Subchapter 41.15
references/security-hub-cspm-configuration.mdMarkdown4 KBView on GitHub
Reviews Security Hub CSPM configuration — standards, controls, and compliance posture management using ASFF format. Covers enabled standards (FSBP, CIS, PCI-DSS, NIST 800-53, NIST 800-171, AI Best Practices, Resource Tagging), control status, automation rules, and organization-wide policy enforcement.
Security Hub CSPM provides two categories of functionality:
This skill works from both standalone accounts and delegated administrator accounts.
API constraint: MUST use V1 APIs (no -v2 suffix) only. MUST NOT use V2 APIs.
Membership: Supports both Organizations (Central Configuration) and legacy invitation-based membership.
| Signal | Workflow |
|---|---|
| Standards enabled, control status, disabled controls | A: Review Standards & Controls |
| Automation rules, org-wide policies, standard enforcement | B: Review Automation & Policies |
List enabled standards:
aws securityhub get-enabled-standardsFor each enabled standard, list controls:
aws securityhub describe-standards-controls --standards-subscription-arn <arn>Get security control definitions:
aws securityhub list-security-control-definitionsBatch check specific controls:
aws securityhub batch-get-security-controls --security-control-ids '["EC2.1","S3.1","IAM.1"]'Identify disabled controls:
aws securityhub describe-standards-controls --standards-subscription-arn <arn> --query "Controls[?ControlStatus=='DISABLED']"Check custom actions:
aws securityhub describe-action-targetsConstraints:
Determine membership model:
aws securityhub describe-organization-configurationIf succeeds: Organizations (Central Configuration). If fails: may use invitation-based or not an admin.
List automation rules:
aws securityhub list-automation-rulesGet rule details:
aws securityhub batch-get-automation-rules --automation-rules-arns '["<arn>"]'List configuration policies:
aws securityhub list-configuration-policiesGet policy details:
aws securityhub get-configuration-policy --identifier <policy-id>Check policy associations:
aws securityhub list-configuration-policy-associations --filters '{"ConfigurationPolicyId":"<policy-id>"}'Check org configuration:
aws securityhub describe-organization-configurationSecurity check: Verify CloudTrail is enabled and logging Security Hub CSPM API calls (securityhub:* events without -v2 suffix) for audit purposes.
| Symptom | Check |
|---|---|
| Standard shows enabled but no controls | describe-standards-controls — may be pending initial evaluation |
| Control status NOT_AVAILABLE | Resource type not present in account |
| Automation rule not triggering | Check rule criteria and RuleStatus=ENABLED |
| Configuration policy not applying | Verify association target and policy status |
Configuration output reveals enabled compliance standards, disabled controls with reasons, automation rule logic, configuration policy definitions, and organization enrollment structure. Present configuration summary first; offer raw API responses on request.