Menampilkan daftar aturan kepatuhan CloudConfig bawaan yang dipetakan ke Pilar Keamanan Well-Architected Framework, mencakup keamanan jaringan, keamanan identitas, keamanan host, dan keamanan data.
|
Rule name |
Rule description |
|
Sesuai jika ActionTrail memiliki trail yang diaktifkan untuk melacak semua wilayah dan semua jenis event. Akun anggota resource directory juga dianggap sesuai jika administrator trail mencakup semua akun anggota. |
|
|
Sesuai jika jendela maintenance kluster ADB berada dalam rentang waktu yang ditentukan dalam parameter. |
|
|
Sesuai jika instans ADB tidak mengaktifkan akses jaringan publik. |
|
|
Hubungkan domain kustom grup API di API Gateway ke WAF atau WAF 3.0 |
Sesuai jika domain kustom yang terikat pada grup API Gateway terhubung ke WAF atau WAF 3.0. |
|
Konfigurasikan sertifikat SSL untuk domain kustom grup API di API Gateway |
Sesuai jika grup API Gateway memiliki domain kustom dengan sertifikat SSL yang dikonfigurasi. |
|
Sesuai jika disk cloud sedang digunakan. Tidak berlaku untuk disk yang dibuat dalam jumlah hari tertentu (default: 7). |
|
|
Sesuai jika disk data ECS yang sedang digunakan telah mengaktifkan enkripsi. |
|
|
Aktifkan perlindungan Security Center untuk instans ECS yang berjalan |
Sesuai jika agen Security Center telah diinstal untuk perlindungan keamanan host. Tidak berlaku untuk instans yang tidak dalam status Running. |
|
Sesuai jika instans ECS memiliki instance RAM role yang disambungkan. |
|
|
Sesuai jika instans ECS tidak dalam status Stopped. |
|
|
Pastikan instans ECS yang berjalan tidak memiliki kerentanan yang perlu diperbaiki |
Sesuai jika instans ECS tidak memiliki kerentanan dengan tipe dan tingkat keparahan tertentu yang perlu diperbaiki di Security Center. Tidak berlaku untuk instans yang tidak dalam status Running. |
|
Jika tidak ada parameter yang ditentukan, sesuai jika jenis jaringan instans ECS adalah VPC. Jika parameter ditentukan, VPC harus berada dalam rentang yang ditentukan. Pisahkan beberapa nilai dengan koma (,). |
|
|
Jangan tetapkan alamat IP publik ke instans ECS yang berjalan |
Sesuai jika instans ECS yang berjalan tidak memiliki alamat IPv4 publik atau Elastic IP Address yang ditetapkan. |
|
Sesuai jika security group terhubung ke setidaknya satu instans ECS. |
|
|
Larang port berisiko untuk blok CIDR 0.0.0.0/0 dalam security group untuk protokol tertentu |
Sesuai jika aturan inbound yang mengizinkan akses dari 0.0.0.0/0 untuk protokol tertentu tidak mencakup port berisiko yang ditentukan. Juga sesuai jika terdapat aturan deny dengan prioritas lebih tinggi untuk port berisiko tersebut. Tidak berlaku untuk security group yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual. |
|
Batasi akses inbound dari 0.0.0.0/0 hanya ke port yang ada dalam daftar putih di security group |
Sesuai jika aturan inbound yang mengizinkan akses dari 0.0.0.0/0 hanya dikonfigurasi untuk port daftar putih yang ditentukan. Tidak berlaku untuk security group yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual. |
|
Aktifkan enkripsi disk untuk node data instans Elasticsearch |
Sesuai jika enkripsi disk diaktifkan untuk node data instans Elasticsearch. |
|
Jika tidak ada parameter yang ditentukan, sesuai jika jenis jaringan instans Elasticsearch adalah VPC. Jika parameter ditentukan, VPC terkait harus berada dalam rentang yang ditentukan. |
|
|
Jangan tetapkan alamat IPv4 publik dalam konfigurasi Auto Scaling |
Sesuai jika konfigurasi Auto Scaling tidak menetapkan alamat IPv4 publik. |
|
Nonaktifkan akses jaringan publik untuk layanan Function Compute |
Sesuai jika layanan Function Compute telah menonaktifkan akses jaringan publik. |
|
Konfigurasikan layanan Function Compute agar hanya dapat dipanggil dari VPC tertentu |
Sesuai jika layanan Function Compute dikonfigurasi agar hanya dapat dipanggil dari VPC tertentu. |
|
Sesuai jika sumber kunci master KMS bukan eksternal. |
