Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Praktik terbaik keamanan untuk instans Windows
Sebaiknya ikuti praktik terbaik keamanan ini untuk instans Windows Anda.
Daftar Isi
High-level praktik terbaik keamanan
Anda harus mematuhi praktik terbaik keamanan tingkat tinggi berikut untuk instans Windows Anda:
-
Akses terkecil — Berikan akses hanya ke sistem dan lokasi yang tepercaya dan diharapkan. Hal ini berlaku untuk semua produk Microsoft, seperti Active Directory, server produktivitas bisnis Microsoft, serta layanan infrastruktur, seperti Remote Desktop Services, server proksi terbalik, server web IIS, dan lainnya. Gunakan AWS kemampuan seperti grup keamanan instans Amazon EC2, daftar kontrol akses jaringan (ACL), dan public/private subnet Amazon VPC untuk melapisi keamanan di beberapa lokasi dalam arsitektur. Dalam instans Windows, para pelanggan dapat menggunakan Windows Firewall untuk melapisi lebih jauh strategi pertahanan yang mendalam dalam deployment mereka. Cukup instal komponen dan aplikasi OS yang diperlukan agar sistem berfungsi sebagaimana peruntukannya. Konfigurasikan layanan infrastruktur, seperti IIS, untuk dijalankan di bawah akun layanan atau untuk menggunakan fitur, seperti identitas kolam aplikasi, agar dapat mengakses sumber daya secara lokal dan jarak jauh di seluruh infrastruktur Anda.
-
Hak istimewa terkecil — Tentukan kumpulan hak istimewa minimum yang dibutuhkan instans dan akun untuk menjalankan fungsinya. Batasi server dan pengguna tersebut agar hanya memperbolehkan izin yang ditentukan ini. Gunakan teknik, seperti Kontrol Akses Berbasis Peran, untuk mengurangi luas permukaan akun administratif dan membuat peran paling terbatas untuk menyelesaikan tugas. Gunakan fitur OS, seperti Encrypting File System (EFS), di dalam NTFS untuk mengenkripsi data diam yang sensitif serta mengontrol akses aplikasi dan pengguna ke data diam tersebut.
-
Manajemen konfigurasi — Buat konfigurasi server dasar yang menggabungkan patch keamanan terkini dan suite perlindungan berbasis host yang mencakup anti-virus, anti-malware, intrusi detection/prevention, dan pemantauan integritas file. Nilai setiap server menurut data baseline yang tercatat saat ini untuk mengidentifikasi dan menandai setiap deviasi. Pastikan setiap server dikonfigurasi untuk menghasilkan serta menyimpan data log dan audit yang sesuai dengan aman.
-
Manajemen perubahan — Buat proses untuk mengontrol perubahan pada garis dasar konfigurasi server dan bekerja menuju proses perubahan yang sepenuhnya otomatis. Manfaatkan juga Just Enough Administration (JEA) dengan Windows PowerShell DSC untun membatasi akses administratif ke fungsi minimum yang diperlukan.
-
Manajemen patch — Terapkan proses yang secara teratur menambal, memperbarui, dan mengamankan sistem operasi dan aplikasi pada instans EC2 Anda.
-
Log audit — Mengaudit akses dan semua perubahan pada instans Amazon EC2 untuk memverifikasi integritas server dan memastikan hanya perubahan resmi yang dilakukan. Manfaatkan fitur seperti Enhanced Logging for IIS
untuk meningkatkan kemampuan pencatatan default. AWS kemampuan seperti Log Aliran VPC dan juga AWS CloudTrail tersedia untuk mengaudit akses jaringan, termasuk allowed/denied permintaan dan panggilan API, masing-masing.
Manajemen pembaruan
Untuk memastikan hasil terbaik saat menjalankan Windows Server di Amazon EC2, kami sarankan Anda menerapkan praktik terbaik berikut:
-
Mulai ulang instans Windows Anda setelah Anda menginstal pembaruan. Untuk informasi selengkapnya, lihat Mulai ulang instans Amazon EC2 Anda.
Untuk informasi selengkapnya, tentang cara meningkatkan atau migrasi instans Windows ke versi Windows Server yang lebih baru, lihat Tingkatkan instance EC2 Windows ke versi Windows Server yang lebih baru.
Konfigurasikan Pembaruan Windows
Secara default, instans yang diluncurkan dari AMI AWS Windows Server tidak menerima pembaruan melalui Pembaruan Windows.
Perbarui driver Windows
Pertahankan driver terbaru di semua instans Windows EC2 untuk memastikan bahwa perbaikan masalah dan peningkatan performa terbaru telah diterapkan di seluruh armada Anda. Tergantung pada jenis instans Anda, Anda harus memperbarui driver AWS PV, Amazon ENA, dan AWS NVMe.
-
Gunakan topik SNS untuk menerima pembaruan untuk rilis driver baru.
-
Gunakan runbook AWS Systems Manager Otomasi AWSSupport-UpgradeWindowsAWSDrivers untuk menerapkan pembaruan dengan mudah di seluruh instans Anda.
