

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Härtung der Windows-Worker-Knoten
<a name="windows-hardening"></a>

OS Hardening ist eine Kombination aus Betriebssystemkonfiguration, Patchen und Entfernen unnötiger Softwarepakete, die darauf abzielt, ein System zu sperren und die Angriffsfläche zu reduzieren. Es hat sich bewährt, Ihr eigenes EKS-optimiertes Windows-AMI mit den von Ihrem Unternehmen benötigten Hardening-Konfigurationen vorzubereiten.

AWS stellt jeden Monat ein neues EKS-optimiertes Windows-AMI bereit, das die neuesten Windows Server-Sicherheitspatches enthält. Es liegt jedoch weiterhin in der Verantwortung des Benutzers, sein AMI zu verbessern, indem er die erforderlichen Betriebssystemkonfigurationen anwendet, unabhängig davon, ob er selbstverwaltete oder verwaltete Knotengruppen verwendet.

Microsoft bietet eine Reihe von Tools wie das [ Microsoft Security Compliance Toolkit ](https://www.microsoft.com/en-us/download/details.aspx?id=55319) und [ Security Baselines an, die Ihnen helfen](https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-security-baselines), die Absicherung auf der Grundlage Ihrer Sicherheitsrichtlinien zu erreichen. [CIS-Benchmarks ](https://learn.cisecurity.org/benchmarks) sind ebenfalls verfügbar und sollten auf einem Amazon EKS-optimierten Windows-AMI für Produktionsumgebungen implementiert werden.

## Reduzierung der Angriffsfläche mit Windows Server Core
<a name="_reducing_attack_surface_with_windows_server_core"></a>

Windows Server Core ist eine minimale Installationsoption, die als Teil des [ EKS-optimierten Windows-AMI verfügbar ist](https://docs.aws.amazon.com/eks/latest/userguide/eks-optimized-windows-ami.html). Die Bereitstellung von Windows Server Core bietet eine Reihe von Vorteilen. Erstens hat es einen relativ geringen Festplattenspeicherbedarf: 6 GB auf Server Core gegenüber 10 GB auf Windows Server mit Desktop-Erfahrung. Zweitens hat es aufgrund seiner kleineren Codebasis und der verfügbaren APIs eine kleinere Angriffsfläche.

AWS stellt seinen Kunden jeden Monat neue Amazon EKS-optimierte Windows-AMIs zur Verfügung, die unabhängig von der EKS-supported Amazon-Version die neuesten Microsoft-Sicherheitspatches enthalten. Als bewährte Methode müssen Windows-Worker-Knoten durch neue ersetzt werden, die auf dem neuesten EKS-optimized Amazon-AMI basieren. Jedem Knoten, der länger als 45 Tage läuft, ohne dass ein Update installiert oder der Knoten ausgetauscht wird, fehlt es an bewährten Sicherheitsmethoden.

## Vermeiden von RDP-Verbindungen
<a name="_avoiding_rdp_connections"></a>

Remote Desktop Protocol (RDP) ist ein Verbindungsprotokoll, das von Microsoft entwickelt wurde, um Benutzern eine grafische Oberfläche zur Verfügung zu stellen, mit der sie über ein Netzwerk eine Verbindung zu einem anderen Windows-Computer herstellen können.

Als bewährte Methode sollten Sie Ihre Windows-Worker-Knoten so behandeln, als wären sie kurzlebige Hosts. Das bedeutet, dass keine Verwaltungsverbindungen, keine Updates und keine Problembehandlung erforderlich sind. Jede Änderung und Aktualisierung sollte als neues benutzerdefiniertes AMI implementiert und durch die Aktualisierung einer Auto Scaling-Gruppe ersetzt werden. Weitere Informationen finden Sie unter ** Patchen von Windows-Servern und Containern ** und unter ** Amazon EKS-optimiertes Windows-AMI-Management**.

Deaktivieren Sie RDP-Verbindungen auf Windows-Knoten während der Bereitstellung, indem Sie den Wert ** false ** in der SSH-Eigenschaft übergeben, wie im folgenden Beispiel dargestellt:

```
nodeGroups:
- name: windows-ng
  instanceType: c5.xlarge
  minSize: 1
  volumeSize: 50
  amiFamily: WindowsServer2019CoreContainer
  ssh:
    allow: false
```

Wenn Zugriff auf den Windows-Knoten erforderlich ist, verwenden Sie den [ AWS System Manager Session Manager, ](https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager.html) um eine sichere PowerShell Sitzung über die AWS-Konsole und den SSM-Agenten einzurichten. Informationen zur Implementierung der Lösung finden Sie unter [ Sicherer Zugriff auf Windows-Instances mit dem AWS Systems Manager Session Manager ](https://www.youtube.com/watch?v=nt6NTWQ-h6o) 

