SEC05-BP01 建立網路層
將共用連線能力需求的元件分組成許多層。例如:不需存取網際網路的虛擬私有雲端 (VPC) 中的資料庫叢集,應放置在沒有往返網際網路路由的子網路中。在沒有 VPC 的情況下操作的無伺服器工作負載中,與微型服務類似的分層和區隔可以達到相同的目標。
Amazon Elastic Compute Cloud (Amazon EC2) 執行個體、Amazon Relational Database Service (Amazon RDS) 資料庫叢集等元件,以及共用連線能力要求的 AWS Lambda 函數可分成子網路所組成的層級。例如:不需存取網際網路的 VPC 中的 Amazon RDS 資料庫叢集,應放置在沒有往返網際網路路由的子網路中。此控制項的分層方法可減輕單一層組態錯誤所造成的影響,這可能會允許意外存取。對於 Lambda,您可以在 VPC 中執行函數,以利用 VPC 型控制。
對於可以包含數千個 VPC、AWS 帳戶和內部部署網路的網路連線,您應該使用 AWS Transit Gateway
若未建立此最佳實務,暴露的風險等級為: 高
實作指引
資源
相關文件:
相關影片:
相關範例: