View a markdown version of this page

Procedure ottimali relative alla sicurezza delle istanze Windows - Amazon Elastic Compute Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Procedure ottimali relative alla sicurezza delle istanze Windows

Si consiglia di seguire queste procedure ottimali relative alla sicurezza delle istanze Windows.

High-level best practice in materia di sicurezza

Devi rispettare le seguenti procedure ottimali di sicurezza di alto livello per le tue istanze di Windows:

  • Accesso minimo: viene concesso l'accesso solo a sistemi e percorsi attendibili e previsti. Questo vale per tutti i prodotti Microsoft, ad esempio Active Directory, server di produttività aziendale Microsoft e servizi infrastrutturali quali Servizi di desktop remoto, server proxy inverso, server Web IIS e altri. Usa AWS funzionalità come i gruppi di sicurezza delle istanze Amazon EC2, gli elenchi di controllo degli accessi alla rete (ACL) e le public/private sottoreti Amazon VPC per aumentare la sicurezza su più posizioni in un'architettura. All'interno di un'istanza di Windows, i clienti possono utilizzare Windows Firewall per sviluppare ulteriormente una strategia di difesa in profondità all'interno della distribuzione. Installare solo i componenti e le applicazioni del sistema operativo necessari per il funzionamento del sistema come progettato. Configurare i servizi infrastrutturali, ad esempio IIS, per l'esecuzione con account di servizio o per l'utilizzo di funzionalità quali le identità del pool di applicazioni per accedere alle risorse localmente e in remoto all'intera infrastruttura.

  • Privilegio minimo: determina il set minimo di privilegi necessari alle istanze e agli account per svolgere le loro funzioni. Limita tali server e utenti in modo da consentire solo queste autorizzazioni definite. Utilizza tecniche quali i controlli di accesso basati sui ruoli per ridurre l'area di superficie degli account amministrativi e creare i ruoli più limitati per eseguire un'attività. Utilizza le funzionalità del sistema operativo, ad esempio Encrypting File System (EFS) all'interno di NTFS per crittografare i dati sensibili inattivi e controllare l'accesso dell'applicazione e dell'utente ad esso.

  • Gestione della configurazione: crea una configurazione di base del server che includa patch di sicurezza aggiornate e suite di protezione basate su host che includono antivirus, antimalware, intrusione e monitoraggio dell'integrità dei file. detection/prevention Valuta ogni server rispetto alla linea di base registrata corrente per identificare e contrassegnare eventuali deviazioni. Assicura che ogni server sia configurato per generare e archiviare in modo sicuro i dati di log e di controllo appropriati.

  • Gestione delle modifiche: crea processi per controllare le modifiche alle linee di base della configurazione del server e lavora verso processi di modifica completamente automatizzati. Inoltre, sfrutta Just Enough Administration (JEA) con Windows PowerShell DSC per limitare l'accesso amministrativo alle funzioni minime richieste.

  • Gestione patch: implementa processi che applicano patch, aggiornano e proteggono regolarmente il sistema operativo e le applicazioni nelle istanze EC2.

  • Log di controllo: controlla l'accesso e tutte le modifiche apportate alle istanze Amazon EC2 per verificare l'integrità del server e garantire che vengano apportate solo le modifiche autorizzate. Sfrutta funzionalità come Enhanced Logging for IIS per migliorare le funzionalità di registrazione predefinite. AWS funzionalità come VPC Flow Logs AWS CloudTrail sono disponibili anche per controllare l'accesso alla rete, comprese rispettivamente allowed/denied le richieste e le chiamate API.

Gestione degli aggiornamenti

Per garantire i migliori risultati quando esegui un server Windows su Amazon EC2, ti consigliamo di implementare le seguenti procedure ottimali:

Per informazioni su come aggiornare o migrare un'istanza Windows a una nuova versione di Windows Server, consultare Aggiornamento di un'istanza EC2 Windows a una versione più recente di Windows Server.

Configura Windows Update

Per impostazione predefinita, le istanze avviate dalle AMI di AWS Windows Server non ricevono aggiornamenti tramite Windows Update.

Aggiornamento dei driver Windows

Mantieni aggiornati i driver su tutte le istanze di Windows EC2 per accertarti che le correzioni più recenti e i miglioramenti di prestazioni siano applicati a tutta la tua serie di istanze. A seconda del tipo di istanza, è necessario aggiornare i driver AWS PV, Amazon ENA e AWS NVMe.

