View a markdown version of this page

Säule der Sicherheit - AWS Prescriptive Guidance

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Säule der Sicherheit

Die Säule der Sicherheit konzentriert sich auf den Schutz von Informationen und Systemen. Die folgenden Empfehlungen können Ihnen dabei helfen, die Prinzipien des Sicherheitsdesigns und die bewährten Architekturpraktiken für zu erfüllen AWS Managed Microsoft AD.

Wichtigste Schwerpunktbereiche

  • Datenintegrität und Vertraulichkeit

  • Verwalten von Benutzerberechtigungen

  • Einrichtung von Kontrollen zur Erkennung von Sicherheitsereignissen

Implementieren Sie ein starkes Identitätsfundament

  • Gewähren Sie AWS Ressourcen, die integriert werden müssen, die geringsten AWS Identity and Access Management (IAM-) Rechte, die erforderlich sind. AWS Managed Microsoft AD

  • Gewähren Sie den Benutzern und Gruppen, die Sie in Microsoft Active Directory erstellen, die geringsten Microsoft Active Directory-Sicherheitsberechtigungen, die erforderlich sind. 

  • Verwenden Sie verwaltete Gruppendienstkonten (gMSAs) zusammen mit der eingeschränkten Kerberos-Delegierung, um Dienstkonten zu verwalten. Stellen Sie sicher, dass Sie Vertrauensgrenzen für Anwendungen festlegen und durchsetzen, indem Sie einschränken, wann Anwendungsdienste im Namen eines Benutzers agieren können.

Aktivieren Sie die Rückverfolgbarkeit

Wenden Sie Sicherheit auf alle Ebenen an

  • Ändern Sie die Regeln für Verzeichnissicherheitsgruppen, die Datenverkehr akzeptieren, von 0.0.0.0/0 auf eine restriktivere Liste von IP-Adressen oder Sicherheitsgruppen.

  • Verwenden Sie SMB 2.x-Clients, wenn Sie auf die SYSVOL- und NETLOGON-Shares zugreifen.

  • Verfolgen Sie SMBv1 Remoteverbindungen und deaktivieren Sie sie schrittweise. Weitere Informationen finden Sie im Microsoft Secure Infrastructure Blog unter Sicheres Deaktivieren von SMB v1 aus Ihrer Produktionsumgebung.

  • Konfigurieren Sie Kennwortrichtlinien, die Ihren Sicherheitsstandards entsprechen. Weitere Informationen finden Sie AWS Managed Microsoft AD in der AWS Directory Service Dokumentation unter Passwortrichtlinien verwalten für.

  • Aktivieren Sie die Multi-Faktor-Authentifizierung (MFA). Weitere Informationen finden Sie in der Dokumentation unter Multi-Faktor-Authentifizierung aktivieren für AWS Managed Microsoft AD. AWS Directory Service

Automatisieren Sie bewährte Sicherheitsmethoden und bereiten Sie sich auf Sicherheitsereignisse vor

  • Automatisieren Sie die Reaktion auf Vorfälle auf bestimmte Sicherheitsereignisse, einschließlich der folgenden:

    • Änderungen der Gruppenrichtlinien

    • Verwendung sensibler Rechte

    • Änderungen des Sicherheitsstatus

    Um Benachrichtigungen und Antworten auf Ereignisse zu automatisieren, können Sie eine der folgenden Methoden verwenden AWS-Services:

Schützen Sie Daten bei der Übertragung und im Speicher

  • Aktivieren Sie das sichere Lightweight Directory Access Protocol (LDAP) auf Server- und Clientseite. Weitere Informationen finden Sie in der Dokumentation unter Sicheres LDAP (LDAPS) aktivieren. AWS Directory Service