View a markdown version of this page

Menerapkan observabilitas untuk keamanan dan kepatuhan Lambda - AWS Lambda

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menerapkan observabilitas untuk keamanan dan kepatuhan Lambda

AWS Config adalah alat yang berguna untuk menemukan dan memperbaiki sumber daya AWS Serverless yang tidak sesuai. Setiap perubahan yang Anda buat pada sumber daya tanpa server Anda dicatat di AWS Config. Selain itu, dengan AWS Config, Anda dapat menyimpan data snapshot konfigurasi di S3.

Anda dapat menggunakan Amazon Athena dan Amazon Quick untuk membuat dasbor dan melihat AWS Config data. DiMendeteksi penerapan dan konfigurasi Lambda yang tidak sesuai dengan AWS Config, kami membahas bagaimana kami dapat memvisualisasikan konfigurasi tertentu seperti lapisan Lambda. Topik ini memperluas konsep-konsep ini.

Visibilitas ke konfigurasi Lambda

Anda dapat menggunakan kueri untuk menarik konfigurasi penting seperti Akun AWS ID, Wilayah, konfigurasi AWS X-Ray pelacakan, konfigurasi VPC, ukuran memori, runtime, dan tag. Berikut adalah contoh kueri yang dapat Anda gunakan untuk menarik informasi ini dari Athena:

WITH unnested AS ( SELECT item.awsaccountid AS account_id, item.awsregion AS region, item.configuration AS lambda_configuration, item.resourceid AS resourceid, item.resourcename AS resourcename, item.configuration AS configuration, json_parse(item.configuration) AS lambda_json FROM default.aws_config_configuration_snapshot, UNNEST(configurationitems) as t(item) WHERE "dt" = 'latest' AND item.resourcetype = 'AWS::Lambda::Function' ) SELECT DISTINCT account_id, tags, region as Region, resourcename as FunctionName, json_extract_scalar(lambda_json, '$.memorySize') AS memory_size, json_extract_scalar(lambda_json, '$.timeout') AS timeout, json_extract_scalar(lambda_json, '$.runtime') AS version json_extract_scalar(lambda_json, '$.vpcConfig.SubnetIds') AS vpcConfig json_extract_scalar(lambda_json, '$.tracingConfig.mode') AS tracingConfig FROM unnested

Anda dapat menggunakan kueri untuk membangun dasbor Cepat dan memvisualisasikan data. Untuk mengumpulkan data konfigurasi AWS sumber daya, membuat tabel di Athena, dan membangun dasbor Cepat pada data dari Athena, lihat Mem visualisasikan AWS Config data menggunakan Athena dan Amazon Quick di blog AWS Cloud Operations and Management. Khususnya, kueri ini juga mengambil informasi tag untuk fungsi. Hal ini memungkinkan wawasan yang lebih dalam tentang beban kerja dan lingkungan Anda, terutama jika Anda menggunakan tag khusus.

Query results in Quick dashboard.

Untuk informasi selengkapnya tentang tindakan yang dapat Anda lakukan, lihat Mengatasi temuan observabilitas bagian selanjutnya dalam topik ini.

Visibilitas ke kepatuhan Lambda

Dengan data yang dihasilkan oleh AWS Config, Anda dapat membuat dasbor tingkat organisasi untuk memantau kepatuhan. Hal ini memungkinkan pelacakan dan pemantauan yang konsisten terhadap:

  • Paket kepatuhan berdasarkan skor kepatuhan

  • Aturan oleh sumber daya yang tidak sesuai

  • Status kepatuhan

AWS Config console dashboard.

Periksa setiap aturan untuk mengidentifikasi sumber daya yang tidak sesuai untuk aturan tersebut. Misalnya, jika organisasi Anda mengamanatkan bahwa semua fungsi Lambda harus dikaitkan dengan VPC dan jika Anda telah menerapkan AWS Config aturan untuk mengidentifikasi kepatuhan, Anda dapat memilih lambda-inside-vpc aturan dalam daftar di atas.

View non-compliant resources in AWS Config console.

Untuk informasi selengkapnya tentang tindakan yang dapat Anda lakukan, lihat Mengatasi temuan observabilitas bagian di bawah ini.

Visibilitas ke batas fungsi Lambda menggunakan Security Hub CSPM

Diagram of example AWS Security Hub CSPM inputs for Lambda, such as resource policy, runtime, and code.

Untuk memastikan bahwa AWS layanan termasuk Lambda digunakan dengan aman, AWS memperkenalkan Praktik Terbaik Keamanan Dasar v1.0.0. Serangkaian praktik terbaik ini memberikan pedoman yang jelas untuk mengamankan sumber daya dan data di AWS lingkungan, menekankan pentingnya mempertahankan postur keamanan yang kuat. Ini AWS Security Hub CSPM melengkapi ini dengan menawarkan pusat keamanan dan kepatuhan terpadu. Ini mengumpulkan, mengatur, dan memprioritaskan temuan keamanan dari beberapa AWS layanan seperti Amazon Inspector, AWS Identity and Access Management Access Analyzer, dan Amazon. GuardDuty

Jika Anda memiliki Security Hub CSPM, Amazon Inspector, IAM Access Analyzer, dan GuardDuty diaktifkan dalam AWS organisasi Anda, Security Hub CSPM secara otomatis mengumpulkan temuan dari layanan ini. Misalnya, mari kita lihat Amazon Inspector. Menggunakan Security Hub CSPM, Anda dapat secara efisien mengidentifikasi kode dan kerentanan paket dalam fungsi Lambda. Di konsol CSPM Security Hub, navigasikan ke bagian bawah berlabel Temuan terbaru dari AWS integrasi. Di sini, Anda dapat melihat dan menganalisis temuan yang bersumber dari berbagai AWS layanan terintegrasi.

