Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Sécurité dans AWS Transfer Family
La sécurité du cloud AWS est la priorité absolue. En tant que AWS client, vous bénéficiez d'un centre de données et d'une architecture réseau conçus pour répondre aux exigences des organisations les plus sensibles en matière de sécurité.
La sécurité est une responsabilité partagée entre vous AWS et vous. Le modèle de responsabilité partagée
Notre nouvelle expérience AWS d'inscription n'est pas conçue pour les charges de travail réglementées. Si vous utilisez notre nouvelle interface d' AWS inscription, mais que vous souhaitez l'utiliser AWS pour des charges de travail réglementées, vous pouvez vous inscrire à des fonctionnalités AWS (avancées) ou activer des fonctionnalités avancées pour votre AWS environnement.
Pour savoir si un s' Service AWS inscrit dans le cadre de programmes de conformité spécifiques, consultez Services AWS la section Étendue par programme de conformité
Vous pouvez télécharger des rapports d'audit tiers à l'aide de AWS Artifact. Pour plus d'informations, consultez la section Téléchargement de rapports dans la section AWS Artifact .
Votre responsabilité en matière de conformité lors de l'utilisation Services AWS dépend de la sensibilité de vos données, des objectifs de conformité de votre entreprise et des lois et réglementations applicables. Pour plus d'informations sur votre responsabilité en matière de conformité lors de l'utilisation Services AWS, consultez AWS la documentation de sécurité.
Cette documentation vous aide à comprendre comment appliquer le modèle de responsabilité partagée lors de l'utilisation AWS Transfer Family. Les rubriques suivantes vous montrent comment procéder à la configuration AWS Transfer Family pour atteindre vos objectifs de sécurité et de conformité. Vous apprenez également à utiliser d'autres AWS services qui vous aident à surveiller et à sécuriser vos AWS Transfer Family ressources.
Nous proposons un atelier qui fournit des conseils prescriptifs et un atelier pratique sur la manière de créer une architecture de transfert de fichiers évolutive et sécurisée AWS sans avoir à modifier les applications existantes ou à gérer l'infrastructure des serveurs. Vous pouvez consulter les détails de cet atelier ici
Rubriques
Avantages de la sécurité de la connectivité VPC
Les connecteurs SFTP de type VPC de sortie offrent des avantages de sécurité améliorés grâce à Cross-VPC l'accès aux ressources :
-
Isolation du réseau : tout le trafic reste dans votre environnement VPC, assurant une isolation complète du réseau par rapport à l'Internet public pour les connexions de terminaux privés.
-
Contrôle de l'adresse IP source : les serveurs SFTP distants ne voient que les adresses IP de la plage d'adresses CIDR de votre VPC, ce qui vous permet de contrôler totalement les adresses IP sources utilisées pour les connexions.
-
Accès aux terminaux privés : connectez-vous directement aux serveurs SFTP de votre VPC à l'aide d'adresses IP privées, éliminant ainsi toute exposition à l'Internet public.
-
Connectivité hybride : accédez en toute sécurité à des serveurs SFTP locaux via des connexions VPN ou Direct Connect établies sans exposition supplémentaire à Internet.
-
Contrôles de sécurité VPC : tirez parti des groupes de sécurité VPC, des NACL et des politiques de routage existants pour contrôler et surveiller le trafic des connecteurs SFTP.
Modèle de sécurité VPC Lattice
La connectivité VPC pour les connecteurs SFTP utilise AWS VPC Lattice avec des réseaux de services pour fournir un accès mutualisé sécurisé :
-
Prévention de la confusion entre les administrateurs : les contrôles d'authentification et d'autorisation garantissent que les connecteurs ne peuvent accéder qu'aux ressources spécifiques pour lesquelles ils ont été configurés, empêchant ainsi tout accès intertenant non autorisé.
-
IPv6-only réseau de services : utilise l'adressage IPv6 pour éviter d'éventuels conflits d'adresses IP et améliorer l'isolation de sécurité.
-
Session d'accès direct (FAS) : la gestion temporaire des informations d'identification élimine le besoin de stockage à long terme des informations d'identification ou de partage manuel des ressources.
-
Resource-level contrôle d'accès : chaque connecteur est associé à une configuration de ressources spécifique, garantissant un contrôle d'accès granulaire aux serveurs SFTP individuels.
Meilleures pratiques de sécurité pour la connectivité VPC
Lorsque vous utilisez des connecteurs de type VPC de sortie, suivez les meilleures pratiques de sécurité suivantes :
-
Groupes de sécurité : configurez les groupes de sécurité pour autoriser le trafic SFTP (port 22) uniquement entre les ressources nécessaires. Limitez les plages d'adresses IP source et de destination au minimum requis.
-
Emplacement des passerelles de ressources : déployez des passerelles de ressources dans des sous-réseaux privés lorsque cela est possible et assurez-vous qu'elles couvrent au moins deux zones de disponibilité pour une haute disponibilité.
-
Surveillance du réseau : utilisez VPC Flow Logs et Amazon CloudWatch pour surveiller les modèles de trafic réseau et détecter les activités anormales.
-
Journalisation des accès : activez la journalisation des connecteurs pour suivre les activités de transfert de fichiers et gérer des pistes d'audit pour les exigences de conformité.
-
Gestion de la configuration des ressources : vérifiez et mettez régulièrement à jour les configurations des ressources pour vous assurer qu'elles pointent vers les serveurs SFTP appropriés et utilisent les paramètres réseau appropriés.