You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过CloudFormation模板启用AWS Security Hub及配套安全标准?

AWS Security Hub CloudFormation模板问题解答

你当前提供的模板仅能完成激活AWS Security Hub服务的基础操作,不符合你同时开启AWS Foundation Security Best Practice和CIS Benchmark安全基准的需求,需要补充额外配置项。

现有代码问题说明

你使用的AWS::SecurityHub::Hub资源仅负责激活Security Hub服务本身,默认不会自动关联启用任何安全基准规则集,想要开启目标安全基准,需要额外添加AWS::SecurityHub::Standard类型的资源进行关联配置。

补充后可用的完整模板示例

AWSTemplateFormatVersion: 2010-09-09
Description: Enable AWS Security Hub with CIS Benchmark and Foundational Security Best Practices

Resources:
  # 激活Security Hub服务
  SecurityHub:
    Type: "AWS::SecurityHub::Hub"
    Properties: 
      # 关闭默认自动启用所有标准,避免加载不需要的安全基准
      EnableDefaultStandards: false

  # 启用CIS AWS Foundations Benchmark安全基准
  CISBenchmarkStandard:
    Type: AWS::SecurityHub::Standard
    Properties:
      StandardsArn: !Sub "arn:${AWS::Partition}:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0"
      SubscribedAt: !Sub "${AWS::AccountId}"
    # 依赖Security Hub激活完成后再部署,避免报错
    DependsOn: SecurityHub

  # 启用AWS Foundational Security Best Practices安全基准
  FoundationSecurityStandard:
    Type: AWS::SecurityHub::Standard
    Properties:
      StandardsArn: !Sub "arn:${AWS::Partition}:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0"
      SubscribedAt: !Sub "${AWS::AccountId}"
    DependsOn: SecurityHub

Parameters: {}
Metadata: {}
Conditions: {}

额外配置说明

  • 如果你需要排除某条安全基准下的特定检查规则,可以在对应AWS::SecurityHub::Standard资源的DisabledStandardControls参数中添加对应规则ID即可。
  • 模板中使用!Sub动态获取分区参数,同时适配AWS商用区、中国区等不同分区的部署需求。

内容的提问来源于stack exchange,提问作者T Paul Manohar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 09:48:04