View a markdown version of this page

Renforcement des nœuds de travail Windows - Amazon EKS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Renforcement des nœuds de travail Windows

Le renforcement du système d'exploitation combine la configuration du système d'exploitation, l'application de correctifs et la suppression de packages logiciels inutiles, dans le but de verrouiller un système et de réduire la surface d'attaque. Il est recommandé de préparer votre propre AMI Windows optimisée pour EKS avec les configurations renforcées requises par votre entreprise.

AWS fournit chaque mois une nouvelle AMI Windows optimisée pour EKS contenant les derniers correctifs de sécurité pour Windows Server. Cependant, il incombe toujours à l'utilisateur de renforcer son AMI en appliquant les configurations de système d'exploitation nécessaires, qu'il utilise des groupes de nœuds autogérés ou gérés.

Microsoft propose une gamme d'outils tels que Microsoft Security Compliance Toolkit et Security Baselines, qui vous aident à renforcer vos politiques de sécurité en fonction de vos besoins en matière de politiques de sécurité. https://learn.cisecurity.org/benchmarksDes benchmarks CIS sont également disponibles et doivent être implémentés en plus d'une AMI Windows optimisée pour Amazon EKS pour les environnements de production.

Réduire la surface d'attaque avec Windows Server Core

Windows Server Core est une option d'installation minimale disponible dans le cadre de l'AMI Windows optimisée EKS. Le déploiement de Windows Server Core présente plusieurs avantages. Tout d'abord, son encombrement disque est relativement faible, soit 6 Go sur Server Core contre 10 Go sur Windows Server with Desktop Experience. Deuxièmement, sa surface d'attaque est plus petite en raison de sa base de code plus petite et de ses API disponibles.

AWS fournit à ses clients de nouvelles AMI Windows optimisées pour Amazon EKS chaque mois, contenant les derniers correctifs de sécurité Microsoft, quelle que soit la EKS-supported version d'Amazon. Il est recommandé de remplacer les nœuds de travail Windows par de nouveaux nœuds basés sur la dernière Amazon EKS-optimized AMI. Tout nœud fonctionnant pendant plus de 45 jours sans mise à jour en place ou sans remplacement de nœud ne respecte pas les meilleures pratiques de sécurité.

Éviter les connexions RDP

Le protocole RDP (Remote Desktop Protocol) est un protocole de connexion développé par Microsoft pour fournir aux utilisateurs une interface graphique leur permettant de se connecter à un autre ordinateur Windows via un réseau.

Il est recommandé de traiter vos nœuds de travail Windows comme s'ils étaient des hôtes éphémères. Cela signifie qu'il n'y a aucune connexion de gestion, aucune mise à jour et aucun dépannage. Toute modification et mise à jour doit être implémentée en tant que nouvelle AMI personnalisée et remplacée par la mise à jour d'un groupe Auto Scaling. Consultez les sections Application de correctifs aux serveurs et conteneurs Windows et gestion optimisée des AMI Windows par Amazon EKS.

Désactivez les connexions RDP sur les nœuds Windows pendant le déploiement en transmettant la valeur false à la propriété ssh, comme indiqué dans l'exemple ci-dessous :

nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false

Si l'accès au nœud Windows est nécessaire, utilisez AWS System Manager Session Manager pour établir une PowerShell session sécurisée via la console AWS et l'agent SSM. Pour savoir comment implémenter la solution, regardez Accès sécurisé aux instances Windows à l'aide d'AWS Systems Manager Session Manager

Pour utiliser System Manager Session Manager, une stratégie IAM supplémentaire doit être appliquée au rôle IAM utilisé pour lancer le nœud de travail Windows. Vous trouverez ci-dessous un exemple où le AmazonSSMManagedInstanceCore est spécifié dans le manifeste du eksctl cluster :

nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false iam: attachPolicyARNs: - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Amazon Inspector

Amazon Inspector peut être utilisé pour exécuter l'évaluation CIS Benchmark sur le nœud de travail Windows et il peut être installé sur un serveur Windows Core en effectuant les tâches suivantes :

  1. Téléchargez le fichier .exe suivant : https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe

  2. Transférez l'agent vers le nœud de travail Windows.

  3. Exécutez la commande suivante PowerShell pour installer l'agent Amazon Inspector : .\AWSAgentInstall.exe /install

Vous trouverez ci-dessous la sortie après la première exécution. Comme vous pouvez le constater, il a généré des résultats basés sur la base de données CVE. Vous pouvez l'utiliser pour renforcer vos nœuds Worker ou créer une AMI basée sur les configurations renforcées.

agent inspecteur

Pour plus d'informations sur Amazon Inspector, notamment sur l'installation des agents Amazon Inspector, la configuration de l'évaluation CIS Benchmark et la génération de rapports, regardez la vidéo Améliorer la sécurité et la conformité des charges de travail Windows avec Amazon Inspector.

Amazon GuardDuty

En utilisant Amazon, GuardDuty vous bénéficiez d'une visibilité sur les activités malveillantes visant les nœuds de travail Windows, telles que les attaques par force brute RDP et les attaques Port Probe.

Regardez la GuardDuty vidéo sur la détection des menaces pour les charges de travail Windows à l'aide d'Amazon pour découvrir comment implémenter et exécuter des tests CIS Benchmarks sur une AMI Windows EKS optimisée

Sécurité dans Amazon EC2 pour Windows

Consultez les meilleures pratiques de sécurité pour les instances Windows Amazon EC2 afin de mettre en œuvre des contrôles de sécurité à chaque niveau.