AWS Security Maturity Model v2

CAF Levels StartAdvanceExcel
CAF Capability Phase 1: Quick WinsPhase 2: FoundationalPhase 3: EfficientPhase 4: Optimized
Security governanceAssign Security contacts Select the region(s) to use and block the restIdentify security and regulatory requirements Cloud Security Training PlanDesign your secure architecture Use infrastructure as code Tagging strategySharing security work and responsibility
Security assuranceEvaluate Cloud Security Posture (CSPM)Inventory & Configuration monitoringCreate your compliance reportsAutomate Evidence Gathering
Identity and access managementMulti-Factor Authentication Root Account Protection Identity Federation Cleanup unintended accessesGuardRails: Organizational Policies with SCPs/RCPs Use Temporary Credentials Instance Metadata Service (IMDS) v2Least Privilege Review Customer IAM: security of your customersIAM Data Perimeters IAM Policy Generation Pipeline Temporary Elevated Access
Threat detectionDetect Common Threats Audit API calls Billing alarmsAdvanced Threat DetectionCustom Threat Detection capabilities (SecLake / SIEM)Threat Intelligence Network Flows analysis (VPC Flow Logs)
Vulnerability managementManage infrastructure vulnerabilities Manage application vulnerabilitiesSecurity Champions Program DevSecOps: Security in the PipelineVulnerability Management Team
Infrastructure protectionCleanup risky open portsLimit Network Access Secure EC2 Instances Management Network segmentation (VPCs) Multi-account managementImage Generation Pipeline Anti-Malware / EDR / Runtime Protection Outbound Traffic ControlZero Trust Access Use abstract services
Data protectionBlock Public Access Analyze data security postureData Encryption at rest Backups Discover sensitive dataEncryption in transitAI Data protection
Application securityWAF with managed rulesInvolve security teams in development No secrets in codePerform threat modeling WAF with custom rules Advanced DDoS Mitigation (L7)Forming a Red Team (Attacker's Point of View)
Incident responseAct on Critical Security FindingsDefine incident response playbooksRun TableTop Exercises - Simulations Automate Critical Playbooks Security Investigations - Root cause analysisForming a Blue Team (Incident Response) Advanced security automations Security Orchestration & Ticketing Automate deviation correction in configurations
ResiliencyEvaluate ResilienceRedundancy using multiple Availability ZonesDisaster Recovery PlanMulti-region Disaster Recovery Automation Chaos Engineering