View a markdown version of this page

Fortalecimiento de los nodos de trabajo de Windows - Amazon EKS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Fortalecimiento de los nodos de trabajo de Windows

El fortalecimiento del sistema operativo es una combinación de configuración del sistema operativo, aplicación de parches y eliminación de paquetes de software innecesarios, cuyo objetivo es bloquear un sistema y reducir la superficie de ataque. Se recomienda preparar su propia AMI de Windows optimizada para EKS con las configuraciones de refuerzo requeridas por su empresa.

Cada mes, AWS proporciona una nueva AMI de Windows optimizada para EKS que contiene los parches de seguridad de Windows Server más recientes. Sin embargo, sigue siendo responsabilidad del usuario reforzar su AMI mediante la aplicación de las configuraciones de sistema operativo necesarias, independientemente de si utiliza grupos de nodos autogestionados o gestionados.

Microsoft ofrece una gama de herramientas, como el kit de herramientas de cumplimiento de seguridad de Microsoft y Security Baselines, que le ayudan a reforzar sus políticas de seguridad en función de sus necesidades. https://learn.cisecurity.org/benchmarksLos puntos de referencia del CIS también están disponibles y deben implementarse sobre una AMI de Windows optimizada para Amazon EKS para entornos de producción.

Reducir la superficie de ataque con Windows Server Core

Windows Server Core es una opción de instalación mínima que está disponible como parte de la AMI de Windows optimizada para EKS. La implementación de Windows Server Core tiene un par de ventajas. En primer lugar, ocupa un espacio de disco relativamente pequeño: 6 GB en Server Core frente a 10 GB en Windows Server con experiencia de escritorio. En segundo lugar, tiene una superficie de ataque más pequeña debido a su base de código más pequeña y a las API disponibles.

AWS proporciona a los clientes nuevas AMI de Windows optimizadas para Amazon EKS todos los meses, que contienen los parches de seguridad de Microsoft más recientes, independientemente de la EKS-supported versión de Amazon. Como práctica recomendada, los nodos de trabajo de Windows se deben reemplazar por otros nuevos basados en la EKS-optimized AMI de Amazon más reciente. Cualquier nodo que se ejecute durante más de 45 días sin que se haya actualizado ni reemplazado ningún nodo carece de las mejores prácticas de seguridad.

Evitar las conexiones RDP

El Protocolo de escritorio remoto (RDP) es un protocolo de conexión desarrollado por Microsoft para proporcionar a los usuarios una interfaz gráfica que les permita conectarse a otro equipo Windows a través de una red.

Como práctica recomendada, debe tratar los nodos de trabajo de Windows como si fueran hosts efímeros. Esto significa que no hay conexiones de administración, actualizaciones ni solución de problemas. Cualquier modificación o actualización debe implementarse como una nueva AMI personalizada y sustituirse por la actualización de un grupo de Auto Scaling. Consulte Cómo aplicar parches a servidores y contenedores de Windows y cómo gestionar las AMI de Windows optimizadas por Amazon EKS.

Para deshabilitar las conexiones RDP en los nodos de Windows durante la implementación, introduzca el valor false en la propiedad ssh, como se muestra en el ejemplo siguiente:

nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false

Si es necesario acceder al nodo de Windows, utilice el administrador de sesiones de AWS System Manager para establecer una PowerShell sesión segura a través de la consola de AWS y el agente SSM. Para ver cómo implementar la solución, consulte Acceso seguro a las instancias de Windows con AWS Systems Manager Session Manager

Para utilizar System Manager Session Manager, se debe aplicar una política de IAM adicional a la función de IAM utilizada para lanzar el nodo de trabajo de Windows. A continuación se muestra un ejemplo en el que AmazonSSMManagedInstanceCore se especifica en el manifiesto del eksctl clúster:

nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false iam: attachPolicyARNs: - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Amazon Inspector

Amazon Inspector se puede utilizar para ejecutar la evaluación de CIS Benchmark en el nodo de trabajo de Windows y se puede instalar en un Windows Server Core realizando las siguientes tareas:

  1. Descargue el siguiente archivo.exe: https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe

  2. Transfiera el agente al nodo de trabajo de Windows.

  3. Ejecute el siguiente comando PowerShell para instalar el agente de Amazon Inspector: .\AWSAgentInstall.exe /install

A continuación se muestra el resultado tras la primera ejecución. Como puede ver, generó hallazgos basados en la base de datos CVE. Puede usarlo para reforzar sus nodos de trabajo o crear una AMI basada en las configuraciones reforzadas.

agente inspector

Para obtener más información sobre Amazon Inspector, incluido cómo instalar los agentes de Amazon Inspector, configurar la evaluación comparativa del CIS y generar informes, vea el vídeo Cómo mejorar la seguridad y la conformidad de las cargas de trabajo de Windows con Amazon Inspector.

Amazon GuardDuty

Al usar Amazon, GuardDuty puedes ver las actividades maliciosas contra los nodos de trabajo de Windows, como los ataques de fuerza bruta de RDP y Port Probe.

Vea el GuardDuty vídeo sobre la detección de amenazas para cargas de trabajo de Windows con Amazon para obtener información sobre cómo implementar y ejecutar los puntos de referencia del CIS en una AMI optimizada de EKS para Windows

Seguridad en Amazon EC2 para Windows

Infórmese sobre las prácticas recomendadas de seguridad para las instancias Windows de Amazon EC2 a fin de implementar controles de seguridad en cada nivel.