View a markdown version of this page

Les bonnes pratiques de sécurité pour les instances Windows - Amazon Elastic Compute Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Les bonnes pratiques de sécurité pour les instances Windows

Nous vous recommandons de suivre ces bonnes pratiques de sécurité pour vos instances Windows.

High-level bonnes pratiques en matière de sécurité

Vous devez respecter les bonnes pratiques de sécurité de haut niveau suivantes pour vos instances Windows :

  • Accès minimal : accordez l’accès uniquement aux systèmes et aux emplacements approuvés et attendus. Cela s’applique à tous les produits Microsoft tels que Active Directory, les serveurs de productivité professionnelle Microsoft et les services d’infrastructure, notamment les services de Bureau à distance, les serveurs proxy inversés, les serveurs Web IIS, etc. Utilisez AWS des fonctionnalités telles que les groupes de sécurité d'instance Amazon EC2, les listes de contrôle d'accès réseau (ACL) et les public/private sous-réseaux Amazon VPC pour renforcer la sécurité sur plusieurs emplacements d'une architecture. Au sein d’une instance Windows, les clients peuvent utiliser le Pare-feu Windows pour ajouter une stratégie de défense en profondeur à leur déploiement. Installez uniquement les composants du système d’exploitation et les applications nécessaires au fonctionnement du système aux fins pour lesquelles il a été conçu. Configurez les services d’infrastructure, notamment IIS, pour qu’ils s’exécutent sous des comptes de service ou pour utiliser des fonctionnalités telles que les identités de groupe d’applications pour accéder aux ressources localement et à distance dans votre infrastructure.

  • Privilège minimal  : déterminez l'ensemble minimal de privilèges dont les instances et les comptes ont besoin pour exécuter leurs fonctions. Restreindre ces serveurs et utilisateurs pour autoriser uniquement ces autorisations définies. Utilisez des techniques telles que les contrôles d’accès basés sur les rôles pour réduire la surface des comptes d’administration et créer les rôles les plus limités pour accomplir une tâche. Utilisez les fonctionnalités du système d’exploitation telles que le système de cryptage de fichiers EFS (Encrypting File System) dans NTFS pour chiffrer les données sensibles au repos et contrôler l’accès de l’application et de l’utilisateur à ces dernières.

  • Gestion de la configuration  : créez une configuration de serveur de base qui intègre des correctifs de sécurité à jour et des suites de protection basées sur l'hôte qui incluent un antivirus, un antimalware, une surveillance des intrusions et de l' detection/preventionintégrité des fichiers. Évaluez chaque serveur par rapport à la référence enregistrée actuelle pour identifier et signaler les écarts éventuels. Assurez-vous que chaque serveur est configuré pour générer et stocker en toute sécurité les données de journal et d’audit appropriées.

  • Gestion des modifications : créez des processus pour contrôler les modifications apportées aux références de configuration du serveur et avancer vers des processus de modification entièrement automatisés. Tirez également parti de Just Enough Administration (JEA) avec Windows PowerShell DSC pour limiter l'accès administratif aux fonctions minimales requises.

  • Gestion des correctifs : mettez en place des processus qui permettent de régulièrement appliquer des correctifs, mettre à jour et sécuriser le système d’exploitation et les applications de vos instances EC2.

  • Journaux d’audit : contrôlez l’accès et toutes les modifications apportées aux instances Amazon EC2 pour vérifier l’intégrité du serveur et s’assurer que seules les modifications autorisées sont apportées. Tirez parti de fonctionnalités telles que la journalisation améliorée pour IIS pour améliorer les fonctionnalités de journalisation par défaut. AWS des fonctionnalités telles que les journaux de flux VPC et AWS CloudTrail sont également disponibles pour auditer l'accès au réseau, y compris les allowed/denied requêtes et les appels d'API, respectivement.

Gestion des mises à jour

Pour garantir les meilleurs résultats lors de l'exécution de Windows Server sur Amazon EC2, nous vous recommandons de mettre en œuvre les bonnes pratiques suivantes :

Pour savoir comment mettre à niveau ou migrer une instance Windows vers une version plus récente de Windows Server, voir Mettre à niveau une instance Windows EC2 vers une version plus récente de Windows Server.

Configuration de Windows Update

Par défaut, les instances lancées à partir d'AMI AWS Windows Server ne reçoivent pas de mises à jour via Windows Update.

Mettre à jour les pilotes Windows

Faites en sorte que les pilotes soient à jour sur toutes les instances EC2 Windows afin d’appliquer les correctifs de problèmes et les améliorations de performances les plus récents à l’échelle de votre flotte d’instances. En fonction de votre type d'instance, vous devez mettre à jour les pilotes AWS PV, Amazon ENA et AWS NVMe.

