AWS白皮书 – 安全性

article/2025/1/18 6:52:08

本文讲解AWS良好架构框架(AWS Well-Architected Framework)里其中五大支柱之一:安全性(Security)

设计原则

  • 在所有层面考虑安全性:除了要在传统的防火墙上考虑安全性之外,我们还需要在每个、安全组、网络ACL,负载均衡器本身(开放什么端口)、EC2服务器本身(是否安装防病毒软件,更新补丁)都考虑到安全的机制。
  • 事件可追溯性:对环境中的一切操作和变更进行记录和审计,如果遭受到黑客攻击,我们需要知道我们遭受了怎么样的攻击,什么时候遭受的攻击等等。
  • 最低权限原则:永远只赋予所需要的最小权限,不赋予过多的不必要的权限
  • 专注于保护你的系统:在AWS责任分担模型的帮助下,你能够专注于保护自己的应用程序、数据和操作系统;而AWS负责保护基础架构和服务。
  • 自动化安全最佳实践:使用和创建安装有补丁和强化过的虚拟服务器镜像(AMI),而后利用这个镜像来做服务器的搭建。利用版本控制机制来对模板进行定义和管理。

AWS责任分担模型

AWS责任分担模型(AWS Shared Responsibility Model)表明了AWS和客户在运营和维护云环境的时候所承担的安全性和合规性责任。同时这一部分也是考试经常会涉及的地方。

基本上,AWS需要负责“云本身的安全”

AWS需要负责保护运行所有AWS云服务的基础架构,包括基础架构内的所有硬件、软件、网络和设备。同时也包括了区域、可用区和边缘节点。

举个例子,AWS会负责云环境的机房是否装有CCTV、是否有物理访问安全的审计(据闻AWS的数据中心是禁止任何客户的其他公司参观的,只有自己的运维人员可以进入)、保证不同的可用区之间的网络互通和高可用、保证物理服务器的健康状态以及禁止非授权的人士进行物理访问、保证所有磁盘和设备都没有到达生命周期、保证数据库服务(比如RDS)的操作系统层面已经打上了补丁,不会被黑客侵入等等……

而客户需要负责“云内部的安全”

客户的责任取决于使用了什么AWS服务,客户需要负责自己所使用的EC2实例在操作系统层面已经打好了补丁,配置好了相应的安全组和端口、VPC和S3都使用了ACL进行访问控制、IAM已经做好了MFA(Multi-Fator Authentication,多因素认证)并且对相关人员的权限控制已经做好了相应的规划、保证使用了数据加密、保证在OS上安装的应用程序没有漏洞已经是最安全的配置、保证RDS配置了相应的安全组和子网等等……

定义

定义的内容非常丰富,在这里只截取一部分比较重要的信息,更多信息可以查看文末的链接。

云环境下的安全性主要由以下五方面组成:

  • 身份与访问管理(Identity and Access Mangement)
    • 使用IAM和MFA来使你的账号更加安全
    • 常见问题:
      • 如何保护你的AWS根账号的安全性?
      • 如何定义角色和责任来管理人员访问AWS资源(通过管理控制台以及通过API)
      • 如何限制你的程序访问AWS资源(应用程序、脚本、第三方工具或服务)
  • 检测控制(Detective Controls)
    • 使用AWS CloudTrail, AWS Config, Amazon CloudWatch
    • 常见问题:
      • 如何捕捉和分析AWS的日志?
  • 基础设施保护(Infrastructure Protection)
    • 使用VPC、安全组、NACL来保护你的基础设施安全
    • 常见问题:
      • 如何保护实例的安全,如何保护网络的安全?
      • 如何保护AWS服务的安全?
      • 如何保护操作系统和EC2实例的安全?(是否有补丁,杀毒软件等)
  • 数据保护(Data Protection)
    • 你需要保护数据在传输过程中和存储过程中的安全性
    • 使用EBS, S3和RDS的加密功能
    • 常见问题:
      • 如何加密和保护你的数据存储
      • 如何加密和保护你的数据传输
  • 事件响应(Incident Response)
    • 使用IAM, CloudFormation, API来做事件响应

更多资料请阅读安全性支柱 – AWS良好架构框架

 


http://chatgpt.dhexx.cn/article/bWtRC7TP.shtml

相关文章

aws云服务器怎么使用_使用AWS的无服务器URL缩短器

aws云服务器怎么使用 Are you sick of sending long cumbersome URL via mails or chats which looks messy. URL shortener is a great way of managing such long URLs and whats more amazing about it that you can make it in-house with a Serverless approach which low…

开发者在国内如何白嫖AWS服务器一年时间,怎样通过SSH工具连接AWS?免费的服务器有什么样的限制?

只要服务器一年快结束时,注销账号再重新注册就能再次使用一年,周而复始,无限白嫖 需要:国内信用可,未注册过AWS的邮箱 每月有多少流量? 答:100GB,AWS 客户每月可将 100GB 的数据免…

AWS云服务器重置,在AWS上重置/更改IAM用户密码的方法

我的IAM用户密码已过期,我无法访问AWS管理控制台进行重置,我可以在AWS上更改/重置IAM用户密码的唯一方法是使用AWS CLI,update-login-profile命令使IAM用户可以通过调用ChangePassword来更改自己的密码。你需要安装和配置AWS CLI工具才能按本文的方法操作,参考在Linux系统上…

AWS学习(一)——AWS云技术基础

目录 一、AWS入门1.如何建立一个AWS应用2. 如何与AWS交互3.AWS账户与权限 二、AWS计算1.Amazon EC22.Amazon Container Service3.Serverless和 AWS Lambda(1)AWS Fargate(2)AWS Lambda 三、AWS网络1.网络基础2.Amazon VPC&#xf…

