynchrone d'objets dans des compartiments identiques ou différents. Régions AWS La réplication copie les objets nouvellement créés et les mises à jour d'objets depuis un compartiment source vers un ou plusieurs compartiments de destination. AWS les meilleures pratiques recommandent la réplication pour les compartiments source et de destination qui appartiennent au même Compte AWS groupe. En plus de la disponibilité, vous devriez envisager d'autres paramètres de sécurisation renforcée des systèmes.

Ce contrôle permet de FAILED trouver un compartiment de destination de réplication si la réplication entre régions n'est pas activée. S'il existe une raison légitime pour laquelle le compartiment de destination n'a pas besoin de réplication entre régions pour être activé, vous pouvez supprimer les résultats pour ce compartiment.

Correction

Pour activer Cross-Region la réplication sur un compartiment S3, consultez la section Configuration de la réplication pour les compartiments source et de destination appartenant au même compte dans le guide de l'utilisateur Amazon Simple Storage Service. Pour le compartiment source, choisissez Appliquer à tous les objets du compartiment.

[S3.8] Les compartiments S3 à usage général devraient bloquer l'accès public

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.1.4, Indice de référence des AWS fondations de la CEI v3.0.02.1.4, Indice de référence des fondations de la CEI v1.4. AWS 0/2.1.5, NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-4 (21) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-6, (11) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v4.0. 1/14,44

Catégorie : Protéger > Gestion sécurisée des accès > Contrôle d'accès

Gravité : Élevée

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-level-public-access-prohibited

Type de calendrier : Déclenché par un changement

Paramètres :

  • excludedPublicBuckets(non personnalisable) — Une liste séparée par des virgules de noms de compartiments S3 publics connus et autorisés

Ce contrôle vérifie si un compartiment à usage général Amazon S3 bloque l'accès public au niveau du compartiment. Le contrôle échoue si l'un des paramètres suivants est défini sur false :

  • ignorePublicAcls

  • blockPublicPolicy

  • blockPublicAcls

  • restrictPublicBuckets

Bloquer l'accès public au niveau du compartiment S3 fournit des contrôles pour garantir que les objets ne sont jamais accessibles au public. Un accès public est accordé aux compartiments et objets via des listes de contrôle d'accès (ACL), des stratégies de compartiment, ou via les deux.

À moins que vous n'ayez l'intention de rendre vos compartiments S3 accessibles au public, vous devez configurer la fonctionnalité Amazon S3 Block Public Access au niveau du compartiment.

Correction

Pour plus d'informations sur la manière de supprimer l'accès public au niveau d'un compartiment, consultez la section Bloquer l'accès public à votre stockage Amazon S3 dans le guide de l'utilisateur Amazon S3.

[S3.9] Les compartiments S3 à usage général doivent avoir la journalisation des accès au serveur activée

Exigences associées : NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), NIST.800-171.r2 3.3.8, PCI DSS v4.0. 1/102.1.1

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-logging-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la journalisation des accès au serveur est activée pour un compartiment à usage général Amazon S3. Le contrôle échoue si la journalisation des accès au serveur n'est pas activée. Lorsque la journalisation est activée, Amazon S3 transmet les journaux d'accès d'un compartiment source à un compartiment cible choisi. Le compartiment cible doit se trouver dans le même compartiment Région AWS que le compartiment source et aucune période de rétention par défaut ne doit être configurée. La journalisation des accès au serveur n'a pas besoin d'être activée pour le compartiment de journalisation cible et vous devez supprimer les résultats pour ce compartiment.

La journalisation des accès au serveur fournit des enregistrements détaillés des demandes adressées à un bucket. Les journaux d'accès aux serveurs peuvent faciliter les audits de sécurité et d'accès. Pour plus d'informations, consultez la section Meilleures pratiques de sécurité pour Amazon S3 : Activer la journalisation des accès au serveur Amazon S3.

Correction

Pour activer la journalisation de l'accès au serveur Amazon S3, consultez la section Activation de la journalisation de l'accès au serveur Amazon S3 dans le guide de l'utilisateur Amazon S3.