  • Utilisez les rubriques SNS afin de recevoir les mises à jour des nouvelles versions de pilotes.

  • Utilisez le runbook AWS Systems Manager d'automatisation AWSSupport-UpgradeWindowsAWSDrivers pour appliquer facilement les mises à jour à toutes vos instances.

Lancez des instances avec les AMI Windows les plus récentes

AWS publie chaque mois de nouvelles AMI Windows, qui contiennent les derniers correctifs du système d'exploitation, les pilotes et les agents de lancement. Utilisez l’AMI la plus récente lorsque vous lancez de nouvelles instances ou que vous créez vos propres images personnalisées.

Tester system/application les performances avant la migration

La migration des applications d'entreprise vers AWS peut impliquer de nombreuses variables et configurations. Il convient de toujours tester les performances de la solution EC2 afin de vous assurer ce qui suit :

  • Les types d’instances sont correctement configurés, y compris la taille des instances, la mise en réseau améliorée et la location (partagée ou dédiée).

  • La topologie des instances est appropriée pour la charge de travail et exploite si nécessaire les fonctions hautes performances, telles que la location dédiée, les groupes de placement, les volumes de stockage d’instance et le matériel nu.

Installer la version la plus récente d’EC2Launch v2

Installez la dernière version de l’agent EC2Launch v2 pour garantir que les dernières améliorations sont appliquées à l’ensemble de votre flotte. Pour de plus amples informations, veuillez consulter Installation de EC2Launch v2.

Si vous disposez d’une flotte mixte, ou si vous voulez continuer à utiliser les agents EC2Launch (Windows Server 2016 et 2019) ou EC2 Config (système d’exploitation hérité uniquement), mettez à jour vers les dernières versions des agents respectifs.

Les mises à jour automatiques sont prises en charge sur les combinaisons suivantes de version de Windows Server et d’agents de lancement. Vous pouvez opter pour les mises à jour automatiques dans la console SSM Quick Setup Host Management sous Agents de lancement Amazon EC2.

Version Windows EC2Launch v1 EC2Launch v2
2016
2019
2022

Gestion de la configuration

Amazon Machine Images (AMI) fournit une configuration initiale pour une instance Amazon EC2, qui inclut le système d’exploitation Windows et les personnalisations facultatives spécifiques au client, notamment les applications et les contrôles de sécurité. Créez un catalogue AMI contenant des références de configuration de sécurité personnalisées afin de s'assurer que toutes les instances Windows sont lancées avec des contrôles de sécurité standard. Les bases de sécurité peuvent être intégrées à une AMI, démarrées dynamiquement lors du lancement d'une instance EC2 ou packagées sous forme de produit pour une distribution uniforme via AWS les portefeuilles de catalogue de services. Pour plus d’informations sur la sécurisation d’une AMI, consultez Bonnes pratiques de création d’AMI.

Chaque instance Amazon EC2 doit respecter les normes de sécurité de l’organisation. N’installez pas de rôles et de fonctionnalités Windows qui ne sont pas requis, et installez des logiciels pour vous protéger contre les codes malveillants (antivirus, antimalware, réduction de l’exploitation), surveiller l’intégrité de l’hôte et effectuer la détection des intrusions. Configurez le logiciel de sécurité pour surveiller et maintenir les paramètres de sécurité du système d’exploitation, protéger l’intégrité des fichiers critiques de ce dernier et signaler les écarts par rapport à la référence de sécurité. Envisagez de mettre en œuvre les benchmarks de configuration de sécurité recommandés publiés par Microsoft, le Center for Internet Security (CIS) ou le National Institute of Standards and Technology (NIST). Pensez à utiliser d’autres outils Microsoft pour des serveurs d’applications particuliers, tels que Best Practice Analyzer for SQL Server.

AWS les clients peuvent également effectuer des évaluations Amazon Inspector pour améliorer la sécurité et la conformité des applications déployées sur les instances Amazon EC2. Amazon Inspector évalue automatiquement les applications à la recherche de vulnérabilités ou d’écarts par rapport aux bonnes pratiques et inclut une base de connaissances de centaines de règles mappées aux normes de conformité de sécurité communes (par exemple, PCI DSS) et aux définitions de vulnérabilité. Les règles préintégrées prévoient, par exemple, la vérification de l’activation de la connexion distante à la racine ou la détection des versions de logiciels vulnérables installées. Ces règles sont régulièrement mises à jour par les chercheurs en AWS sécurité.

