Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Sécurité de l’infrastructure dans Amazon EC2
En tant que service géré, Amazon Elastic Compute Cloud est protégé par la sécurité du réseau AWS mondial. Pour plus d'informations sur les services AWS de sécurité et la manière de AWS protéger l'infrastructure, consultez AWS Cloud Security
Vous utilisez des appels d'API AWS publiés pour accéder à Amazon EC2 via le réseau. Les clients doivent prendre en charge les éléments suivants :
-
Protocole TLS (Transport Layer Security). Nous exigeons TLS 1.2 et recommandons TLS 1.3.
-
Suites de chiffrement avec une confidentialité directe parfaite (PFS) telles que DHE (Ephemeral) ou ECDHE (Elliptic Curve Ephemeral Diffie-Hellman). Diffie-Hellman La plupart des systèmes modernes tels que Java 7 et les versions ultérieures prennent en charge ces modes.
Pour plus d'informations, consultez la section Protection de l'infrastructure dans le AWS Well-Architected cadre du pilier de sécurité.
Isolement de réseau
Un cloud privé virtuel (VPC) est un réseau virtuel situé dans votre propre zone isolée logiquement du AWS Cloud. Utilisez des VPC distincts pour isoler l’infrastructure par charge de travail ou entité organisationnelle.
Un sous-réseau est une plage d’adresses IP dans un VPC. Lorsque vous lancez une instance, vous la lancez dans un sous-réseau de votre VPC. Utilisez des sous-réseaux pour isoler les niveaux de votre application (par exemple, web, application et base de données) dans un VPC unique. Utilisez des sous-réseaux privés pour vos instances si elles ne doivent pas être accessibles directement à partir d'Internet.
Pour appeler l’API Amazon EC2 depuis votre VPC à l’aide d’adresses IP privées, utilisez AWS PrivateLink. Pour de plus amples informations, veuillez consulter Accéder à Amazon EC2 à l’aide du point de terminaison d’un VPC d’interface.
Isolation sur les hôtes physiques
Différentes instances EC2 sur un même hôte physique sont isolées les unes des autres comme si elles se trouvaient sur des hôtes physiques distincts. L’hyperviseur isole l’UC et la mémoire, et les instances sont équipées de disques virtuels au lieu d’accéder aux disques bruts.
Lorsque vous arrêtez ou résiliez une instance, la mémoire qui lui est allouée est remise à zéro par l’hyperviseur avant d’être allouée à une nouvelle instance, et chaque bloc de stockage est réinitialisé. Cela permet d’être sûr que vos données ne seront pas accidentellement exposées sur une autre instance.
Les adresses MAC réseau sont attribuées dynamiquement aux instances par l'infrastructure AWS réseau. Les adresses IP sont affectées de façon dynamique aux instances par l’infrastructure réseau AWS ou affectées par un administrateur EC2 via des demandes d’API authentifiées. Le AWS réseau permet aux instances d'envoyer du trafic uniquement à partir des adresses MAC et IP qui leur sont attribuées. Dans le cas contraire, le trafic est abandonné.
Par défaut, une instance ne peut pas recevoir un trafic qui ne lui est pas spécifiquement adressé. Si vous devez exécuter des services de traduction d'adresses réseau (NAT), de routage ou de pare-feu sur votre instance, vous pouvez désactiver la source/destination vérification de l'interface réseau.
Contrôle du trafic réseau
Vous devez prendre en compte les éléments suivants pour le contrôle du trafic réseau vers vos instances EC2 :
-
Limitez l’accès à vos instances à l’aide de groupes de sécurité. Configurez des règles qui autorisent le trafic réseau minimum requis. Par exemple, vous pouvez autoriser uniquement le trafic provenant des plages d’adresses de votre réseau d’entreprise ou uniquement pour des protocoles spécifiques, tels que HTTPS. Pour les instances Windows, autorisez le trafic de gestion Windows et les connexions sortantes minimales.
-
Exploitez les groupes de sécurité comme mécanisme principal pour contrôler l’accès réseau aux instances Amazon EC2. Si nécessaire, utilisez les ACL réseau avec flotteimonie pour fournir un contrôle de réseau sans état et à grain grossier. Les groupes de sécurité sont plus polyvalents que les ACL réseau en raison de leur capacité à effectuer un filtrage des paquets avec état et à créer des règles qui référencent d’autres groupes de sécurité. Toutefois, les ACL réseau peuvent être efficaces en tant que contrôle secondaire, pour refuser un sous-ensemble spécifique de trafic ou fournir des garde-fous de sous-réseau de haut niveau. En outre, étant donné que les ACL réseau s’appliquent à un sous-réseau entier, elles peuvent être utilisées comme défense en profondeur au cas où une instance serait lancée involontairement sans un groupe de sécurité correct.
-
[Instances Windows] Gérez de manière centralisée les paramètres du Pare-feu Windows avec les objets de politique de groupe (GPO) afin d’améliorer encore les contrôles réseau. Les clients utilisent souvent le Pare-feu Windows pour augmenter la visibilité sur le trafic réseau et pour compléter les filtres de groupe de sécurité, créant des règles avancées pour empêcher des applications spécifiques d’accéder au réseau ou pour filtrer le trafic à partir d’adresses IP d’un sous-ensemble. Par exemple, le pare-feu Windows peut limiter l’accès à l’adresse IP du service de métadonnées EC2 à des utilisateurs ou applications spécifiques. Par ailleurs, un service public peut utiliser des groupes de sécurité pour restreindre le trafic vers des ports spécifiques et le pare-feu Windows pour maintenir une liste d’adresses IP explicitement bloquées.
