View a markdown version of this page

DynamoDB Bewährte Methoden für Sicherheitsmaßnahmen entdecken - Amazon DynamoDB

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

DynamoDB Bewährte Methoden für Sicherheitsmaßnahmen entdecken

Die folgenden bewährten Methoden für Amazon DynamoDB können dabei helfen, potenzielle Sicherheitsschwächen und Vorfälle zu erkennen.

Wird verwendet AWS CloudTrail , um die Nutzung AWS verwalteter KMS-Schlüssel zu überwachen

Wenn Sie einen Von AWS verwalteter Schlüssel für die Verschlüsselung im Ruhezustand verwenden, wird die Verwendung dieses Schlüssels angemeldet AWS CloudTrail. CloudTrail bietet Einblick in die Benutzeraktivitäten, indem die in Ihrem Konto durchgeführten Aktionen aufgezeichnet werden. CloudTrail zeichnet wichtige Informationen zu jeder Aktion auf, einschließlich der Person, die die Anfrage gestellt hat, die verwendeten Dienste, die ausgeführten Aktionen, die Parameter für die Aktionen und die vom AWS Dienst zurückgegebenen Antwortelemente. Mithilfe dieser Informationen können Sie Änderungen an Ihren AWS Ressourcen nachverfolgen und Betriebsprobleme beheben. CloudTrail erleichtert die Sicherstellung der Einhaltung interner Richtlinien und behördlicher Standards.

Sie können es verwenden CloudTrail , um die Verwendung von Schlüsseln zu überwachen. CloudTrail erstellt Protokolldateien, die einen Verlauf der AWS API-Aufrufe und verwandter Ereignisse für Ihr Konto enthalten. Diese Protokolldateien enthalten alle AWS KMS API-Anfragen AWS-Managementkonsole, die mit den AWS SDKs und Befehlszeilentools gestellt wurden, zusätzlich zu denen, die über integrierte AWS Dienste gestellt wurden. Sie können diese Protokolldateien verwenden, um Informationen über den Zeitpunkt der Verwendung des KMS-Schlüssels zu erhalten, sowie Informationen über die angeforderte Operation, die Identität des Auftraggebers und die IP-Adresse, von der aus die Anforderung gesendet wurde. Weitere Informationen finden Sie unter Protokollierung von AWS KMS -API-Aufrufen mit AWS CloudTrail im AWS CloudTrail -Benutzerhandbuch.

Überwachen Sie DynamoDB-Operationen mit CloudTrail

CloudTrail kann sowohl Ereignisse auf der Steuerungsebene als auch auf der Datenebene überwachen. Mit Operationen auf Steuerebene können Sie DynamoDB-Tabellen erstellen und verwalten. Außerdem ermöglichen sie die Arbeit mit Indexen, Streams und anderen Objekten, die von Tabellen abhängen. Mit Operationen auf Datenebene können Sie Aktionen zum Erstellen, Lesen, Aktualisieren und Löschen (auch als CRUD bezeichnet) für Daten in einer Tabelle ausführen. Einige Operationen auf Datenebene ermöglichen außerdem das Lesen von Daten aus einem Sekundär-Index. Um die Protokollierung von Ereignissen auf Datenebene zu ermöglichen CloudTrail, müssen Sie die Protokollierung von API-Aktivitäten auf Datenebene aktivieren CloudTrail. Weitere Informationen finden Sie unter Protokollieren von Datenereignissen für Trails.

Wenn in DynamoDB Aktivitäten auftreten, wird diese Aktivität zusammen mit anderen AWS Dienstereignissen im CloudTrail Ereignisverlauf in einem Ereignis aufgezeichnet. Weitere Informationen finden Sie unter Protokollieren von DynamoDB-Vorgängen mithilfe von AWS CloudTrail. Sie können aktuelle Ereignisse in Ihrem AWS Konto anzeigen, suchen und herunterladen. Weitere Informationen finden Sie im AWS CloudTrail Benutzerhandbuch unter Ereignisse mit CloudTrail Event-Historie anzeigen.

Für eine fortlaufende Aufzeichnung der Ereignisse in Ihrem AWS Konto, einschließlich der Ereignisse für DynamoDB, erstellen Sie einen Trail. Ein Trail ermöglicht CloudTrail die Übermittlung von Protokolldateien an einen Amazon Simple Storage Service (Amazon S3) -Bucket. Wenn Sie einen Trail auf der Konsole erstellen, gilt der Trail standardmäßig für alle AWS Regionen. Der Trail protokolliert Ereignisse aus allen Regionen in der AWS -Partition und stellt die Protokolldateien für den von Ihnen angegebenen S3 Bucket bereit. Darüber hinaus können Sie andere AWS Dienste konfigurieren, um die in den CloudTrail Protokollen gesammelten Ereignisdaten weiter zu analysieren und darauf zu reagieren.

Verwenden von DynamoDB Streams zum Überwachen von Operationen auf Datenebene

DynamoDB ist integriert, AWS Lambda sodass Sie Trigger erstellen können — Codeteile, die automatisch auf Ereignisse in DynamoDB-Streams reagieren. Mit Auslösern können Sie Anwendungen erstellen, die auf Datenänderungen in DynamoDB-Tabellen reagieren.

