Sicherheitsstandards und Compliance-Bewertungen
Lernen Sie, wie integrierte Standards die Sicherheitslage Ihres Kontos bewerten.
Sicherheitsstandards und Compliance-Bewertungen ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Bewertung Ihrer Sicherheitslage
Die Aggregation von Findings macht nur die Hälfte des Nutzens von Security Hub aus. Die andere Hälfte besteht darin, Ihr Konto kontinuierlich anhand von Best-Practice-Standards zu prüfen und Ihnen einen Score bereitzustellen. Dadurch erkennen Sie nicht nur, was Sie angegriffen hat, sondern auch, wie exponiert Ihre Konfiguration grundsätzlich ist.
Was ein Sicherheitsstandard ist
Ein Sicherheitsstandard ist eine kuratierte Sammlung automatisierter Controls, die Ressourcen anhand von Best Practices prüfen. Security Hub führt diese Prüfungen regelmäßig aus und meldet jedes Control als bestanden oder nicht bestanden. So werden aus der vagen Frage „Sind wir sicher?“ konkrete und messbare Ergebnisse.
Die integrierten Standards
Security Hub bietet unter anderem die AWS Foundational Security Best Practices (FSBP), den AWS Foundations Benchmark des Center for Internet Security (CIS) sowie Standards im Einklang mit PCI DSS und NIST. Jeder Standard richtet sich an eine andere Zielgruppe – von allgemeiner Absicherung bis hin zu bestimmten Compliance-Regelwerken.
Grundlegende Best Practices
Der Standard FSBP ist AWSs umfassende eigene Sammlung von Prüfungen für zahlreiche Services, etwa „S3-Buckets sollten den öffentlichen Zugriff blockieren“ oder „Der IAM-Root-Benutzer sollte MFA verwenden“. Er ist für die meisten Konten der empfohlene Ausgangspunkt, da er die aktuellen AWS-Empfehlungen serviceübergreifend abbildet.
CIS-Benchmark
Der CIS AWS Foundations Benchmark ist ein branchenweiter Leitfaden zur Absicherung, der vom Center for Internet Security gepflegt wird. Wenn Sie ihn in Security Hub aktivieren, wird Ihr Konto anhand allgemein anerkannter Controls geprüft. Das ist besonders nützlich, wenn Prüfer ausdrücklich eine Ausrichtung an CIS erwarten.
Controls und ihr Status
Jeder Standard besteht aus einzelnen Controls, und jedes Control meldet einen Status: bestanden, nicht bestanden oder nicht verfügbar. Nicht bestandene Controls erzeugen Findings, die Sie beheben können. Controls, die auf Ihre Umgebung nicht zutreffen, können Sie deaktivieren, damit sie Ihre Ergebnisse nicht verfälschen.
Der Security Score
Security Hub berechnet einen Security Score als Prozentsatz der bestandenen Controls unter den aktivierten Controls. Ein höherer Score bedeutet eine bessere Sicherheitslage. Der Score bietet der Führungsebene eine einfache Kennzahl zur zeitlichen Nachverfolgung, während die zugrunde liegenden nicht bestandenen Controls den Aufgabenplan für die Entwicklerteams liefern.
Konsolidierte Control-Findings
Viele Controls überschneiden sich zwischen verschiedenen Standards. Security Hub kann Control-Findings konsolidieren, sodass ein einzelnes zugrunde liegendes Problem nicht mehrfach gemeldet wird. Dadurch bleiben Score und Finding-Liste übersichtlich, selbst wenn mehrere Standards dasselbe prüfen.
Umgang mit nicht bestandenen Controls
Nicht bestandene Controls sind Findings, die Sie beheben müssen, häufig anhand dokumentierter Schritte zur Behebung. Sie können sie über EventBridge an automatisierte Korrekturen oder ein Ticketsystem weiterleiten. Der Score verbessert sich, sobald Controls von „nicht bestanden“ zu „bestanden“ wechseln, und macht den Fortschritt messbar.
Controls deaktivieren und anpassen
Nicht jedes Control passt zu jedem Konto. Sie können einzelne Controls deaktivieren, die nicht zutreffen, und bei einigen Controls Parameter an Ihre Richtlinie anpassen, etwa die erforderliche Mindestlänge von Passwörtern. Durch die Anpassung der Controls bleibt der Security Score aussagekräftig, denn ein durch irrelevante Prüfungen verringerter Score würde eher in die Irre führen als bei der Behebung zu helfen.
Standards benötigen aufgezeichnete Ressourcen
Eine wichtige Abhängigkeit: Einige Security-Hub-Controls benötigen, dass AWS Config die Ressourcenkonfiguration aufzeichnet. Wenn Config die relevanten Ressourcentypen nicht aufzeichnet, können diese Controls nicht ausgewertet werden und möglicherweise „keine Daten“ anzeigen. Für eine vollständige Bewertung der Sicherheitslage muss Config daher zusammen mit Security Hub aktiviert werden. In der Prüfung kann diese Abhängigkeit verborgen sein; Sie sollten wissen, dass Config vielen Control-Prüfungen zugrunde liegt.
Kurztest
Ordnen Sie die Standards den jeweiligen Anforderungen zu.
Zusammenfassung
Security Hub bewertet die Sicherheitslage, indem es Sicherheitsstandards – Sammlungen automatisierter Controls – ausführt, darunter das AWS-Framework FSBP, den CIS-Benchmark sowie an PCI DSS und NIST ausgerichtete Standards. Jedes Control wird als bestanden oder nicht bestanden gemeldet und erzeugt einen Security Score (Prozentsatz der bestandenen Controls). Deaktivieren Sie irrelevante Controls, konsolidieren Sie überlappende Controls und beheben Sie Fehler, um den Score zu erhöhen.
Häufig gestellte Fragen
Ist die Lektion „Sicherheitsstandards und Compliance-Bewertungen“ kostenlos?
Ja — der vollständige Text von „Sicherheitsstandards und Compliance-Bewertungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Sicherheitsstandards und Compliance-Bewertungen“?
Lernen Sie, wie integrierte Standards die Sicherheitslage Ihres Kontos bewerten. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Sicherheitsstandards und Compliance-Bewertungen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Welche Daten Security Hub zusammenführt
- Sicherheitsstandards und Compliance-Bewertungen
- Das ASFF-Finding-Format
- Insights und benutzerdefinierte Finding-Aktionen