Avvio di istanze usando le AMI Windows più recenti

AWS rilascia ogni mese nuove AMI Windows, che contengono le patch, i driver e gli agenti di avvio del sistema operativo più recenti. Quando avvii nuove istanze o quando crei immagini personalizzate, devi utilizzare le AMI più recenti.

Verifica system/application le prestazioni prima della migrazione

La migrazione delle applicazioni aziendali verso AWS può comportare molte variabili e configurazioni. È opportuno testare sempre le prestazioni della soluzione EC2 per assicurarsi di quanto segue:

  • I tipi di istanza sono configurati correttamente, incluse la dimensione dell'istanza, le reti migliorate e la tenancy (condivisa o dedicata).

  • La topologia dell'istanza è idonea per il carico di lavoro e, laddove necessario, impiega caratteristiche ad alte prestazioni (tenancy dedicata, gruppi di collocamento, volumi archivio dell'istanza, bare metal).

Installare la versione più recente di EC2Launch v2

Installa l’agente EC2Launch v2 più recente per assicurarti che le ultime correzioni vengano applicate a tutto il parco istanze. Per ulteriori informazioni, consulta Installare EC2Launch v2.

Se si utilizza un parco istanze misto o si desidera continuare a utilizzare gli agenti EC2Launch (Windows Server 2016 e 2019) o EC2 Config (solo sistemi operativi legacy), eseguire l'aggiornamento alle versioni più recenti dei rispettivi agenti.

Gli aggiornamenti automatici sono supportati nelle seguenti combinazioni di versioni di Windows Server e agenti di avvio. Puoi attivare gli aggiornamenti automatici nella console SSM Quick Setup Host Management in Agenti di avvio Amazon EC2.

Versione Windows EC2Launch v1 EC2Launch v2
2016
2019
2022

Gestione della configurazione

Amazon Machine Images (AMI) fornisce una configurazione iniziale per un'istanza Amazon EC2, che include il sistema operativo Windows e personalizzazioni facoltative specifiche del cliente, come applicazioni e controlli di sicurezza. Crea un catalogo AMI contenente linee di base di configurazione di sicurezza personalizzate per garantire che tutte le istanze di Windows vengano avviate con controlli di sicurezza standard. Le linee di base di sicurezza possono essere inserite in un'AMI, avviate dinamicamente all'avvio di un'istanza EC2 o impacchettate come prodotto per una distribuzione uniforme attraverso i portafogli di Service Catalog. AWS Per ulteriori informazioni sulla protezione di un'AMI, consulta Best Practices for Building an AMI.

Ogni istanza Amazon EC2 deve rispettare gli standard di sicurezza organizzativa. Non installare ruoli e funzionalità di Windows che non sono necessari e installa software per la protezione da codice dannoso (antivirus, antimalware, attenuazione degli exploit), monitora l'integrità dell'host ed esegui il rilevamento delle intrusioni. Configura il software di sicurezza per monitorare e mantenere le impostazioni di sicurezza del sistema operativo, proteggere l'integrità dei file operativi critici e avvisare eventuali deviazioni dalla linea di base di sicurezza. Considera di implementare i benchmark della configurazione di sicurezza pubblicati da Microsoft, dal Center for Internet Security (CIS) o dal National Institute of Standards and Technology (NIST). Prendi in considerazione l'utilizzo di altri strumenti Microsoft per server di applicazioni particolari, ad esempio il Best Practice Analyzer per SQL Server.

AWS i clienti possono anche eseguire valutazioni di Amazon Inspector per migliorare la sicurezza e la conformità delle applicazioni distribuite sulle istanze Amazon EC2. Amazon Inspector valuta automaticamente le applicazioni per individuare vulnerabilità o deviazioni dalle procedure consigliate e include una base di conoscenze di centinaia di regole mappate a standard di conformità di sicurezza comuni (ad esempio, PCI DSS) e definizioni di vulnerabilità. Esempi di regole incorporate includono la verifica se l'accesso remoto root è abilitato o se sono installate versioni software vulnerabili. Queste regole vengono aggiornate regolarmente dai ricercatori di sicurezza. AWS

Quando si proteggono le istanze di Windows, si consiglia di implementare Servizi di dominio Active Directory per abilitare un'infrastruttura scalabile, sicura e gestibile per i percorsi distribuiti. Inoltre, dopo aver avviato le istanze dalla console Amazon EC2 o utilizzando uno strumento di provisioning di Amazon EC2, ad esempio AWS CloudFormation, è buona norma utilizzare funzionalità native del sistema operativo, come Microsoft Windows PowerShell DSC, per mantenere lo stato della configurazione in caso di deviazione della configurazione.

