[ aws . securityhub ]
list-security-control-definitions
Описание
Отображает все правила безопасности, которые применяются к указанному стандарту.
См. также: Документация API AWS
list-security-control-definitions — это постраничная операция. Для получения всего набора результатов могут быть выполнены несколько вызовов API. Вы можете отключить постраничный вывод, указав аргумент --no-paginate. При использовании --output text и аргумента --query в ответ на постраничный запрос, аргумент --query должен извлекать данные из результатов следующих выражений запроса: SecurityControlDefinitions
Синтаксис
list-security-control-definitions
[--standards-arn <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--standards-arn (строка)
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения перепишут значения из JSON. Невозможно передавать произвольные двоичные значения с помощью значения из JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Токен, указывающий, где начать постраничный вывод. Это NextToken из ранее усечённого ответа.
Примеры использования см. в разделе «Постраничный вывод» в руководстве пользователя AWS CLI.
--page-size (целое число)
Размер каждой страницы при вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, при этом в каждом вызове возвращается меньше элементов. Это может помочь предотвратить истечение времени ожидания при вызове AWS-сервисов.
Примеры использования см. в разделе «Постраничный вывод» в руководстве пользователя AWS CLI.
--max-items (целое число)
Общее количество элементов, которое нужно вернуть в выводе команды. Если общее количество доступных элементов больше указанного значения, в выводе команды будет предоставлена ссылка NextToken. Для возобновления постраничного вывода укажите значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.
Примеры использования см. в разделе «Постраничный вывод» в руководстве пользователя AWS CLI.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод, не отправляя запрос API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладочную регистрацию.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверяет сертификаты SSL. Этот параметр переопределяет поведение по умолчанию по проверке SSL-сертификатов.
--no-paginate (логическое значение)
Отключить автоматический постраничный вывод. Если автоматический постраничный вывод отключён, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Использовать конкретный профиль из файла аутентификации.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить вывод цвета.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с пакетом сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить постраничный вывод CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры входных данных CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическую запрос параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве пользователя AWS CLI в разделе «Начало работы».
За исключением случаев, когда указано иное, все примеры используют правила цитирования, подобные unix-подобным. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки терминала. См. Раздел «Использование кавычек со строками» в руководстве пользователя AWS CLI.
Пример 1: Отображение всех доступных правил безопасности
Следующий list-security-control-definitions пример отображает доступные правила безопасности по всем стандартам Security Hub. В этом примере результаты ограничены тремя правилами.
aws securityhub list-security-control-definitions \
--max-items 3
Вывод:
{
"SecurityControlDefinitions": [
{
"SecurityControlId": "ACM.1",
"Title": "Imported and ACM-issued certificates should be renewed after a specified time period",
"Description": "This control checks whether an AWS Certificate Manager (ACM) certificate is renewed within the specified time period. It checks both imported certificates and certificates provided by ACM. The control fails if the certificate isn't renewed within the specified time period. Unless you provide a custom parameter value for the renewal period, Security Hub uses a default value of 30 days.",
"RemediationUrl": "https://docs.aws.amazon.com/console/securityhub/ACM.1/remediation",
"SeverityRating": "MEDIUM",
"CurrentRegionAvailability": "AVAILABLE",
"CustomizableProperties": [
"Parameters"
]
},
{
"SecurityControlId": "ACM.2",
"Title": "RSA certificates managed by ACM should use a key length of at least 2,048 bits",
"Description": "This control checks whether RSA certificates managed by AWS Certificate Manager use a key length of at least 2,048 bits. The control fails if the key length is smaller than 2,048 bits.",
"RemediationUrl": "https://docs.aws.amazon.com/console/securityhub/ACM.2/remediation",
"SeverityRating": "HIGH",
"CurrentRegionAvailability": "AVAILABLE",
"CustomizableProperties": []
},
{
"SecurityControlId": "APIGateway.1",
"Title": "API Gateway REST and WebSocket API execution logging should be enabled",
"Description": "This control checks whether all stages of an Amazon API Gateway REST or WebSocket API have logging enabled. The control fails if the 'loggingLevel' isn't 'ERROR' or 'INFO' for all stages of the API. Unless you provide custom parameter values to indicate that a specific log type should be enabled, Security Hub produces a passed finding if the logging level is either 'ERROR' or 'INFO'.",
"RemediationUrl": "https://docs.aws.amazon.com/console/securityhub/APIGateway.1/remediation",
"SeverityRating": "MEDIUM",
"CurrentRegionAvailability": "AVAILABLE",
"CustomizableProperties": [
"Parameters"
]
}
],
"NextToken": "U2FsdGVkX1/UprCPzxVbkDeHikDXbDxfgJZ1w2RG1XWsFPTMTIQPVE0m/FduIGxS7ObRtAbaUt/8/RCQcg2PU0YXI20hH/GrhoOTgv+TSm0qvQVFhkJepWmqh+NYawjocVBeos6xzn/8qnbF9IuwGg=="
}
Дополнительную информацию см. в разделе «Просмотр подробностей стандарта» в руководстве пользователя AWS Security Hub.
