View a markdown version of this page

Härtung der Windows-Worker-Knoten - Amazon EKS

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Härtung der Windows-Worker-Knoten

OS Hardening ist eine Kombination aus Betriebssystemkonfiguration, Patchen und Entfernen unnötiger Softwarepakete, die darauf abzielt, ein System zu sperren und die Angriffsfläche zu reduzieren. Es hat sich bewährt, Ihr eigenes EKS-optimiertes Windows-AMI mit den von Ihrem Unternehmen benötigten Hardening-Konfigurationen vorzubereiten.

AWS stellt jeden Monat ein neues EKS-optimiertes Windows-AMI bereit, das die neuesten Windows Server-Sicherheitspatches enthält. Es liegt jedoch weiterhin in der Verantwortung des Benutzers, sein AMI zu verbessern, indem er die erforderlichen Betriebssystemkonfigurationen anwendet, unabhängig davon, ob er selbstverwaltete oder verwaltete Knotengruppen verwendet.

Microsoft bietet eine Reihe von Tools wie das Microsoft Security Compliance Toolkit und Security Baselines an, die Ihnen helfen, die Absicherung auf der Grundlage Ihrer Sicherheitsrichtlinien zu erreichen. CIS-Benchmarks sind ebenfalls verfügbar und sollten auf einem Amazon EKS-optimierten Windows-AMI für Produktionsumgebungen implementiert werden.

Reduzierung der Angriffsfläche mit Windows Server Core

Windows Server Core ist eine minimale Installationsoption, die als Teil des EKS-optimierten Windows-AMI verfügbar ist. Die Bereitstellung von Windows Server Core bietet eine Reihe von Vorteilen. Erstens hat es einen relativ geringen Festplattenspeicherbedarf: 6 GB auf Server Core gegenüber 10 GB auf Windows Server mit Desktop-Erfahrung. Zweitens hat es aufgrund seiner kleineren Codebasis und der verfügbaren APIs eine kleinere Angriffsfläche.

AWS stellt seinen Kunden jeden Monat neue Amazon EKS-optimierte Windows-AMIs zur Verfügung, die unabhängig von der EKS-supported Amazon-Version die neuesten Microsoft-Sicherheitspatches enthalten. Als bewährte Methode müssen Windows-Worker-Knoten durch neue ersetzt werden, die auf dem neuesten EKS-optimized Amazon-AMI basieren. Jedem Knoten, der länger als 45 Tage läuft, ohne dass ein Update installiert oder der Knoten ausgetauscht wird, fehlt es an bewährten Sicherheitsmethoden.

Vermeiden von RDP-Verbindungen

Remote Desktop Protocol (RDP) ist ein Verbindungsprotokoll, das von Microsoft entwickelt wurde, um Benutzern eine grafische Oberfläche zur Verfügung zu stellen, mit der sie über ein Netzwerk eine Verbindung zu einem anderen Windows-Computer herstellen können.

Als bewährte Methode sollten Sie Ihre Windows-Worker-Knoten so behandeln, als wären sie kurzlebige Hosts. Das bedeutet, dass keine Verwaltungsverbindungen, keine Updates und keine Problembehandlung erforderlich sind. Jede Änderung und Aktualisierung sollte als neues benutzerdefiniertes AMI implementiert und durch die Aktualisierung einer Auto Scaling-Gruppe ersetzt werden. Weitere Informationen finden Sie unter Patchen von Windows-Servern und Containern und unter Amazon EKS-optimiertes Windows-AMI-Management.

Deaktivieren Sie RDP-Verbindungen auf Windows-Knoten während der Bereitstellung, indem Sie den Wert false in der SSH-Eigenschaft übergeben, wie im folgenden Beispiel:

nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false

Wenn Zugriff auf den Windows-Knoten erforderlich ist, verwenden Sie den AWS System Manager Session Manager, um eine sichere PowerShell Sitzung über die AWS-Konsole und den SSM-Agenten einzurichten. Informationen zur Implementierung der Lösung finden Sie unter Sicherer Zugriff auf Windows-Instances mit dem AWS Systems Manager Session Manager

Um System Manager Session Manager verwenden zu können, muss eine zusätzliche IAM-Richtlinie auf die IAM-Rolle angewendet werden, die zum Starten des Windows-Worker-Knotens verwendet wird. Im Folgenden finden Sie ein Beispiel, in dem das im eksctl Cluster-Manifest angegeben AmazonSSMManagedInstanceCore ist:

nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false iam: attachPolicyARNs: - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Amazon Inspector

Amazon Inspector kann verwendet werden, um die CIS-Benchmark-Bewertung auf dem Windows-Worker-Knoten durchzuführen, und es kann auf einem Windows Server Core installiert werden, indem die folgenden Aufgaben ausgeführt werden:

  1. Laden Sie die folgende Datei herunter: https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe

  2. Übertragen Sie den Agenten auf den Windows-Worker-Knoten.

  3. Führen Sie den folgenden Befehl aus PowerShell , um den Amazon Inspector Agent zu installieren: .\AWSAgentInstall.exe /install

Unten finden Sie die Ausgabe nach dem ersten Lauf. Wie Sie sehen können, wurden Ergebnisse generiert, die auf der https://cve.mitre.org/ CVE-Datenbank basieren. Sie können dies verwenden, um Ihre Worker-Knoten abzusichern oder ein AMI auf der Grundlage der gehärteten Konfigurationen zu erstellen.

Inspektor, Agent

Weitere Informationen zu Amazon Inspector, einschließlich der Installation von Amazon Inspector-Agenten, der Einrichtung des CIS-Benchmark-Assessments und der Generierung von Berichten, finden Sie im Video Improving the security and compliance of Windows Workloads with Amazon Inspector.

Amazon GuardDuty

Wenn GuardDuty Sie Amazon verwenden, haben Sie Einblick in bösartige Aktivitäten gegen Windows-Worker-Nodes, wie RDP-Brute-Force- und Port-Probe-Angriffe.

Sehen Sie sich das GuardDuty Video zur Bedrohungserkennung für Windows-Workloads mit Amazon an, um zu erfahren, wie Sie CIS-Benchmarks auf dem optimierten EKS-Windows-AMI implementieren und ausführen

Sicherheit in Amazon EC2 für Windows

Informieren Sie sich über die bewährten Sicherheitsmethoden für Amazon EC2-Windows-Instances zur Implementierung von Sicherheitskontrollen auf jeder Ebene.