Wenn Sie DynamoDB Streams in einer Tabelle aktivieren, können Sie den Amazon-Ressourcennamen (ARN) des Streams einer Lambda-Funktion zuordnen, die Sie schreiben. Unmittelbar nach der Änderung eines Elements in der Tabelle erscheint ein neuer Datensatz im Stream der Tabelle. AWS Lambda fragt den Stream ab und ruft Ihre Lambda-Funktion synchron auf, wenn neue Stream-Datensätze erkannt werden. Die Lambda-Funktion kann jede, von Ihnen festgelegte Aktion durchführen, z. B. Senden einer Benachrichtigung oder Initiieren eines Workflows.

Ein Beispiel finden Sie unter Tutorial: Verwenden AWS Lambda mit Amazon DynamoDB Streams. In diesem Beispiel wird eine DynamoDB-Ereigniseingabe empfangen, die darin enthaltenen Nachrichten verarbeitet und einige der eingehenden Ereignisdaten in Amazon Logs geschrieben. CloudWatch

Überwachen Sie die DynamoDB-Konfiguration mit AWS Config

Mit AWS Config können Sie Konfigurationsänderungen Ihrer AWS -Ressourcen kontinuierlich überwachen und aufzeichnen. Sie können es auch verwenden, um Ihre AWS Config AWS Ressourcen zu inventarisieren. Wenn eine Änderung eines früheren Status erkannt wird, kann eine Amazon-Simple-Notification-Service (Amazon SNS)-Benachrichtigung gesendet werden, mit der Sie überprüfen und Maßnahmen ergreifen können. Folgen Sie den Anweisungen unter Einrichtung AWS Config mit der Konsole und stellen Sie sicher, dass DynamoDB-Ressourcentypen enthalten sind.

Sie können so konfigurieren AWS Config , dass Konfigurationsänderungen und Benachrichtigungen zu einem Amazon SNS-Thema gestreamt werden. Wenn zum Beispiel eine Ressource aktualisiert wird, können Sie eine Benachrichtigung an Ihre E-Mail-Adresse erhalten, damit Sie die Änderungen sehen können. Sie können auch benachrichtigt werden, wenn Ihre benutzerdefinierten oder verwalteten Regeln anhand Ihrer Ressourcen AWS Config bewertet werden.

Ein Beispiel finden Sie im Thema Benachrichtigungen, die AWS Config an Amazon SNS gesendet werden, im AWS Config Entwicklerhandbuch.

Überwachen Sie die Einhaltung der Regeln durch DynamoDB AWS Config

AWS Config verfolgt kontinuierlich die Konfigurationsänderungen, die bei Ihren Ressourcen auftreten. Es prüft, ob diese Änderungen gegen eine Bedingung Ihrer Regeln verstoßen. Wenn eine Ressource gegen eine Regel verstößt, AWS Config kennzeichnet die Ressource und die Regel als nicht konform.

Mithilfe der AWS Config Bewertung Ihrer Ressourcenkonfigurationen können Sie beurteilen, wie gut Ihre Ressourcenkonfigurationen internen Praktiken, Branchenrichtlinien und Vorschriften entsprechen. AWS Config stellt AWS verwaltete Regeln bereit, bei denen es sich um vordefinierte, anpassbare Regeln handelt, AWS Config anhand derer bewertet wird, ob Ihre AWS Ressourcen den gängigen Best Practices entsprechen.

Markieren Sie Ihre DynamoDB-Ressourcen zur Identifizierung und Automatisierung

Sie können Ihren AWS Ressourcen Metadaten in Form von Stichwörtern zuweisen. Jedes Tag ist eine einfache Bezeichnung, die aus einem benutzerdefinierten Schlüssel und einem optionalen Wert besteht, der das Verwalten, Suchen und Filtern von Ressourcen erleichtern kann.

Tagging ermöglicht die Implementierung gruppierter Steuerelemente. Obwohl es keine inhärenten Typen von Tags gibt, können Sie Ressourcen nach Zweck, Besitzer, Umgebung oder anderen Kriterien kategorisieren. Im Folgenden sind einige Beispiele aufgeführt:

  • Sicherheit – Wird verwendet, um Anforderungen wie Verschlüsselung zu bestimmen.

  • Vertraulichkeit – Eine Kennung für die spezifische Datenvertraulichkeitsebene, die eine Ressource unterstützt

  • Umgebung – Wird verwendet, um zwischen Entwicklungs-, Test- und Produktionsinfrastruktur zu unterscheiden.

Weitere Informationen finden Sie unter AWS Markierungsstrategien und Markierung für DynamoDB.

Überwachen Sie Ihre Nutzung von Amazon DynamoDB in Bezug auf bewährte Sicherheitsmethoden, indem Sie Folgendes verwenden. AWS Security Hub CSPM

Security Hub CSPM verwendet Sicherheitskontrollen, um Ressourcenkonfigurationen und Sicherheitsstandards zu evaluieren, damit Sie die verschiedenen Compliance-Frameworks einhalten können.

Weitere Informationen zur Verwendung von Security Hub CSPM zur Bewertung von DynamoDB-Ressourcen finden Sie unter Amazon DynamoDB-Steuerelemente im Benutzerhandbuch. AWS Security Hub CSPM