Пример 2: Отображение доступных правил безопасности для определенного стандарта
Следующий list-security-control-definitions пример отображает доступные правила безопасности для эталона CIS AWS Foundations Benchmark v1.4.0. В этом примере результаты ограничены тремя правилами.
aws securityhub list-security-control-definitions \
--standards-arn "arn:aws:securityhub:us-east-1::standards/cis-aws-foundations-benchmark/v/1.4.0" \
--max-items 3
Вывод:
{
"SecurityControlDefinitions": [
{
"SecurityControlId": "CloudTrail.1",
"Title": "CloudTrail should be enabled and configured with at least one multi-Region trail that includes read and write management events",
"Description": "This AWS control checks that there is at least one multi-region AWS CloudTrail trail includes read and write management events.",
"RemediationUrl": "https://docs.aws.amazon.com/console/securityhub/CloudTrail.1/remediation",
"SeverityRating": "HIGH",
"CurrentRegionAvailability": "AVAILABLE",
"CustomizableProperties": []
},
{
"SecurityControlId": "CloudTrail.2",
"Title": "CloudTrail should have encryption at-rest enabled",
"Description": "This AWS control checks whether AWS CloudTrail is configured to use the server side encryption (SSE) AWS Key Management Service (AWS KMS) customer master key (CMK) encryption. The check will pass if the KmsKeyId is defined.",
"RemediationUrl": "https://docs.aws.amazon.com/console/securityhub/CloudTrail.2/remediation",
"SeverityRating": "MEDIUM",
"CurrentRegionAvailability": "AVAILABLE",
"CustomizableProperties": []
},
{
"SecurityControlId": "CloudTrail.4",
"Title": "CloudTrail log file validation should be enabled",
"Description": "This AWS control checks whether CloudTrail log file validation is enabled.",
"RemediationUrl": "https://docs.aws.amazon.com/console/securityhub/CloudTrail.4/remediation",
"SeverityRating": "MEDIUM",
"CurrentRegionAvailability": "AVAILABLE",
"CustomizableProperties": []
}
],
"NextToken": "eyJOZXh0VG9rZW4iOiBudWxsLCAiYm90b190cnVuY2F0ZV9hbW91bnQiOiAzfQ=="
}
Дополнительную информацию см. в разделе «Просмотр подробностей стандарта» в руководстве пользователя AWS Security Hub.
Вывод
SecurityControlDefinitions -> (список)
Массив элементов управления, применимых к указанному стандарту.
(структура)
Предоставляет метаданные для элемента управления безопасностью, включая его уникальный идентификатор, не зависящий от стандарта, название, описание, уровень серьезности, доступность в регионах Amazon Web Services и ссылку на шаги по устранению неполадок.
SecurityControlId -> (строка)
SecurityControlArn, который является уникальным именем ресурса Amazon (ARN), назначенным элементу управления. ARN ссылается на идентификатор элемента управления безопасностью (например, arn:aws:securityhub:eu-central-1:123456789012:security-control/APIGateway.3).Title -> (строка)
Description -> (строка)
RemediationUrl -> (строка)
SeverityRating -> (строка)
CurrentRegionAvailability -> (строка)
CustomizableProperties -> (список)
Свойства элемента управления безопасностью, которые вы можете настроить. В настоящее время поддерживается только настройка параметров для выбранных элементов управления. Для элементов управления, которые не поддерживают настраиваемые свойства, возвращается пустой массив.
(строка)
ParameterDefinitions -> (карта)
Объект, предоставляющий имя параметра элемента управления безопасностью, описание и варианты его настройки. Этот объект исключается для элемента управления, который не поддерживает настраиваемые параметры.
key -> (строка)
value -> (структура)
Объект, описывающий параметр элемента управления безопасностью и варианты его настройки.
Description -> (строка)
ConfigurationOptions -> (структура помеченного объединения)
Варианты настройки параметра элемента управления. Варианты настройки зависят от типа данных параметра.
Примечание
Это структура помеченного объединения. Только один из следующих верхних ключей может быть установлен:Integer, IntegerList, Double, String, StringList, Boolean, Enum, EnumList.Integer -> (структура)
Варианты настройки параметра элемента управления безопасностью, являющегося целым числом.
DefaultValue -> (целое число)
Min -> (целое число)
Max -> (целое число)
IntegerList -> (структура)
Варианты настройки параметра элемента управления безопасностью, являющегося списком целых чисел.
DefaultValue -> (список)
Значение по умолчанию Security Hub для параметра элемента управления, являющегося списком целых чисел.
(целое число)
Min -> (целое число)
Max -> (целое число)
MaxItems -> (целое число)
Double -> (структура)
Варианты настройки параметра элемента управления безопасностью, являющегося двойным типом.
DefaultValue -> (двойное число)
Min -> (двойное число)
Max -> (двойное число)
String -> (структура)
Варианты настройки параметра элемента управления безопасностью, являющегося строкой.
DefaultValue -> (строка)
Re2Expression -> (строка)
ExpressionDescription -> (строка)
StringList -> (структура)
Варианты настройки параметра элемента управления безопасностью, являющегося списком строк.
DefaultValue -> (список)
Значение по умолчанию Security Hub для параметра элемента управления, являющегося списком строк.
(строка)
Re2Expression -> (строка)
MaxItems -> (целое число)
ExpressionDescription -> (строка)
Boolean -> (структура)
Варианты настройки параметра элемента управления безопасностью, являющегося булевым значением. Для булевого параметра доступны значения true и false.
DefaultValue -> (булево значение)
Enum -> (структура)
Варианты настройки параметра элемента управления безопасностью, являющегося элементом перечисления.
DefaultValue -> (строка)
AllowedValues -> (список)
Допустимые значения для параметра элемента управления, являющегося элементом перечисления.
(строка)
EnumList -> (структура)
Варианты настройки параметра элемента управления безопасностью, являющегося списком элементов перечисления.
DefaultValue -> (список)
Значение по умолчанию Security Hub для параметра элемента управления, являющегося списком элементов перечисления.
(строка)
MaxItems -> (целое число)
AllowedValues -> (список)
Допустимые значения для параметра элемента управления, являющегося списком элементов перечисления.
(строка)
NextToken -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.