As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Fortalecimento dos nós de trabalho do Windows
O fortalecimento do sistema operacional é uma combinação de configuração do sistema operacional, aplicação de patches e remoção de pacotes de software desnecessários, que visam bloquear um sistema e reduzir a superfície de ataque. É uma prática recomendada preparar sua própria AMI otimizada para Windows EKS com as configurações de reforço exigidas pela sua empresa.
A AWS fornece uma nova AMI otimizada para Windows EKS todos os meses contendo os patches de segurança mais recentes do Windows Server. No entanto, ainda é responsabilidade do usuário fortalecer sua AMI aplicando as configurações de sistema operacional necessárias, independentemente de usar grupos de nós autogerenciados ou gerenciados.
A Microsoft oferece uma variedade de ferramentas, como o Microsoft Security Compliance Toolkit
Reduzindo a superfície de ataque com o Windows Server Core
O Windows Server Core é uma opção de instalação mínima que está disponível como parte da AMI otimizada para Windows do EKS. A implantação do Windows Server Core tem alguns benefícios. Primeiro, ele ocupa um espaço de disco relativamente pequeno, sendo 6 GB no Server Core contra 10 GB no Windows Server com experiência em desktop. Em segundo lugar, ele tem uma superfície de ataque menor devido à sua base de código menor e às APIs disponíveis.
A AWS fornece aos clientes novas AMIs otimizadas para Windows para Amazon EKS todos os meses, contendo os patches de segurança mais recentes da Microsoft, independentemente da EKS-supported versão da Amazon. Como melhor prática, os nós de trabalho do Windows devem ser substituídos por novos, com base na Amazon EKS-optimized AMI mais recente. Qualquer nó em execução por mais de 45 dias sem uma atualização ou substituição do nó carece das melhores práticas de segurança.
Evitando conexões RDP
O Remote Desktop Protocol (RDP) é um protocolo de conexão desenvolvido pela Microsoft para fornecer aos usuários uma interface gráfica para se conectar a outro computador Windows por meio de uma rede.
Como prática recomendada, você deve tratar seus nós de trabalho do Windows como se fossem hosts efêmeros. Isso significa que não há conexões de gerenciamento, atualizações e solução de problemas. Qualquer modificação e atualização devem ser implementadas como uma nova AMI personalizada e substituídas pela atualização de um grupo do Auto Scaling. Consulte Como corrigir servidores e contêineres Windows e gerenciamento otimizado de AMI do Windows para Amazon EKS.
Desative as conexões RDP nos nós do Windows durante a implantação passando o valor false na propriedade ssh, conforme o exemplo abaixo:
nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false
Se for necessário acessar o nó do Windows, use o AWS System Manager Session Manager para estabelecer uma PowerShell sessão segura por meio do console da AWS e do agente SSM. Para ver como implementar a solução, assista ao artigo Acesse com segurança as instâncias do Windows usando o AWS Systems Manager Session Manager.
Para usar o System Manager Session Manager, uma política adicional do IAM deve ser aplicada à função do IAM usada para iniciar o nó de trabalho do Windows. Abaixo está um exemplo em que o AmazonSSMManagedInstanceCore é especificado no manifesto do eksctl cluster:
nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false iam: attachPolicyARNs: - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
Amazon Inspector
O Amazon Inspector pode ser usado para executar a avaliação do CIS Benchmark no nó de trabalho do Windows e pode ser instalado em um Windows Server Core executando as seguintes tarefas:
-
Baixe o arquivo .exe a seguir: https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe
-
Transfira o agente para o nó de trabalho do Windows.
-
Execute o seguinte comando PowerShell para instalar o Amazon Inspector Agent:
.\AWSAgentInstall.exe /install
Abaixo está a saída após a primeira execução. Como você pode ver, ele gerou descobertas com base no banco de dados
Para obter mais informações sobre o Amazon Inspector, incluindo como instalar agentes do Amazon Inspector, configurar a avaliação do CIS Benchmark e gerar relatórios, assista ao vídeo Melhorando a segurança e a conformidade das cargas de trabalho do Windows com o Amazon Inspector.
Amazônia GuardDuty
Ao usar a Amazon, GuardDuty você tem visibilidade sobre atividades maliciosas contra nós de trabalho do Windows, como ataques de força bruta RDP e Port Probe.
Assista ao GuardDuty vídeo de detecção de
Segurança no Amazon EC2 para Windows
Leia sobre as melhores práticas de segurança para instâncias Windows do Amazon EC2 para implementar controles de segurança em cada camada.