AWS云服务器CentOS7.5安装MYSQL

目录 1、创建root账号密码 2、切换至root账号 3、安装wget 4、获取mysql rpm软件包 5、安装mysql服务器 6、验证服务器安装状态 1、创建root账号密码 ssh client远程登陆到AWS云服务器,输入如下指令,创建root账号密码 1.1 ssh client远程登陆到A…

aws云服务器_将本地服务器转换为边缘云,如AWS Outpost

aws云服务器 While it is not possible to compete with a public cloud in terms of feature set, elasticity, scale, managed services, geographic reach and bursty workloads, there are cases where it makes sense to run part of the workloads in an on-premises env…

亚马逊AWS云服务器 ubuntu系统登陆教程

1.登陆需要的东西:PuTTY,私有密钥文件xxx.pem,ubuntu默认登录用户名:ubuntu,公有DNS: ec2-xx-xx-xx-xx.us-east-2.compute.amazonaws.com 2.PuTTY下载地址https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html 根据…

AWS云服务器怎么搭建?

AWS云服务器怎么搭建?   在开始搭建AWS云服务器之前,我们先来了解一下什么是云服务器。云服务器是基于云计算技术的一种虚拟化的计算资源,它使用云平台提供的计算资源和服务,通过网络实现远程访问和数据存储。云服务器具有弹性扩…

亚马逊云 aws EC2 配置root登录

大家好,我是Leon,前一段时间因为亚马逊云推出了免费一年的EC2云服务器,但是亚马逊登录不是一般的那样的方便,于是就有一个小朋友问我怎么登录EC2服务器,那么我就随笔写一篇从创建服务器实例到EC2用ec2-user登录&#x…

白嫖亚马逊AWS服务器

最近由于业务需求有一批数据需要通过AWS下载,恰好AWS有12个月免费计划,因此记录一下。 文章目录 注册切换服务器所在区域选择系统映像硬件配置添加存储核查服务器配置秘钥文件下载启动服务器连接服务器善后(非常重要) 注册 前往A…

aws云服务器怎么使用_使用AWS构建无服务器后端

aws云服务器怎么使用 Contrary to its name, serverless architecture does have servers. However, developers do not need to know anything about them — managing and provisioning servers are the responsibilities of the serverless platform host (in this case, AW…

铜川亚马逊云代理商:AWS云服务器怎么自建梯子?

AWS云服务器怎么自建梯子?   [本文由亚马逊云渠道商[聚搜云] [ www.4526.cn]撰写。 在当今互联网时代,隐私和安全性越来越受到人们的关注。为了保护个人信息和绕过网络地域限制,建立一个安全可靠的梯子变得越来越重要。使用AWS云服务器可以…

ubuntu18.0404 aws 云服务器启动和登陆 windows 虚拟机

ubuntu18.0404 aws 云服务器启动和登陆 windows 虚拟机 以及but your libfreerdp does not support H264. Please check Color Depth Settings.问题解决 打开远程界面,输入密码,即可登陆。 如果是ubuntu去连的话,就会出现如下错误&#xf…

在AWS云服务器上部署Docker,并使用Docker部署ownCloud私有云盘

1.启动实例(Ubuntu 20.04) 2.Mac 终端听过ssh方式连接AWS云服务器 2.1 2.2复制到终端 2.3:记得加上.ssh 2.4:链接成功 3.下载Docker 3.1:进入root权限界面 sudo -i 3.2 下载Docker 打开网址: Installing with Docker :: ownCloud Docume…

aws云服务器会自动扣费吗,亚马逊AWS云服务器不合理扣费怎么处理

有些小伙伴可能不知道,亚马逊AWS对新用户有个免费体验一年的活动。如果希望体验免费亚马逊AWS云服务器产品,或者看看他们后台面板长什么样,体验产品的速度和性能,又或者准备搭建一个免费t z,可以 注册玩玩。 很简单,全程基本都是中文,不用担心看不懂英文。 我是2018年6月…

AWS云服务器申请

目录 一、云服务器申请 (一)前言 (二)准备工作 (三)申请 (四)创建实例 (五)配置弹性IP (六)连接服务器实例 (七&am…

AWS服务器教程

一、网址 1、 2、准备邮箱、手机号、信用卡 3、注册时国籍要准确,否则信用卡不能用 信用卡卡号、有效期要正确(别填错卡片) 4、遇到手机不能接收短信,右上角support-support center-create case创建工单 5、注册后进入EC2&#xf…

aws云服务器申请及连接教程

首次发布时间:2021-04-09 更新时间:2022-05-02 SB审核说这篇文章涉及“翻墙” 概述 申请一个亚马逊aws免费服务器。其中申请免费服务器需要一个邮箱账号和一张信用卡(国内的就行,不用visa),准备一个域名&…

亚马逊AWS免费EC2服务器搭建总结

1、注册 如果你没有aws的账号需要注册 注册地址https://aws.amazon.com/cn/ 因为我已经注册成功,如果还没有注册的可以参照这个帖子非常详细 https://www.itbulu.com/free-aws.html 2、登陆 默认是8GB空间,我们可以扩展到30GB 安全组策略是有讲究的&…

腾讯云服务器如何搭建跨境电商亚马逊多店铺管理环境

前言 每个亚马逊卖家最担心的事情不是没有流量和订单,而是关于店铺账户的安全性。因为亚马逊非常重视买家购物体验,为了能够给买家提供更好的购物体验,在规则上是禁止同一个卖家在平台上同时操作多个账户的。如果被亚马逊发现,店…