Um System Manager Session Manager verwenden zu können, muss eine zusätzliche IAM-Richtlinie auf die IAM-Rolle angewendet werden, die zum Starten des Windows-Worker-Knotens verwendet wird. Im Folgenden finden Sie ein Beispiel, in dem das im `eksctl` Cluster-Manifest angegeben ** AmazonSSMManagedInstanceCore ** ist:

```
 nodeGroups:
- name: windows-ng
  instanceType: c5.xlarge
  minSize: 1
  volumeSize: 50
  amiFamily: WindowsServer2019CoreContainer
  ssh:
    allow: false
  iam:
    attachPolicyARNs:
      - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy
      - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy
      - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess
      - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly
      - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
```

## Amazon Inspector
<a name="_amazon_inspector"></a>

 [Amazon Inspector ](https://aws.amazon.com/inspector/) ist ein automatisierter Sicherheitsbewertungsservice, der dazu beiträgt, die Sicherheit und Konformität der auf AWS bereitgestellten Anwendungen zu verbessern. Amazon Inspector bewertet Anwendungen automatisch auf Risiken, Sicherheitslücken und Abweichungen von bewährten Methoden. Nach der Durchführung einer Bewertung erstellt Amazon Inspector eine detaillierte Liste mit Sicherheitsergebnissen, die nach Schweregrad priorisiert sind. Diese Ergebnisse können direkt oder als Teil detaillierter Bewertungsberichte überprüft werden, die über die Amazon Inspector-Konsole oder API verfügbar sind.

Amazon Inspector kann verwendet werden, um die CIS-Benchmark-Bewertung auf dem Windows-Worker-Knoten durchzuführen, und es kann auf einem Windows Server Core installiert werden, indem die folgenden Aufgaben ausgeführt werden:

1. Laden Sie die folgende Datei herunter: https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe

1. Übertragen Sie den Agenten auf den Windows-Worker-Knoten.

1. Führen Sie den folgenden Befehl aus PowerShell , um den Amazon Inspector Agent zu installieren: `.\AWSAgentInstall.exe /install` 

Unten finden Sie die Ausgabe nach dem ersten Lauf. Wie Sie sehen können, wurden Ergebnisse generiert, die auf der [https://cve.mitre.org/](https://cve.mitre.org/) CVE-Datenbank basieren. Sie können dies verwenden, um Ihre Worker-Knoten abzusichern oder ein AMI zu erstellen, das auf den gehärteten Konfigurationen basiert.

![Inspektor, Agent](https://docs.aws.amazon.com/de_de/eks/latest/best-practices/images/windows/inspector-agent.png)


Weitere Informationen zu Amazon Inspector, einschließlich der Installation von Amazon Inspector-Agenten, der Einrichtung des CIS-Benchmark-Assessments und der Generierung von Berichten, finden Sie im [ Video ](https://www.youtube.com/watch?v=nIcwiJ85EKU) Improving the security and compliance of Windows Workloads with Amazon Inspector.

## Amazon GuardDuty
<a name="_amazon_guardduty"></a>

 [Amazon GuardDuty ](https://aws.amazon.com/guardduty/) ist ein Service zur Bedrohungserkennung, der kontinuierlich nach bösartigen Aktivitäten und unbefugtem Verhalten Ausschau hält, um Ihre AWS-Konten, Workloads und in Amazon S3 gespeicherten Daten zu schützen. Mit der Cloud wird die Erfassung und Aggregation von Konto- und Netzwerkaktivitäten vereinfacht. Für Sicherheitsteams kann es jedoch zeitaufwändig sein, die Ereignisprotokolldaten kontinuierlich auf potenzielle Bedrohungen hin zu analysieren.

Wenn GuardDuty Sie Amazon verwenden, haben Sie Einblick in bösartige Aktivitäten gegen Windows-Worker-Nodes, wie RDP-Brute-Force- und Port-Probe-Angriffe.

Sehen Sie sich das GuardDuty [ Video zur ](https://www.youtube.com/watch?v=ozEML585apQ) Bedrohungserkennung für Windows-Workloads mit Amazon an, um zu erfahren, wie Sie CIS-Benchmarks auf dem optimierten EKS-Windows-AMI implementieren und ausführen

## Sicherheit in Amazon EC2 für Windows
<a name="_security_in_amazon_ec2_for_windows"></a>

Informieren Sie sich über die bewährten [ Sicherheitsmethoden für Amazon EC2-Windows-Instances ](https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/ec2-security.html) zur Implementierung von Sicherheitskontrollen auf jeder Ebene.