什麼是 Amazon Macie? - Amazon Macie

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

什麼是 Amazon Macie?

Amazon Macie 是一種資料安全服務,透過使用機器學習和模式比對來探索敏感資料、提供資料安全風險的可見性,以及啟用自動保護以防範這些風險。

為了協助您管理組織 Amazon Simple Storage Service (Amazon S3) 資料資產的安全狀態,Macie 為您提供 S3 一般用途儲存貯體的清查,並自動評估和監控儲存貯體的安全和存取控制。如果 Macie 偵測到您資料的安全性或隱私權存在潛在問題,例如變成可公開存取的儲存貯體,Macie 會視需要產生調查結果來檢閱並修補此問題。

Macie 也會自動化敏感資料的探索和報告,讓您更了解組織存放在 Amazon S3 中的資料。若要偵測敏感資料,您可以使用 Macie 提供的內建條件和技術,您定義的自訂條件,或兩者的組合。如果 Macie 偵測到 S3 物件中的敏感資料,Macie 會產生問題清單,通知您找到的敏感資料。

除了調查結果之外,Macie 還提供統計資料和資訊,可讓您深入了解 Amazon S3 資料的安全狀態,以及敏感資料可能位於資料資產中的位置。統計資料和資訊可以引導您的決策,對特定 S3 儲存貯體和物件執行更深入的調查。您可以使用 Amazon Macie 主控台或 Amazon Macie API 來檢閱和分析問題清單、統計資料和其他資訊。您也可以利用 Macie 與 Amazon EventBridge 的整合 AWS Security Hub ,並使用其他服務、應用程式和系統來監控、處理和修復問題清單。

Macie 的功能

以下是 Amazon Macie 可協助您在 Amazon S3 中探索、監控和保護敏感資料的一些重要方式。

自動化敏感資料的探索

使用 Macie,您可以透過兩種方式自動探索和報告敏感資料:透過設定 Macie 執行自動敏感資料探索,以及建立和執行敏感資料探索任務。如果 Macie 偵測到 S3 物件中的敏感資料,它會為您建立敏感資料調查結果。調查結果提供 Macie 偵測到的敏感資料的詳細報告。

自動化敏感資料探索可讓您廣泛了解敏感資料可能位於 Amazon S3 資料資產中的位置。使用此選項,Macie 會持續評估您的 S3 儲存貯體庫存,並使用取樣技術來識別和選取儲存貯體中的代表性 S3 物件。然後,Macie 會擷取和分析選取的物件,檢查它們是否有敏感資料。

敏感資料探索任務可提供更深入、更精準的分析。使用此選項,您可以定義分析的廣度和深度:要分析的 S3 儲存貯體、取樣深度,以及衍生自 S3 物件屬性的自訂條件。您也可以將任務設定為僅執行一次以進行隨需分析和評估,或定期執行定期分析、評估和監控。

這兩個選項都可協助您建置和維護組織存放在 Amazon S3 中的資料的完整檢視,以及該資料的任何安全或合規風險。

探索各種敏感資料類型

若要使用 Macie 探索敏感資料,您可以使用內建的條件和技術,例如機器學習和模式比對,來分析 S3 儲存貯體中的物件。這些標準和技術稱為受管資料識別符,可以偵測許多國家和地區的敏感資料類型的大型和不斷增長的清單,包括多種個人識別資訊 (PII)、財務資訊和登入資料。

您也可以使用自訂資料識別符。自訂資料識別符是您定義用來偵測敏感資料的一組條件:定義要比對的文字模式的規則表達式 (regex),以及選擇性的字元序列和精簡結果的鄰近規則。透過此類型的識別符,您可以偵測反映特定案例、智慧財產權或專屬資料的敏感資料。您可以補充 Macie 提供的受管資料識別碼。

若要微調分析,您也可以使用允許清單。允許清單定義您希望 Macie 在 S3 物件中忽略的特定文字和文字模式。這些通常是您特定案例或環境的敏感資料例外狀況,例如您組織的公有代表名稱、您組織的公有電話號碼,或組織用於測試的範例資料。

評估和監控資料的安全性和存取控制

當您啟用 Macie 時,Macie 會自動產生並開始維護 S3 一般用途儲存貯體的清查。Macie 也開始評估和監控儲存貯體,以進行安全性和存取控制。如果 Macie 偵測到儲存貯體的安全性或隱私權潛在問題,它會為您建立政策調查結果

除了問題清單之外,儀表板還為您提供 Amazon S3 資料的彙總統計資料快照。這包括關鍵指標的統計資料,例如可公開存取或與其他 共用的儲存貯體數量 AWS 帳戶。您可以深入查看每個統計資料,以檢閱支援資料。