[S3.10] Les compartiments S3 à usage général dont la gestion des versions est activée doivent avoir des configurations de cycle de vie

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-version-lifecycle-policy-check

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un compartiment versionné à usage général Amazon S3 possède une configuration Lifecycle. Le contrôle échoue si le bucket n'a pas de configuration Lifecycle.

Nous vous recommandons de créer une configuration de cycle de vie pour votre compartiment S3 afin de vous aider à définir les actions que vous souhaitez qu'Amazon S3 entreprenne pendant la durée de vie d'un objet.

Astuce

L'activation du versionnement sans gestion du cycle de vie peut entraîner une croissance illimitée du stockage et une augmentation des coûts. Chaque modification d'objet crée une nouvelle version qui est conservée indéfiniment. Configurez les règles de cycle de vie S3 pour transférer automatiquement les versions non actuelles vers des classes de stockage moins coûteuses ou les faire expirer après une période de rétention définie.

Correction

Pour plus d'informations sur la configuration du cycle de vie d'un compartiment Amazon S3, consultez les sections Utilisation de la gestion des versions S3 avec S3 Lifecycle, Définition de la configuration du cycle de vie sur un bucket et Gestion du cycle de vie des objets dans le guide de l'utilisateur Amazon S3.

[S3.11] Les notifications d'événements doivent être activées dans les compartiments S3 à usage général

Exigences connexes : NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-3 (8) NIST.800-53.r5 SI-4, NIST.800-53.r5 SI-4 (4), NIST.800-171.r2 3.3.8

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-event-notifications-enabled

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

eventTypes

Liste des types d'événements S3 préférés

EnumList (maximum de 28 articles)

s3:IntelligentTiering, s3:LifecycleExpiration:*, s3:LifecycleExpiration:Delete, s3:LifecycleExpiration:DeleteMarkerCreated, s3:LifecycleTransition, s3:ObjectAcl:Put, s3:ObjectCreated:*, s3:ObjectCreated:CompleteMultipartUpload, s3:ObjectCreated:Copy, s3:ObjectCreated:Post, s3:ObjectCreated:Put, s3:ObjectRemoved:*, s3:ObjectRemoved:Delete, s3:ObjectRemoved:DeleteMarkerCreated, s3:ObjectRestore:*, s3:ObjectRestore:Completed, s3:ObjectRestore:Delete, s3:ObjectRestore:Post, s3:ObjectTagging:*, s3:ObjectTagging:Delete, s3:ObjectTagging:Put, s3:ReducedRedundancyLostObject, s3:Replication:*, s3:Replication:OperationFailedReplication, s3:Replication:OperationMissedThreshold, s3:Replication:OperationNotTracked, s3:Replication:OperationReplicatedAfterThreshold, s3:TestEvent

Aucune valeur par défaut

Ce contrôle vérifie si les notifications d'événements S3 sont activées sur un compartiment à usage général Amazon S3. Le contrôle échoue si les notifications d'événements S3 ne sont pas activées sur le bucket. Si vous fournissez des valeurs personnalisées pour le eventTypes paramètre, le contrôle n'est transmis que si les notifications d'événements sont activées pour les types d'événements spécifiés.

Lorsque vous activez les notifications d'événements S3, vous recevez des alertes lorsque des événements spécifiques se produisent et ont un impact sur vos compartiments S3. Par exemple, vous pouvez être informé de la création, de la suppression et de la restauration d'objets. Ces notifications peuvent alerter les équipes concernées en cas de modifications accidentelles ou intentionnelles susceptibles d'entraîner un accès non autorisé aux données.

Correction

Pour plus d'informations sur la détection des modifications apportées aux compartiments et aux objets S3, consultez la section Notifications d'événements Amazon S3 dans le guide de l'utilisateur Amazon S3.

