国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

避免構(gòu)建時(shí)常見(jiàn)的這五個(gè)AWS配置不當(dāng)

譯文
安全 云安全
基礎(chǔ)架構(gòu)即代碼(IaC)使云資源配置更快速、更簡(jiǎn)單、更具擴(kuò)展性。它還使我們有機(jī)會(huì)進(jìn)行比較簡(jiǎn)單的更改,從而對(duì)我們的云安全狀況產(chǎn)生持久影響。

【51CTO.com快譯】基礎(chǔ)架構(gòu)即代碼(IaC)使云資源配置更快速、更簡(jiǎn)單、更具擴(kuò)展性。它還使我們有機(jī)會(huì)進(jìn)行比較簡(jiǎn)單的更改,從而對(duì)我們的云安全狀況產(chǎn)生持久影響。

為了表明這一點(diǎn),我們分析了實(shí)際環(huán)境中的IaC模塊最常見(jiàn)的亞馬遜網(wǎng)絡(luò)服務(wù)(AWS)安全錯(cuò)誤。我們?cè)诒疚闹衅饰隽俗畛R?jiàn)的不合規(guī)AWS策略以及相關(guān)的風(fēng)險(xiǎn)。我們還將介紹解決每個(gè)錯(cuò)誤所需的簡(jiǎn)單的構(gòu)建時(shí)Terraform配置。

[[347212]]

確保存儲(chǔ)在S3存儲(chǔ)桶中的所有數(shù)據(jù)安全地靜態(tài)加密

S3支持使用AES-256加密標(biāo)準(zhǔn)進(jìn)行簡(jiǎn)單的免費(fèi)加密。眾所周知,有人可能訪問(wèn)存儲(chǔ)您數(shù)據(jù)的硬盤(pán),而S3存儲(chǔ)桶靜態(tài)加密對(duì)于防止數(shù)據(jù)暴露在這些人的面前很重要。

為了符合該策略——PCI-DSS和NIST-800要求這樣,需要默認(rèn)情況下對(duì)相關(guān)存儲(chǔ)桶設(shè)置加密。這將使保存到該S3存儲(chǔ)桶的所有后續(xù)項(xiàng)目都被自動(dòng)加密。

將以下塊添加到Terraform S3資源以添加AES-256加密: 

  1. server_side_encryption_configuration { 
  2.   rule { 
  3.     apply_server_side_encryption_by_default { 
  4.       sse_algorithm = "AES256" 
  5.     } 
  6.   } 

確保存儲(chǔ)在Launch Configuration EBS中的所有數(shù)據(jù)已安全加密

亞馬遜彈性塊存儲(chǔ)(EBS)卷支持內(nèi)置加密,但默認(rèn)情況下不加密。EBS Launch Configurations指定了可被Auto Scaling組用來(lái)配置Amazon EC2實(shí)例的Amazon EC2 Auto Scaling啟動(dòng)配置。

加密整個(gè)EBS卷后,靜態(tài)存儲(chǔ)在卷上的數(shù)據(jù)、磁盤(pán)I/O、從該卷創(chuàng)建的快照以及EBS和EC2之間的傳輸中數(shù)據(jù)都將被加密。

讓您的數(shù)據(jù)保持靜態(tài)加密可確保未經(jīng)授權(quán)的人無(wú)法訪問(wèn)。PCI-DSS也要求遵守該策略。 為防止Terraform模塊中出現(xiàn)該AWS錯(cuò)誤,確保為EBS Launch Configurations啟用了加密: 

  1. resource "aws_launch_configuration" "as_conf" { 
  2.   name_prefix = "terraform-lc-example-" 
  3.   image_id = data.aws_ami.ubuntu.id 
  4.   instance_type = "t2.micro" 
  5. + encrypted = enabled 

確保對(duì)客戶創(chuàng)建的CMK進(jìn)行輪換已啟用

AWS密鑰管理服務(wù)(KMS)允許客戶輪換備用密鑰。密鑰材料存儲(chǔ)在KMS中,并與客戶主密鑰(CMK)的密鑰ID綁定在一起。備用密鑰用于執(zhí)行加密操作,比如加密和解密。密鑰自動(dòng)輪換目前保留所有先前的備用密鑰,以便透明地進(jìn)行加密數(shù)據(jù)解密。

密鑰未輪換的時(shí)間越長(zhǎng),使用它加密的數(shù)據(jù)就越多,被危及的可能性就越大。泄露這種密鑰會(huì)泄露使用該密鑰加密的所有數(shù)據(jù),因此強(qiáng)烈建議每年輪換一次加密密鑰。