Lors de la sécurisation des instances Windows, nous vous recommandons d’implémenter les services de domaine Active Directory afin d’activer une infrastructure évolutive, sécurisée et gérable pour les emplacements distribués. En outre, après avoir lancé des instances depuis la console Amazon EC2 ou à l'aide d'un outil de provisionnement Amazon EC2 AWS CloudFormation, il est recommandé d'utiliser les fonctionnalités natives du système d'exploitation, telles que Microsoft Windows PowerShell DSC pour maintenir l'état de configuration en cas de dérive de configuration.

Gestion des modifications

Une fois les références de sécurité initiales appliquées aux instances Amazon EC2 au lancement, contrôlez les modifications d’Amazon EC2 en cours pour maintenir la sécurité de vos machines virtuelles. Établissez un processus de gestion des modifications pour autoriser et intégrer les modifications apportées aux AWS ressources (telles que les groupes de sécurité, les tables de routage et les listes de contrôle d'accès réseau) ainsi qu'aux configurations du système d'exploitation et des applications (telles que l'application de correctifs Windows ou d'applications, les mises à niveau logicielles ou les mises à jour des fichiers de configuration).

AWS fournit plusieurs outils permettant de gérer les modifications apportées aux AWS ressources, notamment AWS CloudTrail, AWS Config, et CloudFormation AWS Elastic Beanstalk, ainsi que des packs d'administration pour Systems Center Operations Manager et System Center Virtual Machine Manager. Notez que Microsoft publie des correctifs pour Windows le deuxième mardi de chaque mois (ou selon les besoins) et AWS met à jour toutes les AMI Windows gérées dans les cinq jours AWS suivant la publication d'un correctif par Microsoft. Il est donc important de corriger en permanence toutes les AMI de référence, de mettre à jour les CloudFormation modèles et les configurations de groupe Auto Scaling avec les derniers ID d'AMI, et de mettre en œuvre des outils pour automatiser la gestion des correctifs d'instance en cours d'exécution.

Microsoft fournit plusieurs options pour gérer les modifications du système d’exploitation Windows et des applications. SCCM, par exemple, fournit une couverture complète du cycle de vie des modifications de l’environnement. Sélectionnez des outils qui répondent aux exigences de l’entreprise et contrôlez la manière dont les modifications affecteront les SLA des applications, la capacité, la sécurité et les procédures de reprise après sinistre. Évitez les modifications manuelles et tirez plutôt parti d'un logiciel de gestion de configuration automatisé ou d'outils de ligne de commande tels que la commande EC2 Run ou Windows PowerShell pour implémenter des processus de modification répétables et scriptés. Pour répondre à cette exigence, utilisez des hôtes bastion avec journalisation améliorée pour toutes les interactions avec vos instances Windows, afin de vous assurer que tous les événements et toutes les tâches sont automatiquement enregistrés.

Audit et responsabilité pour les instances Windows Amazon EC2

AWS CloudTrail AWS Config, et AWS Config Rules fournissent des fonctionnalités d'audit et de suivi des modifications pour auditer les modifications AWS des ressources. Configurez les journaux d’événements Windows pour envoyer des fichiers journaux locaux à un système de gestion centralisée des journaux, afin de préserver les données des journaux à des fins d’analyse de la sécurité et du comportement opérationnel. Microsoft System Center Operations Manager (SCOM) regroupe les informations concernant les applications Microsoft déployées sur des instances Windows et applique des jeux de règles préconfigurés et personnalisés basés sur les rôles et services d’application. System Center Management Packs s’appuie sur SCOM pour fournir des conseils de configuration et de surveillance spécifiques aux applications. Ces packs d'administration prennent en charge Windows Server Active Directory, SharePoint Server 2013, Exchange Server 2013, Lync Server 2013, SQL Server 2014 et de nombreux autres serveurs et technologies.

Outre les outils de gestion des systèmes Microsoft, les clients peuvent utiliser Amazon CloudWatch pour surveiller l'utilisation du processeur des instances, les performances des disques, le réseau I/O et effectuer des vérifications de l'état des hôtes et des instances. Les agents de lancement EC2Config, EC2Launch et EC2Launch v2 permettent d'accéder à des fonctionnalités avancées supplémentaires pour les instances Windows. Par exemple, ils peuvent exporter les journaux du système Windows, de la sécurité, des applications et des services Internet (IIS) vers CloudWatch des journaux qui peuvent ensuite être intégrés aux CloudWatch métriques et alarmes Amazon. Les clients peuvent également créer des scripts qui exportent les compteurs de performances Windows vers des métriques CloudWatch personnalisées Amazon.