Luncurkan instance menggunakan AMI Windows terbaru
AWS merilis AMI Windows baru setiap bulan, yang berisi patch OS terbaru, driver, dan agen peluncuran. Anda harus memanfaatkan AMI terkini saat meluncurkan instans baru atau saat membangun gambar kustom Anda sendiri.
-
Untuk melihat pembaruan untuk setiap rilis AMI AWS Windows, lihat ri AWS wayat versi AMI Windows.
-
Untuk membangun dengan AMI terkini yang tersedia, lihat Kueri untuk AMI Windows Terkini Menggunakan Systems Manager Parameter Store
. -
Untuk informasi selengkapnya tentang AMI Windows khusus yang dapat Anda gunakan untuk meluncurkan instans untuk database dan kasus penggunaan pengerasan kepatuhan, lihat AMI Windows Khus us di Refer AWS ensi AMI Windows.
Uji system/application kinerja sebelum migrasi
Migrasi aplikasi perusahaan untuk AWS dapat melibatkan banyak variabel dan konfigurasi. Selalu uji performa solusi EC2 untuk memastikan bahwa:
-
Tipe Instans dikonfigurasi dengan benar, termasuk ukuran instans, peningkatan jaringan, dan penghunian (bersama atau khusus).
-
Topologi instans sesuai untuk beban kerja dan memanfaatkan fitur berperforma tinggi bila diperlukan, seperti penghunian khusus, grup penempatan, volume penyimpanan instans, dan bare metal.
Instal EC2Launch v2 versi terbaru
Instal agen EC2launch v2 terbaru untuk memastikan bahwa peningkatan terbaru diterapkan di seluruh armada Anda. Untuk informasi selengkapnya, lihat Instal EC2launch v2.
Jika Anda memiliki armada campuran, atau jika ingin terus menggunakan agen EC2Launch (Windows Server 2016 dan 2019) atau EC2 Config (khusus OS warisan), perbarui ke versi terbaru agen masing-masing.
Pembaruan otomatis didukung pada kombinasi versi Windows Server dan agen peluncuran berikut. Anda dapat memilih pembaruan otomatis di konsol Manajemen Host Pengaturan Cepat SSM di bawah Agen Peluncuran Amazon EC2.
| Versi Windows | EC2Launch v1 | EC2Launch v2 |
|---|---|---|
| 2016 | ✓ | ✓ |
| 2019 | ✓ | ✓ |
| 2022 | ✓ |
-
Untuk informasi selengkapnya tentang memperbarui ke EC2launch v2, lihat. Instal EC2Launch v2 versi terbaru
-
Untuk informasi untuk memperbarui EC2config secara manual, lihat. Menginstal EC2Config versi terbaru
-
Untuk informasi untuk memperbarui EC2launch secara manual, lihat. Instal EC2Launch versi terbaru
Manajemen konfigurasi
Amazon Machine Image (AMI) menyediakan konfigurasi awal untuk instans Amazon EC2 yang mencakup OS Windows dan kustomisasi spesifik pelanggan yang bersifat opsional, seperti kontrol aplikasi dan keamanan. Buat katalog AMI yang berisi garis dasar konfigurasi keamanan yang disesuaikan untuk memastikan bahwa semua instans Windows diluncurkan dengan kontrol keamanan standar. Garis dasar keamanan dapat dimasukkan ke dalam AMI, di-bootstrap secara dinamis saat instance EC2 diluncurkan, atau dikemas sebagai produk untuk distribusi seragam melalui portofolio Katalog Layanan. AWS Untuk informasi selengkapnya tentang cara mengamankan AMI, lihat Praktik Terbaik untuk Membangun AMI.
Setiap instans Amazon EC2 harus mematuhi standar keamanan organisasi. Jangan menginstal peran dan fitur Windows apa pun yang tidak diperlukan, dan instal perangkat lunak sebagai perlindungan terhadap kode berbahaya (mitigasi antivirus, antimalware, eksploitasi), pantau integritas host, dan lakukan deteksi intrusi. Lakukan konfigurasi pada perangkat lunak keamanan untuk memantau dan mempertahankan pengaturan keamanan OS, melindungi integritas file OS penting, dan mewaspadai penyimpangan dari garis dasar keamanan. Pertimbangkan untuk melaksanakan rekomendasi tolok ukur konfigurasi keamanan yang diterbitkan oleh Microsoft, Center for Internet Security (CIS), atau National Institute of Standards and Technology (NIST). Pertimbangkan untuk menggunakan alat-alat Microsoft lainnya untuk server aplikasi tertentu, seperti Penganalisis Praktik Terbaik untuk SQL Server
AWS pelanggan juga dapat menjalankan penilaian Amazon Inspector untuk meningkatkan keamanan dan kepatuhan aplikasi yang digunakan pada instans Amazon EC2. Amazon Inspector secara otomatis menilai aplikasi dalam hal kelemahan atau penyimpangannya dari praktik terbaik dan menyertakan basis pengetahuan dari ratusan aturan yang dipetakan ke standar kepatuhan keamanan umum (misalnya PCI DSS) dan definisi kelemahan. Contoh-contoh aturan bawaan termasuk pemeriksaan apakah cara masuk dari root jarak jauh diaktifkan, atau apakah ada versi perangkat lunak yang lemah yang sudah diinstal. Aturan-aturan ini diperbarui secara berkala oleh peneliti AWS keamanan.
