Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Fortalecimiento de los nodos de trabajo de Windows
El fortalecimiento del sistema operativo es una combinación de configuración del sistema operativo, aplicación de parches y eliminación de paquetes de software innecesarios, cuyo objetivo es bloquear un sistema y reducir la superficie de ataque. Se recomienda preparar su propia AMI de Windows optimizada para EKS con las configuraciones de refuerzo requeridas por su empresa.
Cada mes, AWS proporciona una nueva AMI de Windows optimizada para EKS que contiene los parches de seguridad de Windows Server más recientes. Sin embargo, sigue siendo responsabilidad del usuario reforzar su AMI mediante la aplicación de las configuraciones de sistema operativo necesarias, independientemente de si utiliza grupos de nodos autogestionados o gestionados.
Microsoft ofrece una gama de herramientas, como el kit de herramientas de cumplimiento de seguridad de Microsoft
Reducir la superficie de ataque con Windows Server Core
Windows Server Core es una opción de instalación mínima que está disponible como parte de la AMI de Windows optimizada para EKS. La implementación de Windows Server Core tiene un par de ventajas. En primer lugar, ocupa un espacio de disco relativamente pequeño: 6 GB en Server Core frente a 10 GB en Windows Server con experiencia de escritorio. En segundo lugar, tiene una superficie de ataque más pequeña debido a su base de código más pequeña y a las API disponibles.
AWS proporciona a los clientes nuevas AMI de Windows optimizadas para Amazon EKS todos los meses, que contienen los parches de seguridad de Microsoft más recientes, independientemente de la EKS-supported versión de Amazon. Como práctica recomendada, los nodos de trabajo de Windows se deben reemplazar por otros nuevos basados en la EKS-optimized AMI de Amazon más reciente. Cualquier nodo que se ejecute durante más de 45 días sin que se haya actualizado ni reemplazado ningún nodo carece de las mejores prácticas de seguridad.
Evitar las conexiones RDP
El Protocolo de escritorio remoto (RDP) es un protocolo de conexión desarrollado por Microsoft para proporcionar a los usuarios una interfaz gráfica que les permita conectarse a otro equipo Windows a través de una red.
Como práctica recomendada, debe tratar los nodos de trabajo de Windows como si fueran hosts efímeros. Esto significa que no hay conexiones de administración, actualizaciones ni solución de problemas. Cualquier modificación o actualización debe implementarse como una nueva AMI personalizada y sustituirse por la actualización de un grupo de Auto Scaling. Consulte Cómo aplicar parches a servidores y contenedores de Windows y cómo gestionar las AMI de Windows optimizadas por Amazon EKS.
Para deshabilitar las conexiones RDP en los nodos de Windows durante la implementación, introduzca el valor false en la propiedad ssh, como se muestra en el ejemplo siguiente:
nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false
Si es necesario acceder al nodo de Windows, utilice el administrador de sesiones de AWS System Manager para establecer una PowerShell sesión segura a través de la consola de AWS y el agente SSM. Para ver cómo implementar la solución, consulte Acceso seguro a las instancias de Windows con AWS Systems Manager Session Manager
Para utilizar System Manager Session Manager, se debe aplicar una política de IAM adicional a la función de IAM utilizada para lanzar el nodo de trabajo de Windows. A continuación se muestra un ejemplo en el que AmazonSSMManagedInstanceCore se especifica en el manifiesto del eksctl clúster:
nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false iam: attachPolicyARNs: - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
Amazon Inspector
Amazon Inspector se puede utilizar para ejecutar la evaluación de CIS Benchmark en el nodo de trabajo de Windows y se puede instalar en un Windows Server Core realizando las siguientes tareas:
-
Descargue el siguiente archivo.exe: https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe
-
Transfiera el agente al nodo de trabajo de Windows.
-
Ejecute el siguiente comando PowerShell para instalar el agente de Amazon Inspector:
.\AWSAgentInstall.exe /install
A continuación se muestra el resultado tras la primera ejecución. Como puede ver, generó hallazgos basados en la base de datos CVE.
Para obtener más información sobre Amazon Inspector, incluido cómo instalar los agentes de Amazon Inspector, configurar la evaluación comparativa del CIS y generar informes, vea el vídeo Cómo
Amazon GuardDuty
Al usar Amazon, GuardDuty puedes ver las actividades maliciosas contra los nodos de trabajo de Windows, como los ataques de fuerza bruta de RDP y Port Probe.
Vea el GuardDuty vídeo sobre la detección de
Seguridad en Amazon EC2 para Windows
Infórmese sobre las prácticas recomendadas de seguridad para las instancias Windows de Amazon EC2 a fin de implementar controles de seguridad en cada nivel.