Gestione delle modifiche

Dopo aver applicato le basi di sicurezza iniziali alle istanze Amazon EC2 all'avvio, controlla le modifiche in corso su Amazon EC2 per mantenere la sicurezza delle macchine virtuali. Stabilisci un processo di gestione delle modifiche per autorizzare e incorporare le modifiche alle AWS risorse (come gruppi di sicurezza, tabelle di routing e ACL di rete) e alle configurazioni del sistema operativo e delle applicazioni (come l'applicazione di patch per Windows o delle applicazioni, gli aggiornamenti del software o gli aggiornamenti dei file di configurazione).

AWS fornisce diversi strumenti per aiutare a gestire le modifiche alle AWS risorse, tra cui,, e AWS CloudTrail AWS Config CloudFormation AWS Elastic Beanstalk, e i pacchetti di gestione per Systems Center Operations Manager e System Center Virtual Machine Manager. Tieni presente che Microsoft rilascia le patch di Windows il secondo martedì di ogni mese (o se necessario) e AWS aggiorna tutte le AMI Windows gestite AWS entro cinque giorni dal rilascio di una patch da parte di Microsoft. Pertanto è importante applicare continuamente patch a tutte le AMI di base, aggiornare i CloudFormation modelli e le configurazioni dei gruppi Auto Scaling con gli ID AMI più recenti e implementare strumenti per automatizzare la gestione delle patch delle istanze in esecuzione.

Microsoft fornisce diverse opzioni per la gestione delle modifiche al sistema operativo Windows e alle applicazioni. SCCM, ad esempio, fornisce una copertura completa del ciclo di vita delle modifiche dell'ambiente. Seleziona gli strumenti che rispondono ai requisiti aziendali e controlla in che modo le modifiche influenzeranno i contratti di servizio delle applicazioni, la capacità, la sicurezza e le procedure di disaster recovery. Evita le modifiche manuali e sfrutta invece il software di gestione automatica della configurazione o gli strumenti da riga di comando come EC2 Run Command o Windows PowerShell per implementare processi di modifica ripetibili e basati su script. Per rispondere a questo requisito, utilizza bastion host con logging avanzato per tutte le interazioni con le istanze di Windows per garantire che tutti gli eventi e le attività vengano registrati automaticamente.

Audit e responsabilità istanze Windows Amazon EC2

AWS CloudTrail e Regole di AWS Config fornisci funzionalità di controllo e tracciamento delle modifiche per il controllo delle modifiche alle risorse. AWS Config AWS Configura i log di eventi di Windows per inviare file di log locali a un sistema centralizzato di gestione dei log per conservare i dati di log per l'analisi del comportamento operativo e di sicurezza. Microsoft System Center Operations Manager (SCOM) aggrega informazioni sulle applicazioni Microsoft distribuite nelle istanze Windows e applica set di regole preconfigurati e personalizzati in base ai ruoli e ai servizi dell'applicazione. I System Center Management Pack si basano su SCOM per fornire indicazioni sulla configurazione e monitoraggio specifiche delle applicazioni. Questi Management Pack supportano Windows Server Active Directory, SharePoint Server 2013, Exchange Server 2013, Lync Server 2013, SQL Server 2014 e molti altri server e tecnologie.

Oltre agli strumenti di gestione dei sistemi Microsoft, i clienti possono utilizzare Amazon CloudWatch per monitorare l'utilizzo della CPU delle istanze, le prestazioni del disco, la rete I/O ed eseguire controlli sullo stato di host e istanze. I servizi EC2Config, EC2Launch ed EC2Launch v2 launch forniscono accesso a funzionalità avanzate aggiuntive per le istanze di Windows. Ad esempio, possono esportare i log di sistema, sicurezza, applicazioni e Internet Information Services (IIS) di Windows in Logs che possono quindi essere integrati con le CloudWatch metriche e gli allarmi di Amazon. CloudWatch I clienti possono anche creare script per esportare i contatori delle prestazioni di Windows in metriche personalizzate di Amazon. CloudWatch