Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memperbaiki bucket S3 yang berpotensi dikompromikan
Saat GuardDuty dihasilkanGuardDuty Jenis temuan perlindungan S3, ini menunjukkan bahwa bucket Amazon S3 Anda telah dikompromikan. Jika perilaku yang menyebabkan temuan diharapkan di lingkungan Anda, maka pertimbangkan untuk membuatAturan penekanan. Jika perilaku ini tidak diharapkan, ikuti langkah-langkah yang disarankan ini untuk memperbaiki bucket Amazon S3 yang berpotensi terganggu di AWS lingkungan Anda:
-
Identifikasi sumber daya S3 yang berpotensi dikompromikan.
Penem GuardDuty uan untuk S3 akan mencantumkan bucket S3 terkait, Nama Sumber Daya Amazon (ARN), dan pemiliknya dalam detail temuan.
-
Identifikasi sumber aktivitas mencurigakan dan panggilan API yang digunakan.
Panggilan API yang digunakan akan terdaftar sebagai
APIdalam detail temuan. Sumbernya akan menjadi prinsipal IAM (baik peran IAM, pengguna, atau akun) dan detail identifikasi akan dicantumkan dalam temuan. Tergantung pada jenis sumbernya, alamat IP jarak jauh atau info domain sumber akan tersedia dan dapat membantu Anda mengevaluasi apakah sumber tersebut diotorisasi. Jika temuan tersebut melibatkan kredenSIAL dari instans Amazon EC2, detail untuk sumber daya tersebut juga akan disertakan. -
Tentukan apakah sumber panggilan diotorisasi untuk mengakses sumber daya yang diidentifikasi.
Misalnya, pertimbangkan hal berikut:
-
Jika pengguna IAM terlibat, mungkinkah kredensialnya berpotensi dikompromikan? Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.
-
Jika API dipanggil dari prinipal yang sebelumnya tidak memiliki riwayat memanggil tipe API ini, apakah sumber ini memerlukan izin akses untuk operasi ini? Dapatkah izin bucket dibatasi secara lebih lanjut?
-
Jika akses terlihat dari nama pengguna
ANONYMOUS_PRINCIPALdengan tipe pengguna dariAWSAccount, ini menunjukkan bahwa bucket bersifat publik dan telah diakses. Haruskah bucket ini dibuat publik? Jika tidak, tinjau rekomendasi keamanan di bawah ini untuk solusi alternatif untuk berbagi sumber daya S3. -
Jika akses terjadi karena
PreflightRequestpanggilan berhasil dilihat dari nama penggunaANONYMOUS_PRINCIPALdengan tipe pengguna,AWSAccountini menunjukkan bucket memiliki kum pulan kebijakan berbagi sumber daya lintas asal (CORS). Haruskah bucket ini memiliki kebijakan CORS? Jika tidak, pastikan bucket tidak bersifat publik secara tidak sengaja dan tinjau rekomendasi keamanan di bawah ini untuk solusi alternatif untuk berbagi sumber daya S3. Untuk informasi selengkapnya tentang CORS lihat Menggunakan berbagi sumber daya lintas asal (CORS) di panduan pengguna S3.
-
-
Tentukan apakah bucket S3 berisi data sensitif.
Gunakan Amazon Macie untuk menentukan apakah bucket S3 berisi data sensitif, seperti informasi identitas pribadi (PII), data keuangan, atau kredenSIAL. Jika penemuan data sensitif otomatis diaktifkan untuk akun Macie Anda, tinjau detail bucket S3 untuk mendapatkan pemahaman yang lebih baik tentang konten bucket S3 Anda. Jika fitur ini dinonaktifkan untuk akun Macie Anda, sebaiknya aktifkan fitur ini untuk mempercepat penilaian Anda. Atau, Anda dapat membuat dan menjalankan tugas penemuan data sensitif untuk memeriksa objek bucket S3 untuk data sensitif. Untuk informasi selengkapnya, lihat M enemukan data sensitif dengan Macie.
Jika akses diotorisasi, Anda dapat mengabaikan temuan tersebut. Kon https://console.aws.amazon.com/guardduty/
Jika Anda menentukan bahwa data S3 Anda telah diekspos atau diakses oleh pihak yang tidak berwenang, tinjau rekomendasi keamanan S3 berikut untuk memperketat izin dan membatasi akses. Solusi perbaikan yang tepat akan bergantung pada kebutuhan lingkungan spesifik Anda.
Rekomendasi berdasarkan kebutuhan akses bucket S3 tertentu
Daftar berikut memberikan rekomendasi berdasarkan kebutuhan akses bucket Amazon S3 tertentu:
-
Untuk cara terpusat membatasi akses publik ke penggunaan data S3 Anda, S3 memblokir akses publik. Setelan akses publik blokir dapat diaktifkan untuk titik akses, bucket, dan AWS Akun melalui empat pengaturan berbeda untuk mengontrol perincian akses. Untuk informasi selengkapnya, lihat Mem blokir setelan akses publik di Panduan Pengguna Amazon S3.
-
AWS Kebijakan akses dapat digunakan untuk mengontrol bagaimana pengguna IAM dapat mengakses sumber daya Anda atau bagaimana bucket Anda dapat diakses. Untuk informasi selengkapnya, lihat Menggunakan kebijakan bucket dan kebijakan pengguna di Panduan Pengguna Amazon S3.
Selain itu, Anda dapat menggunakan Titik Akhir Virtual Private Cloud (VPC) dengan kebijakan bucket S3 untuk membatasi akses ke titik akhir VPC tertentu. Untuk informasi selengkapnya, lihat Mengon trol akses dari titik akhir VPC dengan kebijakan bucket di Panduan Pengguna Amazon S3
-
Untuk mengizinkan akses sementara ke objek S3 Anda ke entitas tepercaya di luar akun Anda, Anda dapat membuat URL yang ditandatangani sebelumnya melalui S3. Akses ini dibuat menggunakan kredensial akun Anda dan bergantung pada kredensial yang digunakan dapat bertahan 6 jam hingga 7 hari. Untuk informasi selengkapnya, lihat Menggunakan URL yang ditandatangani sebelumnya untuk mengunduh dan mengunggah objek di Panduan Pengguna Amazon S3.
-
Untuk kasus penggunaan yang mengharuskan berbagi objek S3 antara sumber yang berbeda, Anda dapat menggunakan S3 Access Points untuk membuat set izin yang membatasi akses hanya untuk mereka yang berada dalam jaringan pribadi Anda. Untuk informasi selengkapnya, lihat M engelola akses ke kumpulan data bersama dengan titik akses di Panduan Pengguna Amazon S3.
-
Untuk memberikan akses ke sumber daya S3 Anda dengan aman ke AWS Akun lain, Anda dapat menggunakan daftar kontrol akses (ACL), untuk informasi selengkapnya lihat ikhtisar daftar kontrol akses (ACL) di Panduan Pengguna Amazon S3.
Untuk informasi selengkapnya tentang opsi keamanan S3, lihat Praktik terbaik keamanan untuk Amazon S3 di Panduan Pengguna Amazon S3.