Macie 也提供庫存中個別 S3 儲存貯體的詳細資訊和統計資料。資料包括儲存貯體的公開存取和加密設定的明細,以及 Macie 可以分析以偵測儲存貯體中敏感資料的大小和數量。您可以瀏覽清查,或依特定欄位排序和篩選清查。

檢閱和分析問題清單

在 Macie 中,問題清單是 Macie 在 S3 物件中偵測到的敏感資料的詳細報告,或是 S3 一般用途儲存貯體的安全性或隱私權潛在問題。每個調查結果都提供嚴重性評分、受影響資源的相關資訊,以及其他詳細資訊,例如 Macie 偵測到資料或問題的時間和方式。

若要檢閱、分析和管理問題清單,您可以使用 Amazon Macie 主控台上的問題清單頁面。這些頁面會列出您的問題清單,並提供個別問題清單的詳細資訊。它們也提供多個選項來分組、篩選、排序和隱藏問題清單。您也可以使用 Amazon Macie API 來擷取和檢閱問題清單。如果您使用 API,您可以將資料傳遞至另一個應用程式、服務或系統,以進行更深入的分析、長期儲存或報告。

使用其他 服務和系統監控和處理問題清單

為了支援與其他 服務和系統的整合,Macie 會將調查結果發佈至 Amazon EventBridge 做為事件。EventBridge 是一種無伺服器事件匯流排服務,可將問題清單資料路由至 AWS Lambda 函數和 Amazon Simple Notification Service (Amazon SNS) 主題等目標。使用 EventBridge,您可以近乎即時地監控和處理問題清單,作為現有安全和合規工作流程的一部分。

您可以將 Macie 設定為也可以將問題清單發佈至 AWS Security Hub 。Security Hub 是一項服務,可讓您全面檢視整個 AWS 環境的安全狀態,並協助您根據安全產業標準和最佳實務來檢查環境。使用 Security Hub,您可以更輕鬆地評估和處理調查結果,作為組織安全性狀態更廣泛分析的一部分 AWS。您也可以彙總多個 的調查結果 AWS 區域,然後評估和處理來自單一 區域的彙總調查結果資料。

集中管理多個 Macie 帳戶

如果您的 AWS 環境有多個帳戶,您可以集中管理環境中帳戶的 Macie。您可以透過兩種方式執行此操作:將 Macie 與 整合, AWS Organizations 或在 Macie 中傳送和接受成員資格邀請。

在多帳戶組態中,指定的 Macie 管理員可以為屬於相同組織的帳戶執行特定任務,並存取特定 Macie 設定、資料和資源。任務包括檢閱成員帳戶擁有的 S3 儲存貯體相關資訊、檢閱這些儲存貯體的政策調查結果,以及檢查儲存貯體是否有敏感資料。如果帳戶透過 建立關聯 AWS Organizations,Macie 管理員也可以為組織中的成員帳戶啟用 Macie。

以程式設計方式開發和管理資源

除了 Amazon Macie 主控台之外,您還可以使用 Amazon Macie API 與 Macie 互動。Amazon Macie API 可讓您以程式設計方式存取 Macie 設定、資料和資源。

若要以程式設計方式與 Macie 互動,您可以直接將 HTTPS 請求傳送至 Macie,或使用目前版本的 AWS 命令列工具或 AWS SDK。 AWS 提供包含各種語言和平台的程式庫和範例程式碼的工具和 SDKs,例如 PowerShell、Java、Go、Python、C++ 和 .NET。

存取 Macie

Amazon Macie 大多數都提供 AWS 區域。如需目前可使用 Macie 的區域清單,請參閱 中的 Amazon Macie 端點和配額AWS 一般參考。如需管理 AWS 區域 的相關資訊 AWS 帳戶,請參閱 AWS Account Management 參考指南AWS 區域 中的在帳戶中啟用或停用

在每個區域中,您可以透過下列任何方式使用 Macie。

AWS Management Console

AWS Management Console 是以瀏覽器為基礎的介面,可用來建立和管理 AWS 資源。作為該主控台的一部分,Amazon Macie 主控台可讓您存取 Macie 帳戶、資料和資源。您可以使用 Macie 主控台來執行任何 Macie 任務:檢閱 S3 儲存貯體的統計資料和其他資訊、建立和執行敏感資料探索任務、檢閱和分析問題清單等。

AWS 命令列工具

使用 AWS 命令列工具,您可以在系統的命令列發出命令,以執行 Macie 任務和 AWS 任務。使用命令列可以比使用 主控台更快、更方便。若您想要建構執行 任務的指令碼,命令列工具也非常實用。