默認(rèn)情況下,CMK自動(dòng)輪換未啟用,但是建議啟用以幫助減小密鑰泄漏的潛在影響。還需要啟用它,以符合PCI-DSS、CSI和ISO27001。

想解決Terraform中的這個(gè)錯(cuò)誤配置,啟用密鑰輪換: 

  1. resource "aws_kms_key" "kms_key_1" { 
  2.   description = "kms_key_1" 
  3.   deletion_window_in_days = 10 
  4.   key_usage = "ENCRYPT_DECRYPT" 
  5.   is_enabled = true 
  6.  + enable_key_rotation = true 

確保DynamoDB時(shí)間點(diǎn)恢復(fù)(備份)已啟用

Amazon DynamoDB的時(shí)間點(diǎn)恢復(fù)(PITR)讓您只需點(diǎn)擊一下即可恢復(fù)DynamoDB表數(shù)據(jù)。您在深入研究數(shù)據(jù)泄露和數(shù)據(jù)損壞攻擊時(shí),這提供了故障保護(hù),這也是PIC-DSS、CIS和ISO27001所要求的。

然而要?jiǎng)?chuàng)建和訪問(wèn)DynamoDB備份,您需要啟用PITR,PITR提供了可使用各種編程參數(shù)來(lái)控制的持續(xù)備份。

通過(guò)在DynamoDB表上配置point_in_time配置,解決該錯(cuò)誤配置: 

  1. resource "aws_dynamodb_table" "basic-dynamodb-table" { 
  2.   name = "GameScores" 
  3.   billing_mode = "PROVISIONED" 
  4.   read_capacity = 20 
  5.   write_capacity = 20 
  6.   hash_key = "UserId" 
  7.   range_key = "GameTitle" 
  8. + point_in_time-recovery = enabled 

確保推送時(shí)進(jìn)行ECR圖像掃描已啟用

Amazon ECR支持使用“常見(jiàn)漏洞和披露”(CVE)數(shù)據(jù)庫(kù)來(lái)掃描容器鏡像中的漏洞。 建議您在每次推送時(shí)啟用ECR,幫助識(shí)別不良鏡像以及將漏洞引入到鏡像中的特定標(biāo)簽。

ISO27001要求,必須在每次推送時(shí)啟用ECR掃描。要修復(fù)構(gòu)建時(shí)資源,請(qǐng)將scan_on_push設(shè)置為true: 

  1. resource "aws_ecr_repository" "foo" { 
  2.   name = "bar" 
  3.   image_tag_mutability = "MUTABLE" 
  4.   image_scanning_configuration { 
  5. + scan_on_push = true 
  6.   } 

確保存儲(chǔ)在SQS隊(duì)列中的所有數(shù)據(jù)已加密

Amazon簡(jiǎn)單隊(duì)列服務(wù)(Amazon SQS)允許對(duì)通過(guò)每個(gè)隊(duì)列發(fā)送的消息進(jìn)行加密。通過(guò)基于消息的加密來(lái)拒絕訪問(wèn)特定數(shù)據(jù),這實(shí)現(xiàn)了另一級(jí)別的數(shù)據(jù)訪問(wèn)管理,并通過(guò)進(jìn)行加密來(lái)保護(hù)敏感數(shù)據(jù)。

如果您置身于受監(jiān)管的市場(chǎng),比如要遵守醫(yī)療界的HIPAA、金融界的PCI DSS和政府界的FedRAMP,需要確保用服務(wù)傳遞的敏感數(shù)據(jù)消息是靜態(tài)加密的。

可通過(guò)指定SQS用來(lái)加密SQS配置塊上數(shù)據(jù)的KMS密鑰,避免這種錯(cuò)誤配置。

在Terraform中,設(shè)置時(shí)間長(zhǎng)度(以秒為單位),在該時(shí)間長(zhǎng)度內(nèi)Amazon SQS可在再次調(diào)用AWS KMS之前重復(fù)使用數(shù)據(jù)密鑰來(lái)加密或解密消息。 

  1. resource "aws_sqs_queue" "terraform_queue" { 
  2.   name = "terraform-example-queue" 
  3. + kms_master_key_id = "alias/aws/sqs" 
  4. + kms_data_key_reuse_period_seconds = 300 