Saat mengamankan instans Windows, kami menyarankan Anda untuk menerapkan Layanan Domain Direktori Aktif agar dapat mengaktifkan infrastruktur yang dapat diskalakan, aman, dan dapat dikelola untuk lokasi yang didistribusikan. Selain itu, setelah meluncurkan instans dari konsol Amazon EC2 atau dengan menggunakan alat penyediaan Amazon EC2, seperti AWS CloudFormation, adalah praktik yang baik untuk menggunakan fitur OS asli, seperti Microsoft Windows PowerShell DSC untuk mempertahankan status konfigurasi jika terjadi penyimpangan konfigurasi.
Manajemen perubahan
Setelah garis dasar keamanan awal diterapkan ke instans Amazon EC2 pada saat peluncuran, kendalikan perubahan Amazon EC2 yang terjadi untuk mempertahankan keamanan mesin virtual Anda. Menetapkan proses manajemen perubahan untuk mengotorisasi dan menggabungkan perubahan pada AWS sumber daya (seperti grup keamanan, tabel rute, dan ACL jaringan) serta konfigurasi OS dan aplikasi (seperti Windows atau tambalan aplikasi, peningkatan perangkat lunak, atau pembaruan file konfigurasi).
AWS menyediakan beberapa alat untuk membantu mengelola perubahan pada AWS sumber daya, termasuk AWS CloudTrail, AWS Config, CloudFormation, dan AWS Elastic Beanstalk, dan paket manajemen untuk System Center Operations Manager dan System Center Virtual Machine Manager. Perhatikan bahwa Microsoft merilis patch Windows pada hari Selasa kedua setiap bulan (atau sesuai kebutuhan) dan AWS memperbarui semua AMI Windows yang dikelola AWS dalam waktu lima hari setelah Microsoft merilis patch. Oleh karena itu, penting untuk terus menambal semua AMI dasar, memperbarui CloudFormation template dan konfigurasi grup Penskalaan Otomatis dengan ID AMI terbaru, dan menerapkan alat untuk mengotomatiskan manajemen patch instans yang sedang berjalan.
Microsoft menyediakan beberapa opsi untuk mengelola perubahan OS Windows dan aplikasi. SCCM, contohnya, menyediakan cakupan siklus hidup penuh modifikasi lingkungan. Pilihlah alat-alat yang memenuhi persyaratan bisnis dan lakukan kontrol pada bagaimana perubahan akan memengaruhi prosedur SLA aplikasi, kapasitas, prosedur keamanan, dan pemulihan bencana. Hindari perubahan manual dan sebagai gantinya manfaatkan perangkat lunak manajemen konfigurasi otomatis atau alat baris perintah seperti EC2 Run Command atau Windows PowerShell untuk mengimplementasikan proses perubahan berulang yang ditulis dengan skrip. Untuk membantu memenuhi persyaratan ini, gunakan host bastion dengan peningkatan pencatatan untuk semua interaksi dengan instans Windows Anda untuk memastikan bahwa semua peristiwa dan tugas direkam secara otomatis.
Audit dan akuntabilitas untuk instans Windows Amazon EC2
AWS CloudTrail, AWS Config, dan Aturan AWS Config menyediakan fitur pelacakan audit dan perubahan untuk mengaudit perubahan AWS
sumber daya. Lakukan konfigurasi pada log peristiwa Windows untuk mengirimkan file log lokal ke sistem manajemen log terpusat untuk menyimpan data log untuk digunakan dalam analisis perilaku keamanan dan operasional. Microsoft System Center Operations Manager (SCOM) mengumpulkan informasi mengenai aplikasi Microsoft yang di-deploy ke instans Windows dan menerapkan serangkaian aturan yang telah dikonfigurasi sebelumnya dan serangkaian aturan kustom berdasarkan peran dan layanan aplikasi. System Center Management Packs yang dibangun di atas SCOM akan menyediakan pemantauan dan panduan konfigurasi spesifik aplikasi. Paket Manajemen ini
Selain alat manajemen sistem Microsoft, pelanggan dapat menggunakan Amazon CloudWatch untuk memantau pemanfaatan CPU instans, kinerja disk, jaringan I/O, dan melakukan pemeriksaan status host dan instans. Agen peluncuran EC2config, EC2launch, dan EC2launch v2 menyediakan akses ke fitur lanjutan tambahan untuk instans Windows. Misalnya, mereka dapat mengekspor log sistem Windows, keamanan, aplikasi, dan Layanan Informasi Internet (IIS) ke CloudWatch Log yang kemudian dapat diintegrasikan dengan CloudWatch metrik dan alarm Amazon. Pelanggan juga dapat membuat skrip yang mengekspor penghitung kinerja Windows ke metrik CloudWatch khusus Amazon.