[S3.12] Les ACL ne doivent pas être utilisées pour gérer l'accès des utilisateurs aux compartiments à usage général S3

Exigences connexes : NIST.800-53.r5 AC-2 (1) NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7), NIST.800-53.r5 AC-6

Catégorie : Protéger > Gestion sécurisée des accès > Contrôle d'accès

Gravité : Moyenne

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-acl-prohibited

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un compartiment à usage général Amazon S3 fournit des autorisations aux utilisateurs avec une liste de contrôle d'accès (ACL). Le contrôle échoue si une ACL est configurée pour gérer l'accès des utilisateurs au bucket.

Les ACL sont des mécanismes de contrôle d'accès existants antérieurs à l'IAM. Au lieu des ACL, nous vous recommandons d'utiliser des politiques de compartiment S3 ou des politiques Gestion des identités et des accès AWS (IAM) pour gérer l'accès à vos compartiments S3.

Correction

Pour passer ce contrôle, vous devez désactiver les ACL pour vos compartiments S3. Pour obtenir des instructions, consultez la section Contrôle de la propriété des objets et désactivation des listes de contrôle d'accès pour votre compartiment dans le guide de l'utilisateur d'Amazon Simple Storage Service.

Pour créer une politique de compartiment S3, consultez la section Ajouter une politique de compartiment à l'aide de la console Amazon S3. Pour créer une politique utilisateur IAM sur un compartiment S3, voir Contrôler l'accès à un compartiment à l'aide de politiques utilisateur.

[S3.13] Les compartiments S3 à usage général doivent avoir des configurations de cycle de vie

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Protéger > Protection des données

Gravité : Faible

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-lifecycle-policy-check

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

targetTransitionDays

Nombre de jours après la création de l'objet pendant lesquels les objets sont transférés vers une classe de stockage spécifiée

Entier

1 sur 36500

Aucune valeur par défaut

targetExpirationDays

Nombre de jours après la création de l'objet lorsque les objets sont supprimés

Entier

1 sur 36500

Aucune valeur par défaut

targetTransitionStorageClass

Type de classe de stockage S3 de destination

Enum

STANDARD_IA, INTELLIGENT_TIERING, ONEZONE_IA, GLACIER, GLACIER_IR, DEEP_ARCHIVE

Aucune valeur par défaut

Ce contrôle vérifie si un compartiment à usage général Amazon S3 possède une configuration Lifecycle. Le contrôle échoue si le bucket n'a pas de configuration Lifecycle. Si vous fournissez des valeurs personnalisées pour un ou plusieurs des paramètres précédents, le contrôle n'est transmis que si la politique inclut la classe de stockage, l'heure de suppression ou la durée de transition spécifiées.

La création d'une configuration de cycle de vie pour votre compartiment S3 définit les actions que vous souhaitez qu'Amazon S3 entreprenne pendant la durée de vie d'un objet. Par exemple, vous pouvez transférer des objets vers une autre classe de stockage, les archiver ou les supprimer après une période spécifiée.

Correction

Pour plus d'informations sur la configuration des politiques de cycle de vie sur un compartiment Amazon S3, consultez Configuration de la configuration du cycle de vie sur un compartiment et consultez la section Gestion du cycle de vie de votre stockage dans le guide de l'utilisateur Amazon S3.

[S3.14] Les compartiments S3 à usage général doivent avoir le contrôle de version activé

Catégorie : Protéger > Protection des données > Protection contre la suppression des données

Exigences connexes : NIST.800-53.r5 AU-9 (2), NIST.800-53.r5 CP-10 NIST.800-53.r5 CP-6, NIST.800-53.r5 CP-6 (1), NIST.800-53.r5 CP-6 (2) NIST.800-53.r5 CP-9, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-12, NIST.800-53.r5 SI-13 (5), NIST.800-171.r2 3.3.8

Gravité : Faible

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-versioning-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le contrôle de version est activé pour un compartiment à usage général Amazon S3. Le contrôle échoue si la gestion des versions est suspendue pour le bucket.