Security Hub CSPM console Latest findings from AWS integrations section.

Untuk melihat detail, pilih tautan Lihat temuan di kolom kedua. Ini menampilkan daftar temuan yang difilter berdasarkan produk, seperti Amazon Inspector. Untuk membatasi pencarian Anda ke fungsi Lambda, setel ResourceType keAwsLambdaFunction. Ini menampilkan temuan dari Amazon Inspector terkait dengan fungsi Lambda.

Filter for Amazon Inspector results related to Lambda functions.

Untuk GuardDuty, Anda dapat mengidentifikasi pola lalu lintas jaringan yang mencurigakan. Anomali semacam itu mungkin menunjukkan adanya kode yang berpotensi berbahaya dalam fungsi Lambda Anda.

Dengan IAM Access Analyzer, Anda dapat memeriksa kebijakan, terutama yang memiliki pernyataan kondisi yang memberikan akses fungsi ke entitas eksternal. Selain itu, IAM Access Analyzer mengevaluasi izin yang ditetapkan saat menggunakan AddPermission operasi di Lambda API bersama. EventSourceToken

Mengatasi temuan observabilitas

Mengingat konfigurasi luas yang mungkin untuk fungsi Lambda dan persyaratannya yang berbeda, solusi otomatisasi standar untuk remediasi mungkin tidak sesuai dengan setiap situasi. Selain itu, perubahan diterapkan secara berbeda di berbagai lingkungan. Jika Anda menemukan konfigurasi yang tampaknya tidak sesuai, pertimbangkan panduan berikut:

  1. Strategi penandaan

    Kami merekomendasikan menerapkan strategi penandaan yang komprehensif. Setiap fungsi Lambda harus ditandai dengan informasi kunci seperti:

    • Pemilik: Orang atau tim yang bertanggung jawab atas fungsi tersebut.

    • Lingkungan: Produksi, pementasan, pengembangan, atau kotak pasir.

    • Aplikasi: Konteks yang lebih luas dari fungsi ini, jika berlaku.

  2. Penjangkauan pemilik

    Alih-alih mengotomatiskan perubahan yang rusak (seperti penyesuaian konfigurasi VPC), secara proaktif hubungi pemilik fungsi yang tidak sesuai (diidentifikasi oleh tag pemilik) dan berikan mereka waktu yang cukup untuk:

    • Sesuaikan konfigurasi yang tidak sesuai pada fungsi Lambda.

    • Berikan penjelasan dan minta pengecualian, atau perbaiki standar kepatuhan.

  3. Memelihara database manajemen konfigurasi (CMDB)

    Sementara tag dapat memberikan konteks langsung, mempertahankan CMDB terpusat dapat memberikan wawasan yang lebih dalam. Ini dapat menyimpan informasi yang lebih terperinci tentang setiap fungsi Lambda, dependensinya, dan metadata penting lainnya. CMDB adalah sumber daya yang tak ternilai untuk audit, pemeriksaan kepatuhan, dan mengidentifikasi pemilik fungsi.

Karena lanskap infrastruktur tanpa server terus berkembang, penting untuk mengadopsi sikap proaktif terhadap pemantauan. Dengan alat seperti AWS Config, Security Hub CSPM, dan Amazon Inspector, potensi anomali atau konfigurasi yang tidak sesuai dapat diidentifikasi dengan cepat. Namun, alat saja tidak dapat memastikan kepatuhan total atau konfigurasi optimal. Sangat penting untuk memasangkan alat-alat ini dengan proses yang terdokumentasi dengan baik dan praktik terbaik.

  • Umpan balik: Setelah langkah-langkah remediasi dilakukan, pastikan ada loop umpan balik. Ini berarti meninjau kembali sumber daya yang tidak sesuai secara berkala untuk mengonfirmasi apakah sumber daya tersebut telah diperbarui atau masih berjalan dengan masalah yang sama.

  • Dokumentasi: Selalu dokumentasikan pengamatan, tindakan yang diambil, dan pengecualian yang diberikan. Dokumentasi yang tepat tidak hanya membantu selama audit tetapi juga membantu dalam meningkatkan proses untuk kepatuhan dan keamanan yang lebih baik di masa depan.

  • Pelatihan dan kesadaran: Mem astikan bahwa semua pemangku kepentingan, terutama pemilik fungsi Lambda, dilatih secara teratur dan disadarkan akan praktik terbaik, kebijakan organisasi, dan mandat kepatuhan. Lokakarya reguler, webinar, atau sesi pelatihan dapat sangat membantu dalam memastikan semua orang berada di halaman yang sama dalam hal keamanan dan kepatuhan.

Sebagai kesimpulan, sementara alat dan teknologi memberikan kemampuan yang kuat untuk mendeteksi dan menandai potensi masalah, elemen manusia—pemahaman, komunikasi, pelatihan, dan dokumentasi—tetap sangat penting. Bersama-sama, mereka membentuk kombinasi yang kuat untuk memastikan bahwa fungsi Lambda Anda dan infrastruktur yang lebih luas tetap sesuai, aman, dan dioptimalkan untuk kebutuhan bisnis Anda.