結(jié)論

如您所見(jiàn),修復(fù)IaC錯(cuò)誤配置常常需要向已經(jīng)存在的塊添加簡(jiǎn)單的缺少的配置參數(shù),或者將不正確的值改為合規(guī)狀態(tài)。然而,進(jìn)行這些小的更改可能產(chǎn)生重大影響,因?yàn)樗鼈儗閷?lái)的部署提供信息。

通過(guò)構(gòu)建時(shí)在IaC模板和模塊中實(shí)施常見(jiàn)的安全策略,您可以解決現(xiàn)有問(wèn)題,防止新的錯(cuò)誤配置被部署。這也是一個(gè)好方法,可以節(jié)省這方面的時(shí)間:新的基礎(chǔ)架構(gòu)啟用后,揪出生產(chǎn)環(huán)境中一再出現(xiàn)的問(wèn)題。這就是為什么我們認(rèn)為IaC對(duì)于日益關(guān)注云的組織而言必不可少。

原文標(biāo)題:Avoid the 5 Most Common Amazon Web Services Misconfigurations in Build-Time,作者:Nimrod Kor

【51CTO譯稿,合作站點(diǎn)轉(zhuǎn)載請(qǐng)注明原文譯者和出處為51CTO.com】

 

責(zé)任編輯:未麗燕 來(lái)源: 51CTO.com
相關(guān)推薦

2019-11-04 05:37:52

SD-WAN軟件定義的廣域網(wǎng)網(wǎng)絡(luò)

2016-03-19 12:13:36

2019-10-14 16:39:50

云計(jì)算配置錯(cuò)誤企業(yè)

2021-06-28 10:12:34

云計(jì)算云平臺(tái)云計(jì)算架構(gòu)

2010-07-30 14:43:55

Flex應(yīng)用

2019-12-03 18:51:36

SQL數(shù)據(jù)庫(kù)MySQL

2022-12-01 08:00:42

CICD部署

2022-03-08 09:31:48

云配置云安全

2019-08-30 11:12:52

防火墻網(wǎng)絡(luò)安全

2019-02-16 06:49:35

物聯(lián)網(wǎng)IOT物聯(lián)網(wǎng)設(shè)備

2023-07-25 16:47:17

Serverless架構(gòu)

2015-01-14 09:29:35

2020-09-01 07:58:34

API漏洞黑客

2021-09-09 08:23:11

Vue 技巧 開(kāi)發(fā)工具

2025-03-25 08:45:00

C#編程漏洞

2019-08-13 11:32:55

物聯(lián)網(wǎng)技術(shù)大數(shù)據(jù)

2023-05-11 09:06:50

錯(cuò)誤IT培訓(xùn)