La gestion des versions permet de conserver plusieurs variantes d'un objet dans le même compartiment S3. Vous pouvez utiliser la gestion des versions pour préserver, récupérer et restaurer toutes les versions de tous les objets stockés dans votre compartiment S3. La gestion des versions vous permet de vous remettre à la fois en cas d'actions involontaires de l'utilisateur et de défaillances des applications.

Astuce

L'activation du versionnement sans gestion du cycle de vie peut entraîner une croissance illimitée du stockage et une augmentation des coûts. Chaque modification d'objet crée une nouvelle version qui est conservée indéfiniment. Configurez les règles de cycle de vie S3 pour transférer automatiquement les versions non actuelles vers des classes de stockage moins coûteuses ou les faire expirer après une période de rétention définie. Pour plus d'informations, consultez les sections Utilisation de la gestion des versions S3 avec S3 Lifecycle et Gestion du cycle de vie des objets.

Correction

Pour utiliser la gestion des versions sur un compartiment S3, consultez la section Activation de la gestion des versions sur les compartiments dans le guide de l'utilisateur Amazon S3.

[S3.15] Les compartiments S3 à usage général doivent avoir le verrouillage des objets activé

Catégorie : Protéger > Protection des données > Protection contre la suppression des données

Exigences associées : NIST.800-53.r5 CP-6 (2), PCI DSS v4.0. 1/105,1

Gravité : Moyenne

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-default-lock-enabled

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

mode

Mode de rétention S3 Object Lock

Enum

GOVERNANCE, COMPLIANCE

Aucune valeur par défaut

Ce contrôle vérifie si le verrouillage des objets est activé sur un compartiment à usage général Amazon S3. Le contrôle échoue si Object Lock n'est pas activé pour le bucket. Si vous fournissez une valeur personnalisée pour le mode paramètre, le contrôle n'est transmis que si S3 Object Lock utilise le mode de rétention spécifié.

La fonctionnalité de verrouillage des objets S3 vous permet de stocker des objets selon un modèle WORM (write-once-read-many). Object Lock permet d'empêcher la suppression ou le remplacement des objets des compartiments S3 pendant une durée déterminée ou indéfiniment. Vous pouvez utiliser le verrouillage des objets S3 pour satisfaire aux exigences réglementaires qui nécessitent le stockage WORM, ou pour ajouter une couche supplémentaire de protection contre la suppression et les modifications d'objet.

Correction

Pour configurer Object Lock pour les compartiments S3 nouveaux et existants, consultez la section Configuration de S3 Object Lock dans le guide de l'utilisateur Amazon S3.

[S3.17] Les compartiments S3 à usage général doivent être chiffrés au repos avec AWS KMS keys

Catégorie : Protéger > Protection des données > Chiffrement des données au repos

Exigences associées : NIST.800-53.r5 SC-12 (2), NIST.800-53.r5 CM-3 (6),, NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), (10), NIST.800-53.r5 SC-7 (1), NIST.800-53.r5 CA-9 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.8.9, NIST.800-171.r2 3.13.11 NIST.800-53.r5 AU-9, NIST.800-171.r2 3.13.16, PCI DSS v4.0. 1/35,1

Gravité : Moyenne

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-default-encryption-kms

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si un compartiment à usage général Amazon S3 est chiffré avec un AWS KMS key (SSE-KMS ou DSSE-KMS). Le contrôle échoue si le compartiment est chiffré avec le chiffrement par défaut (SSE-S3).

Server-side le chiffrement (SSE) est le chiffrement des données à leur destination par l'application ou le service qui les reçoit. Sauf indication contraire de votre part, les compartiments S3 utilisent les clés gérées Amazon S3 (SSE-S3) par défaut pour le chiffrement côté serveur. Toutefois, pour plus de contrôle, vous pouvez choisir de configurer les compartiments pour utiliser le chiffrement côté serveur avec AWS KMS keys (SSE-KMS ou DSSE-KMS) à la place. Amazon S3 chiffre vos données au niveau de l'objet lorsqu'il les écrit sur les disques des centres de AWS données et les déchiffre pour vous lorsque vous y accédez.