AWS 提供兩組命令列工具: AWS Command Line Interface (AWS CLI) 和 AWS Tools for PowerShell。如需有關安裝和使用 的資訊 AWS CLI,請參閱 AWS Command Line Interface 使用者指南。如需安裝和使用 Tools for PowerShell 的相關資訊,請參閱 AWS Tools for PowerShell 使用者指南

AWS SDKs

AWS 提供包含程式庫和範例程式碼SDKs,適用於各種程式設計語言和平台,例如 Java、Go、Python、C++ 和 .NET。SDKs提供便利、程式設計的 Macie 和其他存取 AWS 服務。他們也會處理諸如密碼編譯簽署請求、管理錯誤和自動重試請求等任務。如需有關安裝和使用 AWS SDKs的資訊,請參閱要建置的工具 AWS

Amazon Macie REST API

Amazon Macie REST API 可讓您以程式設計方式存取 Macie 帳戶、資料和資源。使用此 API,您可以直接將 HTTPS 請求傳送至 Macie。不過,與 AWS 命令列工具和 SDKs 不同,使用此 API 需要您的應用程式處理低階詳細資訊,例如產生雜湊來簽署請求。如需此 API 的相關資訊,請參閱 Amazon Macie API 參考

Macie 的定價

與其他 AWS 產品一樣,使用 Amazon Macie 沒有合約或最低承諾。

Macie 定價是以多個維度為基礎:評估和監控 S3 儲存貯體的安全性和存取控制、監控 S3 物件以進行自動化敏感資料探索,以及分析 S3 物件以探索和報告物件中的敏感資料。如需詳細資訊,請參閱 Amazon Macie 定價

為了協助您了解和預測使用 Macie 的成本,Macie 為您的 帳戶提供預估的使用成本。您可以在 Amazon Macie 主控台上檢閱這些預估值,並使用 Amazon Macie API 存取這些預估值。 Amazon Macie 視您使用服務的方式而定,使用其他 AWS 服務 搭配特定 Macie 功能可能會產生額外費用,例如從 Amazon S3 擷取儲存貯體資料,以及使用受管客戶 AWS KMS keys 解密物件進行分析。

當您第一次啟用 Macie 時,您的 AWS 帳戶 會自動註冊到 Macie 的 30 天免費試用。這包括在 中啟用做為組織一部分的個別帳戶 AWS Organizations。在免費試用期間,使用適用於 的 Macie AWS 區域 來評估和監控 S3 儲存貯體的安全性和存取控制,無需付費。根據您的 帳戶設定,免費試用也可以包括為您的 Amazon S3 資料執行自動敏感資料探索。免費試用不包含執行敏感資料探索任務,以探索和報告 S3 物件中的敏感資料。

為了協助您了解和預測免費試用結束後使用 Macie 的成本,Macie 會根據您在試驗期間使用 Macie 的情況,為您提供預估的使用成本。您的用量資料也會指出免費試用結束前剩餘的時間量。您可以在 Amazon Macie 主控台上檢閱此資料,並使用 Amazon Macie API 存取。如需詳細資訊,請參閱參與免費試用

若要進一步保護 中的資料、工作負載和應用程式 AWS,請考慮將下列內容與 Amazon Macie AWS 服務 搭配使用。

AWS Security Hub

AWS Security Hub 可讓您全面檢視 AWS 資源的安全狀態,並協助您根據安全產業標準和最佳實務來檢查 AWS 環境。其部分做法是取用、彙總、組織和排定來自多個 AWS 服務 (包括 Macie) 和支援 AWS Partner Network (APN) 產品的安全調查結果優先順序。Security Hub 可協助您分析安全趨勢,並識別整個 AWS 環境中最優先的安全性問題。

若要進一步了解 Security Hub,請參閱 AWS Security Hub 使用者指南。若要了解如何同時使用 Macie 和 Security Hub,請參閱評估與馬西埃發現 AWS Security Hub

Amazon GuardDuty

Amazon GuardDuty 是一種安全監控服務,可分析和處理特定類型的 AWS 日誌,例如 Amazon S3 和 CloudTrail 管理事件日誌 AWS CloudTrail 的資料事件日誌。它使用威脅情報摘要,例如惡意 IP 地址和網域的清單,以及機器學習,來識別您 AWS 環境中非預期和可能未經授權的惡意活動。

若要進一步了解 GuardDuty,請參閱 Amazon GuardDuty 使用者指南

若要了解其他 AWS 安全服務,請參閱 上的安全、身分和合規 AWS