-
Utilisez des sous-réseaux privés pour vos instances si elles ne doivent pas être accessibles directement à partir d’Internet. Utilisez un hôte bastion ou une passerelle NAT pour l’accès Internet à partir d’une instance d’un sous-réseau privé.
-
[Instances Windows] Utilisez des protocoles d'administration sécurisés tels que l'encapsulation RDP sur. SSL/TLS Le démarrage rapide de Remote Desktop Gateway fournit les meilleures pratiques pour le déploiement de la passerelle de bureau à distance, y compris la configuration du protocole RDP à utiliser SSL/TLS.
[Instances Windows] Utilisez Active Directory ou Directory Service pour contrôler et surveiller de manière étroite et centralisée l'accès interactif des utilisateurs et des groupes aux instances Windows, et éviter les autorisations des utilisateurs locaux. Évitez également d’utiliser les administrateurs de domaine et créez plutôt des comptes basés sur des rôles plus granulaires et spécifiques à l’application. Just Enough Administration (JEA) permet de gérer les modifications apportées aux instances Windows sans accès interactif ou administrateur. En outre, JEA permet aux organisations de verrouiller l'accès administratif au sous-ensemble de PowerShell commandes Windows nécessaires à l'administration de l'instance. Pour plus d'informations, consultez la section Meilleures pratiques en matière de sécurité, d'identité et de conformité
. [Instances Windows] Les administrateurs système doivent utiliser des comptes Windows avec un accès limité pour effectuer des activités quotidiennes et augmenter l’accès uniquement s’il faut effectuer des modifications de configuration spécifiques. En outre, n’accédez directement aux instances Windows que lorsque cela est absolument nécessaire. Utilisez plutôt des systèmes de gestion de configuration centralisés tels que EC2 Run Command, Systems Center Configuration Manager (SCCM), Windows PowerShell DSC ou Amazon EC2 Systems Manager (SSM) pour transmettre les modifications aux serveurs Windows.
Configurez les tables de routage de sous-réseau Amazon VPC avec les routes réseau minimales requises. Par exemple, ne placez que des instances Amazon EC2 qui nécessitent un accès direct à Internet dans des sous-réseaux avec des routes vers une passerelle Internet, et ne placez que des instances Amazon EC2 qui nécessitent un accès direct à des réseaux internes dans des sous-réseaux avec des routes vers une passerelle privée virtuelle.
Envisagez l’utilisation de groupes de sécurité supplémentaires ou d’interfaces réseau pour contrôler et vérifier le trafic de gestion d’instance Amazon EC2 séparément du trafic d’application régulier. Cette approche permet aux clients de mettre en œuvre des stratégies IAM spéciales pour le contrôle des modifications, ce qui facilite l'audit des modifications apportées aux règles de groupe de sécurité ou aux scripts automatisés de vérification des règles. L'utilisation de plusieurs interfaces réseau offre également des options supplémentaires pour contrôler le trafic réseau, notamment la possibilité de créer des stratégies de routage basées sur l'hôte ou d'utiliser différentes règles de routage de sous-réseau VPC basées sur le sous-réseau assigné à l'interface réseau.
-
Utilisez AWS Virtual Private Network ou Direct Connect pour établir des connexions privées entre vos réseaux distants et vos VPC. Pour plus d'informations, consultez la section Options de connectivité Network-to-Amazon VPC.
-
Utilisez des journaux de flux VPC pour surveiller la trafic atteignant vos instances.
-
Utilisez la protection contre les GuardDuty programmes malveillants pour identifier les comportements suspects indiquant la présence de logiciels malveillants sur vos instances, susceptibles de compromettre votre charge de travail, de réaffecter des ressources à des fins malveillantes et d'obtenir un accès non autorisé à vos données.
-
Utilisez GuardDuty Runtime Monitoring pour identifier les menaces potentielles qui pèsent sur vos instances et y répondre. Pour plus d'informations, consultez Comment la surveillance du temps d'exécution fonctionne avec les instances Amazon EC2.
-
Utilisez AWS Security Hub CSPM, l’Analyseur d’accessibilité, ou l’Analyseur d’accès réseau pour vérifier l’absence d’accessibilité involontaire au réseau depuis vos instances.
-
Utilisez EC2 Instance Connect pour vous connecter à vos instances à l’aide de Secure Shell (SSH) sans devoir partager et gérer des clés SSH.
-
Utilisez le AWS Systems Manager gestionnaire de session pour accéder à vos instances à distance au lieu d'ouvrir des ports SSH ou RDP entrants et de gérer des paires de clés.
-
Utilisez AWS Systems Manager Run Command pour automatiser les tâches administratives courantes au lieu de vous connecter à vos instances.
[Instances Windows] De nombreux rôles du système d'exploitation Windows et des applications professionnelles Microsoft fournissent également des fonctionnalités améliorées, telles que les restrictions de plage d'adresses IP dans IIS, les politiques de TCP/IP filtrage dans Microsoft SQL Server et les politiques de filtrage des connexions dans Microsoft Exchange. La fonctionnalité de restriction de réseau au sein de la couche d’application peut fournir des couches supplémentaires de défense pour les serveurs d’applications métier critiques.
Amazon VPC prend en charge des contrôles de sécurité réseau complémentaires, tels que des passerelles, des serveurs proxy et des options de surveillance du réseau. Pour plus d'informations, consultez Contrôler le trafic réseau dans le Guide de l'utilisateur Amazon VPC.