Correction

Pour chiffrer un compartiment S3 à l'aide de SSE-KMS, consultez la section Spécifier le chiffrement côté serveur avec AWS KMS (SSE-KMS) dans le Guide de l'utilisateur Amazon S3. Pour chiffrer un compartiment S3 à l'aide de DSSE-KMS, consultez la section Spécifier le chiffrement double couche côté serveur avec AWS KMS keys (DSSE-KMS) dans le guide de l'utilisateur Amazon S3.

[S3.19] Les paramètres de blocage de l'accès public aux points d'accès S3 doivent être activés

Exigences associées : NIST.800-53.r5 AC-21, NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21),, NIST.800-53.r5 AC-6 NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9), PCI DSS v4.0. 1/14,44

Catégorie : Protéger > Gestion sécurisée des accès > Ressource non accessible au public

Gravité : Critique

Type de ressource : AWS::S3::AccessPoint

Règle AWS Config  : s3-access-point-public-access-blocks

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les paramètres de blocage de l'accès public d'un point d'accès Amazon S3 sont activés. Le contrôle échoue si les paramètres de blocage de l'accès public ne sont pas activés pour le point d'accès.

La fonctionnalité Amazon S3 Block Public Access vous permet de gérer l'accès à vos ressources S3 à trois niveaux : au niveau du compte, du compartiment et du point d'accès. Les paramètres de chaque niveau peuvent être configurés indépendamment, ce qui vous permet de définir différents niveaux de restrictions d'accès public à vos données. Les paramètres du point d'accès ne peuvent pas remplacer individuellement les paramètres les plus restrictifs des niveaux supérieurs (niveau du compte ou compartiment attribué au point d'accès). Au lieu de cela, les paramètres au niveau du point d'accès sont additifs, ce qui signifie qu'ils complètent et fonctionnent avec les paramètres des autres niveaux. À moins que vous ne souhaitiez qu'un point d'accès S3 soit accessible au public, vous devez activer les paramètres de blocage de l'accès public.

Correction

Actuellement, Amazon S3 ne prend pas en charge la modification des paramètres de blocage de l’accès public d’un point d’accès après que ce point d’accès a été créé. Tous les paramètres de blocage de l'accès public sont activés par défaut lorsque vous créez un nouveau point d'accès. Nous vous recommandons de garder tous les paramètres activés, sauf si vous savez que vous avez un besoin spécifique de désactiver l’un d’entre eux. Pour plus d'informations, consultez la section Gestion de l'accès public aux points d'accès dans le guide de l'utilisateur d'Amazon Simple Storage Service.

[S3.20] La suppression MFA doit être activée pour les buckets S3 à usage général

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/2.1.2, CIS AWS Foundations Benchmark v3.0. 0/2.1.2, CIS AWS Foundations Benchmark v1.4. 0/2.1.3, NIST.800-53.r5 CA-9 (1) NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2) NIST.800-53.r5 CM-3, NIST.800-53.r5 SC-5 (2)

Catégorie : Protéger > Protection des données > Protection contre la suppression des données

Gravité : Faible

Type de ressource : AWS::S3::Bucket

Règle AWS Config  : s3-bucket-mfa-delete-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la suppression par authentification multifacteur (MFA) est activée pour un compartiment à usage général Amazon S3. Le contrôle échoue si la suppression du MFA n'est pas activée pour le bucket. Le contrôle ne produit pas de résultats pour les buckets qui ont une configuration de cycle de vie.

Si vous activez la gestion des versions pour un compartiment S3 à usage général, vous pouvez éventuellement ajouter une autre couche de sécurité en configurant la suppression MFA pour le compartiment. Dans ce cas, le propriétaire du compartiment doit inclure deux formes d'authentification dans toute demande visant à supprimer une version d'un objet du compartiment ou à modifier l'état de gestion des versions du compartiment. La suppression du MFA apporte une sécurité accrue si, par exemple, les informations d'identification de sécurité du propriétaire du bucket sont compromises. La suppression de l'authentification multifacteur peut également contribuer à prévenir les suppressions accidentelles de compartiments en demandant à l'utilisateur qui initie l'action de suppression de prouver qu'il est en possession physique d'un appareil MFA avec un code MFA, ce qui ajoute une couche supplémentaire de friction et de sécurité à l'action de suppression.