|
|
Aktifkan rotasi otomatis untuk customer master key di Key Management Service |
Sesuai jika rotasi otomatis diaktifkan untuk customer master key (CMK) di KMS. |
|
Pastikan kunci master KMS tidak dalam status menunggu penghapusan |
Sesuai jika kunci master KMS tidak dalam status menunggu penghapusan. |
|
Aktifkan rotasi otomatis untuk kredensial di Key Management Service |
Sesuai jika rotasi otomatis diaktifkan untuk kredensial di KMS. |
|
Sesuai jika enkripsi diaktifkan untuk sistem file NAS. |
|
|
Sesuai jika penyimpanan log diaktifkan dalam pengaturan Log Management bucket OSS. |
|
|
Sesuai jika kebijakan akses bucket OSS hanya mengizinkan HTTPS atau menolak HTTP. Tidak berlaku untuk bucket dengan kebijakan akses kosong. |
|
|
Jangan berikan izin apa pun kepada akun anonim untuk bucket OSS |
Sesuai jika kebijakan otorisasi bucket OSS tidak memberikan izin baca atau tulis kepada akun anonim. Juga sesuai jika tidak ada kebijakan otorisasi yang dikonfigurasi. |
|
Sesuai jika ACL bucket OSS melarang akses public-read. |
|
|
Sesuai jika ACL bucket OSS melarang akses public-read-write. |
|
|
Sesuai jika enkripsi sisi server dengan kunci OSS yang dikelola sepenuhnya diaktifkan untuk bucket tersebut. |
|
|
Sesuai jika pengendalian versi diaktifkan untuk bucket OSS. Pengendalian versi membantu memulihkan data dari penimpaan atau penghapusan yang tidak disengaja. |
|
|
Sesuai jika bucket OSS dienkripsi menggunakan kunci KMS kustom. |
|
|
Aktifkan enkripsi untuk semua tabel dalam instans Tablestore |
Sesuai jika semua tabel data dalam instans Tablestore telah mengaktifkan enkripsi. |
|
Sesuai jika grup pengguna RAM berisi setidaknya satu pengguna RAM. |
|
|
Pastikan kebijakan password untuk pengguna RAM memenuhi persyaratan |
Sesuai jika semua pengaturan kebijakan password untuk pengguna RAM memenuhi nilai parameter yang ditentukan. |
|
Sesuai jika tidak ada pengguna RAM, grup pengguna, atau role yang memiliki izin super administrator di mana Resource diatur ke * dan Action diatur ke *. |
|
|
Rotasi Pasangan Kunci Akses untuk pengguna RAM dalam periode tertentu |
Sesuai jika Pasangan Kunci Akses pengguna RAM dibuat dalam periode tertentu (default: 90 hari). |
|
Pastikan tidak ada Pasangan Kunci Akses yang tidak aktif untuk pengguna RAM |
Sesuai jika Pasangan Kunci Akses pengguna RAM telah digunakan dalam periode tertentu (default: 90 hari). |
|
Semua pengguna RAM yang ditetapkan ke grup pengguna dianggap sesuai. |
|
|
Sesuai jika pengguna RAM dengan akses konsol telah mengaktifkan MFA untuk login. |
|
|
Sesuai jika pengguna RAM tidak memiliki izin administratif atau izin administrator spesifik produk, termasuk izin yang diwariskan dari grup pengguna. |
|
|
Sesuai jika TDE diaktifkan dalam pengaturan keamanan data instans RDS. |
|
|
Pastikan periode retensi log audit SQL instans RDS memenuhi persyaratan |
Sesuai jika Audit SQL diaktifkan untuk instans ApsaraDB RDS for MySQL dan periode retensi log minimal sebesar nilai yang ditentukan (default: 180 hari). |
|
Tidak sesuai jika instans RDS mengaktifkan akses jaringan publik dan daftar putihnya diatur ke 0.0.0.0/0. |
|
|
Pastikan tidak ada Pasangan Kunci Akses untuk Akun Alibaba Cloud |
Sesuai jika Akun Alibaba Cloud tidak memiliki Pasangan Kunci Akses. |
|
Sesuai jika MFA diaktifkan untuk Akun Alibaba Cloud. |
|
|
Sesuai jika Edisi Perusahaan Security Center atau edisi yang lebih baru sedang digunakan. |
|
|
Sesuai jika log akses diaktifkan untuk instans CLB. Tidak berlaku untuk instans tanpa pendengar Lapisan 7 (log akses tidak didukung). |
|
|
Sesuai jika instans SLB memiliki pendengar HTTPS yang diaktifkan pada port tertentu. Tidak berlaku untuk instans yang hanya memiliki pendengar TCP atau UDP. |
|
|
Sesuai jika flow log diaktifkan untuk VPC. |
|
|
Sesuai jika pengumpulan log diaktifkan untuk semua nama domain yang dilindungi oleh WAF 2.0. |