本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Windows 工作节点强化
操作系统强化是操作系统配置、补丁和删除不必要的软件包的组合,旨在锁定系统并减少攻击面。最佳做法是使用贵公司所需的强化配置来准备自己的 EKS 优化的 Windows AMI。
AWS 每月都会提供新的 EKS 优化 Windows AMI,其中包含最新的Windows服务器安全补丁。但是,用户仍然有责任通过应用必要的操作系统配置来强化他们的 AMI,无论他们使用的是自我管理的还是托管的节点组。
微软提供了一系列工具,例如微软安全合规工具包
使用 Windows Server Core 减少攻击面
Windows 服务器核心是一个最低安装选项,作为 EKS 优化 Windows AMI 的一部分提供。部署 Windows 服务器核心有几个好处。首先,它的磁盘占用空间相对较小,在服务器核心上为6GB,而在具有桌面体验的Windows服务器上为10GB。其次,由于其代码库和可用API较小,因此其攻击面较小。
AWS 每月为客户提供新的亚马逊 EKS 优化的 Windows AMI,无论亚马逊 EKS-supported 版本如何,都包含最新的微软安全补丁。最佳做法是,必须使用基于最新亚马逊 EKS-optimized AMI 的新节点替换 Windows 工作节点。任何运行超过 45 天但未进行更新或更换节点的节点都缺乏安全最佳实践。
避免 RDP 连接
远程桌面协议 (RDP) 是由微软开发的连接协议,旨在为用户提供图形界面,以便通过网络连接到另一台 Windows 计算机。
最佳做法是,你应该将你的 Windows 工作节点当作临时主机来对待。这意味着没有管理连接,没有更新,也没有故障排除。任何修改和更新都应作为新的自定义 AMI 实施,并替换为更新 Auto Scaling 组。请参阅修补 Windows 服务器和容器以及亚马逊 EKS 优化的 Windows AMI 管理。
通过在 ssh 属性上传递值 false,在部署期间禁用 Windows 节点上的 RDP 连接,如下例所示:
nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false
如果需要访问 Windows 节点,请使用 AWS 系统管理器会话管理器通过 AWS 控制台和 SSM 代理建立安全 PowerShell 会话。要了解如何实施解决方案,请观看使用 AWS Systems Manager 会话管理器安全访问 Windows 实例
要使用系统管理器会话管理器,必须对用于启动 Windows 工作节点的 IAM 角色应用额外的 IAM 策略。以下是在集eksctl群清单中指定的示例:AmazonSSMManagedInstanceCore
nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false iam: attachPolicyARNs: - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
Amazon Inspector
Amazon Inspector 可用于在 Windows 工作节点上运行 CIS 基准评估,也可以通过执行以下任务将其安装在 Windows 服务器核心上:
-
下载以下 .exe 文件:https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe
-
将代理转移到 Windows 工作节点。
-
在上运行以下命令 PowerShell 以安装亚马逊检查器代理:
.\AWSAgentInstall.exe /install
以下是第一次运行后的输出。如你所见,它根据 CVE
有关亚马逊 Inspector 的更多信息,包括如何安装亚马逊 Inspector 代理、设置 CIS 基准评估和生成报告,请观看使用亚马逊 Inspector 提高 Windows 工作负载的安全性和合规性
亚马逊 GuardDuty
通过使用亚马逊, GuardDuty 您可以看到针对Windows工作节点的恶意活动,例如RDP暴力攻击和端口探测攻击。
使用亚马逊 GuardDuty视频观看 Windows 工作负载的
适用于 Windows 的 Amazon EC2 中的安全性
阅读 Amazon EC2 Windows 实例的安全最佳实践,以在每个层面实施安全控制。