Note

Ce contrôle produit un PASSED résultat uniquement si la suppression MFA est activée pour le compartiment à usage général S3. Pour activer la suppression MFA pour un bucket, le versionnement doit également être activé pour le bucket. Le versionnement des compartiments est une méthode qui permet de stocker plusieurs variantes d'un objet S3 dans le même compartiment. En outre, seul le propriétaire du bucket connecté en tant qu'utilisateur root peut activer la suppression MFA et effectuer des actions de suppression sur le bucket. Vous ne pouvez pas utiliser la suppression MFA avec un bucket qui possède une configuration de cycle de vie.

Correction

Pour plus d'informations sur l'activation de la gestion des versions et la configuration de la suppression des MFA pour un compartiment S3, consultez la section Configuration de la suppression des MFA dans le guide de l'utilisateur d'Amazon Simple Storage Service.

[S3.22] Les compartiments S3 à usage général doivent enregistrer les événements d'écriture au niveau de l'objet

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/3.8, CIS AWS Foundations Benchmark v3.0. 0/31.8, PCI DSS v4.0. 1/102.1.1

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::::Account

Règle AWS Config  : cloudtrail-all-write-s3-data-event-check

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si un Compte AWS compte possède au moins un journal AWS CloudTrail multirégional qui enregistre tous les événements d'écriture de données pour les compartiments Amazon S3. Le contrôle échoue si le compte ne dispose pas d'un historique multirégional qui enregistre les événements d'écriture de données pour les compartiments S3.

Les opérations S3 au niveau de l'objet, telles queGetObject, et DeleteObjectPutObject, sont appelées événements de données. Par défaut, CloudTrail n'enregistre pas les événements de données, mais vous pouvez configurer des traces pour enregistrer les événements de données pour les compartiments S3. Lorsque vous activez la journalisation au niveau de l'objet pour les événements d'écriture de données, vous pouvez enregistrer chaque accès individuel à un objet (fichier) dans un compartiment S3. L'activation de la journalisation au niveau de l'objet peut vous aider à répondre aux exigences de conformité des données, à effectuer une analyse de sécurité complète, à surveiller des modèles spécifiques de comportement des utilisateurs dans vos Compte AWS compartiments S3 et à prendre des mesures concernant l'activité de l'API au niveau des objets dans vos compartiments S3 à l'aide d'Amazon Events. CloudWatch Ce contrôle produit un PASSED résultat si vous configurez un journal multirégional qui enregistre en écriture seule ou tous les types d'événements de données pour tous les compartiments S3.

Correction

Pour activer la journalisation au niveau des objets pour les compartiments S3, consultez la section Activation de la journalisation des CloudTrail événements pour les compartiments et les objets S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service.

[S3.23] Les compartiments S3 à usage général doivent enregistrer les événements de lecture au niveau de l'objet

Exigences associées : CIS AWS Foundations Benchmark v5.0. 0/3.9, CIS AWS Foundations Benchmark v3.0. 0/39.9, PCI DSS v4.0. 1/102.1.1

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::::Account

Règle AWS Config  : cloudtrail-all-read-s3-data-event-check

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si un Compte AWS compte possède au moins un journal AWS CloudTrail multirégional qui enregistre tous les événements de lecture de données pour les compartiments Amazon S3. Le contrôle échoue si le compte ne dispose pas d'un historique multirégional qui enregistre les événements de lecture de données pour les compartiments S3.

