View a markdown version of this page

Sicherheit bei AWS Transfer Family - AWS Transfer Family

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheit bei AWS Transfer Family

Cloud-Sicherheit AWS hat höchste Priorität. Als AWS Kunde profitieren Sie von einer Rechenzentrums- und Netzwerkarchitektur, die auf die Anforderungen der sicherheitsrelevantesten Organisationen zugeschnitten sind.

Sicherheit ist eine gemeinsame Verantwortung von Ihnen AWS und Ihnen. Das Modell der geteilten Verantwortung beschreibt dies als Sicherheit der Cloud und Sicherheit in der Cloud:

Unser neues AWS Anmeldeerlebnis ist nicht für regulierte Workloads konzipiert. Wenn Sie unser neues AWS Anmeldeerlebnis nutzen, es aber AWS für regulierte Workloads nutzen möchten, können Sie sich für erweiterte Funktionen für AWS Ihre Umgebung anmelden oder diese aktivieren. AWS

Um zu erfahren, ob AWS-Service ein Programm AWS-Services in den Geltungsbereich bestimmter Compliance-Programme fällt, finden Sie unter Umfang nach Compliance-Programm und wählen Sie das Compliance-Programm aus, an dem Sie interessiert sind. Allgemeine Informationen finden Sie unter AWS Compliance-Programme, .

Sie können Auditberichte von Drittanbietern mit herunterladen AWS Artifact. Weitere Informationen finden Sie unter Berichte herunterladen im Abschnitt Berichte AWS Artifact .

Ihre Verantwortung für die Einhaltung der Vorschriften bei der Nutzung AWS-Services hängt von der Vertraulichkeit Ihrer Daten, den Compliance-Zielen Ihres Unternehmens sowie den geltenden Gesetzen und Vorschriften ab. Weitere Informationen zu Ihrer Compliance-Verantwortung bei der Verwendung AWS-Services finden Sie in der AWS Sicherheitsdokumentation.

Diese Dokumentation hilft Ihnen zu verstehen, wie Sie das Modell der gemeinsamen Verantwortung bei der Verwendung anwenden AWS Transfer Family. In den folgenden Themen erfahren Sie, wie Sie die Konfiguration so einrichten AWS Transfer Family , dass Ihre Sicherheits- und Compliance-Ziele erreicht werden. Außerdem erfahren Sie, wie Sie andere AWS Dienste nutzen können, mit denen Sie Ihre AWS Transfer Family Ressourcen überwachen und sichern können.

Wir bieten einen Workshop mit verbindlichen Anleitungen und einem praktischen Labor an, in dem Sie erfahren, wie Sie eine skalierbare und sichere Dateiübertragungsarchitektur aufbauen können, AWS ohne dass Sie bestehende Anwendungen ändern oder die Serverinfrastruktur verwalten müssen. Die Einzelheiten zu diesem Workshop finden Sie hier. https://catalog.workshops.aws/basic-security-workshop-transfer-family/en-US

Vorteile der VPC-Konnektivität und der Sicherheit

SFTP-Konnektoren mit VPC-Ausgang bieten durch Resource Access erweiterte Sicherheitsvorteile: Cross-VPC

  • Netzwerkisolierung: Der gesamte Datenverkehr verbleibt in Ihrer VPC-Umgebung, sodass private Endpunktverbindungen vollständig vom öffentlichen Internet isoliert sind.

  • Quell-IP-Kontrolle: Remote-SFTP-Server sehen nur IP-Adressen aus Ihrem VPC-CIDR-Bereich, sodass Sie die volle Kontrolle über die Quell-IP-Adressen haben, die für Verbindungen verwendet werden.

  • Zugriff auf private Endpunkte: Stellen Sie über private IP-Adressen eine direkte Verbindung zu den SFTP-Servern in Ihrer VPC her, sodass Sie nicht mit dem öffentlichen Internet verbunden sind.

  • Hybride Konnektivität: Greifen Sie über etablierte VPN- oder Direct Connect-Verbindungen sicher auf lokale SFTP-Server zu, ohne dass zusätzliche Internetverbindungen erforderlich sind.

  • VPC-Sicherheitskontrollen: Nutzen Sie bestehende VPC-Sicherheitsgruppen, NACLs und Routing-Richtlinien, um den SFTP-Connector-Verkehr zu steuern und zu überwachen.

Sicherheitsmodell von VPC Lattice

Die VPC-Konnektivität für SFTP-Konnektoren verwendet AWS VPC Lattice mit Servicenetzwerken, um einen sicheren mehrinstanzenfähigen Zugriff zu ermöglichen:

  • Verwirrte stellvertretende Prävention: Authentifizierungs- und Autorisierungsprüfungen stellen sicher, dass Connectors nur auf die spezifischen Ressourcen zugreifen können, für die sie konfiguriert sind, und verhindern so unbefugten mandantenübergreifenden Zugriff.

  • IPv6-only Servicenetzwerk: Verwendet IPv6-Adressierung, um potenzielle IP-Adresskonflikte zu vermeiden und die Sicherheitsisolierung zu verbessern.

  • Forward Access Session (FAS): Die temporäre Verarbeitung von Anmeldeinformationen macht eine langfristige Speicherung der Anmeldeinformationen oder die manuelle gemeinsame Nutzung von Ressourcen überflüssig.

  • Resource-level Zugriffskontrolle: Jeder Connector ist mit einer bestimmten Ressourcenkonfiguration verknüpft, wodurch eine granulare Zugriffskontrolle auf einzelne SFTP-Server gewährleistet wird.

Bewährte Sicherheitsmethoden für VPC-Konnektivität

Beachten Sie bei der Verwendung von VPC-Konnektoren für ausgehenden Datenverkehr die folgenden bewährten Sicherheitsmethoden:

  • Sicherheitsgruppen: Konfigurieren Sie Sicherheitsgruppen so, dass SFTP-Verkehr (Port 22) nur zwischen den erforderlichen Ressourcen zulässig ist. Beschränken Sie die Quell- und Ziel-IP-Bereiche auf das erforderliche Minimum.

  • Platzierung des Resource Gateways: Stellen Sie Resource Gateways nach Möglichkeit in privaten Subnetzen bereit und stellen Sie sicher, dass sie sich über mindestens zwei Availability Zones erstrecken, um eine hohe Verfügbarkeit zu gewährleisten.

  • Netzwerküberwachung: Verwenden Sie VPC Flow Logs und Amazon, um Muster im Netzwerkverkehr CloudWatch zu überwachen und ungewöhnliche Aktivitäten zu erkennen.

  • Zugriffsprotokollierung: Aktivieren Sie das Connector-Logging, um Dateiübertragungsaktivitäten zu verfolgen und Prüfprotokolle für Compliance-Anforderungen zu verwalten.

  • Verwaltung der Ressourcenkonfiguration: Überprüfen und aktualisieren Sie regelmäßig die Ressourcenkonfigurationen, um sicherzustellen, dass sie auf die richtigen SFTP-Server verweisen und die entsprechenden Netzwerkeinstellungen verwenden.