Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Härtung der Windows-Worker-Knoten
OS Hardening ist eine Kombination aus Betriebssystemkonfiguration, Patchen und Entfernen unnötiger Softwarepakete, die darauf abzielt, ein System zu sperren und die Angriffsfläche zu reduzieren. Es hat sich bewährt, Ihr eigenes EKS-optimiertes Windows-AMI mit den von Ihrem Unternehmen benötigten Hardening-Konfigurationen vorzubereiten.
AWS stellt jeden Monat ein neues EKS-optimiertes Windows-AMI bereit, das die neuesten Windows Server-Sicherheitspatches enthält. Es liegt jedoch weiterhin in der Verantwortung des Benutzers, sein AMI zu verbessern, indem er die erforderlichen Betriebssystemkonfigurationen anwendet, unabhängig davon, ob er selbstverwaltete oder verwaltete Knotengruppen verwendet.
Microsoft bietet eine Reihe von Tools wie das Microsoft Security Compliance Toolkit
Reduzierung der Angriffsfläche mit Windows Server Core
Windows Server Core ist eine minimale Installationsoption, die als Teil des EKS-optimierten Windows-AMI verfügbar ist. Die Bereitstellung von Windows Server Core bietet eine Reihe von Vorteilen. Erstens hat es einen relativ geringen Festplattenspeicherbedarf: 6 GB auf Server Core gegenüber 10 GB auf Windows Server mit Desktop-Erfahrung. Zweitens hat es aufgrund seiner kleineren Codebasis und der verfügbaren APIs eine kleinere Angriffsfläche.
AWS stellt seinen Kunden jeden Monat neue Amazon EKS-optimierte Windows-AMIs zur Verfügung, die unabhängig von der EKS-supported Amazon-Version die neuesten Microsoft-Sicherheitspatches enthalten. Als bewährte Methode müssen Windows-Worker-Knoten durch neue ersetzt werden, die auf dem neuesten EKS-optimized Amazon-AMI basieren. Jedem Knoten, der länger als 45 Tage läuft, ohne dass ein Update installiert oder der Knoten ausgetauscht wird, fehlt es an bewährten Sicherheitsmethoden.
Vermeiden von RDP-Verbindungen
Remote Desktop Protocol (RDP) ist ein Verbindungsprotokoll, das von Microsoft entwickelt wurde, um Benutzern eine grafische Oberfläche zur Verfügung zu stellen, mit der sie über ein Netzwerk eine Verbindung zu einem anderen Windows-Computer herstellen können.
Als bewährte Methode sollten Sie Ihre Windows-Worker-Knoten so behandeln, als wären sie kurzlebige Hosts. Das bedeutet, dass keine Verwaltungsverbindungen, keine Updates und keine Problembehandlung erforderlich sind. Jede Änderung und Aktualisierung sollte als neues benutzerdefiniertes AMI implementiert und durch die Aktualisierung einer Auto Scaling-Gruppe ersetzt werden. Weitere Informationen finden Sie unter Patchen von Windows-Servern und Containern und unter Amazon EKS-optimiertes Windows-AMI-Management.
Deaktivieren Sie RDP-Verbindungen auf Windows-Knoten während der Bereitstellung, indem Sie den Wert false in der SSH-Eigenschaft übergeben, wie im folgenden Beispiel:
nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false
Wenn Zugriff auf den Windows-Knoten erforderlich ist, verwenden Sie den AWS System Manager Session Manager, um eine sichere PowerShell Sitzung über die AWS-Konsole und den SSM-Agenten einzurichten. Informationen zur Implementierung der Lösung finden Sie unter Sicherer Zugriff auf Windows-Instances mit dem AWS Systems Manager Session Manager
Um System Manager Session Manager verwenden zu können, muss eine zusätzliche IAM-Richtlinie auf die IAM-Rolle angewendet werden, die zum Starten des Windows-Worker-Knotens verwendet wird. Im Folgenden finden Sie ein Beispiel, in dem das im eksctl Cluster-Manifest angegeben AmazonSSMManagedInstanceCore ist:
nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false iam: attachPolicyARNs: - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
Amazon Inspector
Amazon Inspector kann verwendet werden, um die CIS-Benchmark-Bewertung auf dem Windows-Worker-Knoten durchzuführen, und es kann auf einem Windows Server Core installiert werden, indem die folgenden Aufgaben ausgeführt werden:
-
Laden Sie die folgende Datei herunter: https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe
-
Übertragen Sie den Agenten auf den Windows-Worker-Knoten.
-
Führen Sie den folgenden Befehl aus PowerShell , um den Amazon Inspector Agent zu installieren:
.\AWSAgentInstall.exe /install
Unten finden Sie die Ausgabe nach dem ersten Lauf. Wie Sie sehen können, wurden Ergebnisse generiert, die auf der https://cve.mitre.org/
Weitere Informationen zu Amazon Inspector, einschließlich der Installation von Amazon Inspector-Agenten, der Einrichtung des CIS-Benchmark-Assessments und der Generierung von Berichten, finden Sie im Video
Amazon GuardDuty
Wenn GuardDuty Sie Amazon verwenden, haben Sie Einblick in bösartige Aktivitäten gegen Windows-Worker-Nodes, wie RDP-Brute-Force- und Port-Probe-Angriffe.
Sehen Sie sich das GuardDuty Video zur
Sicherheit in Amazon EC2 für Windows
Informieren Sie sich über die bewährten Sicherheitsmethoden für Amazon EC2-Windows-Instances zur Implementierung von Sicherheitskontrollen auf jeder Ebene.