Les opérations S3 au niveau de l'objet, telles queGetObject, et DeleteObjectPutObject, sont appelées événements de données. Par défaut, CloudTrail n'enregistre pas les événements de données, mais vous pouvez configurer des traces pour enregistrer les événements de données pour les compartiments S3. Lorsque vous activez la journalisation au niveau de l'objet pour les événements de lecture de données, vous pouvez enregistrer chaque accès individuel à un objet (fichier) dans un compartiment S3. L'activation de la journalisation au niveau de l'objet peut vous aider à répondre aux exigences de conformité des données, à effectuer une analyse de sécurité complète, à surveiller des modèles spécifiques de comportement des utilisateurs dans vos Compte AWS compartiments S3 et à prendre des mesures concernant l'activité de l'API au niveau des objets dans vos compartiments S3 à l'aide d'Amazon Events. CloudWatch Ce contrôle produit un PASSED résultat si vous configurez un journal multirégional qui enregistre en lecture seule ou tous les types d'événements de données pour tous les compartiments S3.

Correction

Pour activer la journalisation au niveau des objets pour les compartiments S3, consultez la section Activation de la journalisation des CloudTrail événements pour les compartiments et les objets S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service.

[S3.24] Les paramètres de blocage de Multi-Region l'accès public aux points d'accès S3 doivent être activés

Exigences associées : PCI DSS v4.0. 1/14,44

Catégorie : Protéger > Configuration réseau sécurisée > Ressources non accessibles au public

Gravité : Élevée

Type de ressource : AWS::S3::MultiRegionAccessPoint

AWS Config règle : s3-mrap-public-access-blocked (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les paramètres de blocage de Multi-Region l'accès public d'un point d'accès Amazon S3 sont activés. Le contrôle échoue lorsque les paramètres de blocage de l' Multi-Region accès public ne sont pas activés sur le point d'accès.

Les ressources accessibles au public peuvent donner lieu à un accès non autorisé, à des violations de données ou à l'exploitation de vulnérabilités. Restreindre l'accès par le biais de mesures d'authentification et d'autorisation permet de protéger les informations sensibles et de préserver l'intégrité de vos ressources.

Correction

Par défaut, tous les paramètres de blocage de l'accès public sont activés pour un point Multi-Region d'accès S3. Pour plus d'informations, consultez la section Blocage de l'accès public à l'aide de points Multi-Region d'accès Amazon S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service. Vous ne pouvez pas modifier les paramètres de blocage de l'accès public pour un point d' Multi-Region accès une fois celui-ci créé.

[S3.25] Les compartiments de répertoires S3 doivent avoir des configurations de cycle de vie

Catégorie : Protéger > Protection des données

Gravité : Faible

Type de ressource : AWS::S3Express::DirectoryBucket

Règle AWS Config  : s3express-dir-bucket-lifecycle-rules-check

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM

targetExpirationDays

Nombre de jours, après la création de l'objet, pendant lesquels celui-ci doit expirer.

Entier

1 sur 2147483647

Aucune valeur par défaut

Ce contrôle vérifie si les règles de cycle de vie sont configurées pour un compartiment d'annuaire S3. Le contrôle échoue si les règles de cycle de vie ne sont pas configurées pour le compartiment de répertoire ou si une règle de cycle de vie pour le compartiment spécifie des paramètres d'expiration qui ne correspondent pas à la valeur de paramètre que vous spécifiez éventuellement.

Dans Amazon S3, une configuration de cycle de vie est un ensemble de règles qui définissent les actions qu'Amazon S3 doit appliquer à un groupe d'objets dans un compartiment. Pour un compartiment d'annuaire S3, vous pouvez créer une règle de cycle de vie qui spécifie la date d'expiration des objets en fonction de leur âge (en jours). Vous pouvez également créer une règle de cycle de vie qui supprime les chargements partitionnés incomplets. Contrairement à d'autres types de compartiments S3, tels que les compartiments à usage général, les compartiments de répertoire ne prennent pas en charge d'autres types d'actions pour les règles de cycle de vie, telles que la transition d'objets entre les classes de stockage.

Correction

Pour définir une configuration de cycle de vie pour un compartiment d'annuaire S3, créez une règle de cycle de vie pour le compartiment. Pour plus d'informations, consultez la section Création et gestion d'une configuration de cycle de vie pour votre compartiment d'annuaire dans le guide de l'utilisateur d'Amazon Simple Storage Service.