2021-02-28 13:19:42

大數(shù)據(jù)IT數(shù)據(jù)管理

2018-11-18 16:31:14

Kubernetes監(jiān)控容器

2020-05-21 18:38:49

JavaScript前端技術(shù)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

综合久久久久久| 午夜在线播放视频欧美| 亚洲国产午夜伦理片大全在线观看网站 | 亚洲综合日韩在线| 国产精品午夜久久| 国产免费不卡| 成人做爰66片免费看网站| 91在线视频在线| 免费v片在线观看| 精品国产一区二区三| 久久久亚洲国产美女国产盗摄| 超碰在线caoporen| 国产精品99久久久久久久久| 日韩av一二三| av在线日韩国产精品| 国产一区视频在线播放| 国产欧美一区二区精品久导航| jizz在线观看中文| 成人免费淫片视频软件| 亚洲欧美激情小说另类| 91老司机福利在线| 久久免费看av| 亚洲三级久久久| 美女视频亚洲色图| 青青草精品视频在线| 亚洲人成啪啪网站| 蜜臀久久99精品久久久久宅男| 宅男噜噜噜66国产免费观看| 日韩在线观看免费全集电视剧网站| 国产一区二区三区美女| 天堂а在线中文在线无限看推荐| 欧洲中文字幕国产精品| 国内外成人在线| 成人免费视频| 国产成人精品久久| 国产69精品一区二区亚洲孕妇| yiren22综合网成人| 成人av男人的天堂| 色噜噜狠狠成人网p站| 91成人福利| 免费观看亚洲视频| 欧美一区二区三区在线看| 亚洲国产高清一区| 色老板在线视频| 国产精品美女久久| 国产午夜亚洲精品午夜鲁丝片| 国产美女一区视频| 国产一二三区在线播放| 精品国产成人在线影院| 麻豆久久婷婷| 国内在线免费视频| 狠狠干视频网站| 久久亚洲精品网站| 91丨porny丨户外露出| 高清一区二区| 污污污污污污www网站免费| 日本高清免费不卡视频| 欧美少妇xxxx| 黄色三级电影网| 欧美一级大胆视频| 国产一区二区剧情av在线| 97人人在线视频| 成人观看网站a| 国产一区二区三区视频免费| 久久午夜老司机| 超黄网站在线观看| 香蕉视频禁止18| www.久久艹| 尤物yw午夜国产精品视频明星| 国产欧美一区二区精品性色超碰| 色综合天天爱| 樱花草涩涩www在线播放| 亚洲视频第二页| 明星裸体视频一区二区| 成人97在线观看视频| 日韩欧美国产中文字幕| 国产高清久久久| 天天久久综合| 免费一区二区三区四区| 天堂av网在线| 少妇高潮喷水在线观看| 91免费观看网站| 中文字幕日韩免费视频| 日韩欧美国产激情| 久久毛片高清国产| 欧美日韩三级电影在线| 99久久精品一区二区成人| 中日韩免费毛片| 国产在线播放观看| 国产精品美女黄网| 国内精品视频一区| 日韩av中文字幕在线播放| 亚洲va天堂va国产va久| 成人永久看片免费视频天堂| 中文字幕日韩一区二区不卡 | 久久电影一区| 国产成人精品免费视| 黄色漫画在线免费看| 中文字幕网在线| 日韩av综合在线观看| 日韩精品久久久| 成人欧美一区二区三区在线观看 | 在线观看涩涩| 青青草视频在线免费观看| 国产精品一区二区羞羞答答| 日韩精品一区二区三区四区五区 | 2025国产精品视频| 一区二区三区国产视频| 欧美日韩另类国产亚洲欧美一级| 国产精品国产精品国产专区不片 | 亚洲精品88| 激情视频在线观看免费| 五月天婷婷激情视频| 国产一区免费观看| 欧美多人爱爱视频网站| 欧美精品一区二区三区蜜桃视频| 欧美午夜美女看片| 久久久不卡网国产精品二区| 一道本一区二区| 欧美日韩123| x88av蜜桃臀一区二区| 天天成人综合网| 日韩av电影免费播放| 日韩视频中文字幕| 精品999在线播放| 欧美日韩一级二级| 欧美日韩免费在线观看| 亚洲美女一区二区三区| 国产欧美日韩视频一区二区| 丰满亚洲少妇av| 久久精品久久久精品美女| 欧美日韩在线网站| 超碰97国产精品人人cao| 亚洲精品天堂成人片av在线播放| 欧美精品精品精品精品免费| 欧美精品粉嫩高潮一区二区| 久草在线青青草| 亚洲国产精品福利| 91偷拍与自偷拍精品| 欧美3p在线观看| 超碰在线99| 国产主播在线资源| 伊人久久大香线蕉精品| 欧美夫妻性生活xx| 色综合天天综合| 成人在线视频一区二区| 日韩免费高清| 免费网站成人| 美女扒开大腿让男人桶| 国产激情综合五月久久| 亚洲精品一区二三区不卡| 色综合久久久久综合| 成人做爰69片免费看网站| 欧美黄色一区| 一区二区免费| www.在线视频.com| 成人在线观看黄| 欧洲高清一区二区| 国产成人综合久久| 最近日韩中文字幕中文| 4438亚洲最大| 欧美在线观看成人| 欧美激情欧美激情| 日韩免费电影网站| 婷婷久久综合九色综合绿巨人| 成人午夜私人影院| 翔田千里一区二区| 婷婷综合伊人| 国内成人精品| 国内不卡的一区二区三区中文字幕 | 成人精品免费网站| 久久亚洲精选| 中文字幕一区二区三区欧美日韩 | 日韩在线观看不卡| 精品影院一区| 国产精品粉嫩av| 日本三级免费观看| 日韩不卡视频一区二区| 美国av一区二区三区| 国产不卡av在线| 久久躁日日躁aaaaxxxx| 国产视频亚洲视频| 欧美一级xxx| 欧美午夜影院一区| 欧美视频免费在线观看| 一区二区高清视频在线观看| 国产精品美女久久久久久久网站| 成人一区二区视频| 成人毛片视频在线观看| 久久99热这里只有精品| 国产欧美精品久久| 亚洲国产黄色| 久久精品色综合| 天堂8中文在线| 自拍视频在线| 日本成人在线播放| 久久久久久久久免费视频| 欧美三级电影一区二区三区| 成人精品一区二区三区校园激情| 日韩偷拍自拍|