Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Correzione delle esposizioni per le istanze EC2
AWS Security Hub può generare risultati sull'esposizione per le istanze Amazon Elastic Compute Cloud (EC2).
Sulla console Security Hub, l'istanza EC2 coinvolta nella rilevazione dell'esposizione e le relative informazioni identificative sono elencate nella sezione Risorse dei dettagli dei risultati. A livello di programmazione, è possibile recuperare i dettagli delle risorse con il GetFindingsV2 funzionamento dell'API CSPM di Security Hub.
Dopo aver identificato la risorsa coinvolta nella rilevazione dell'esposizione, puoi eliminarla se non ti serve. L'eliminazione di una risorsa non essenziale può ridurre il profilo di esposizione e AWS i costi. Se la risorsa è essenziale, segui questi passaggi correttivi consigliati per ridurre il rischio. Gli argomenti relativi alla correzione sono suddivisi in base al tipo di caratteristica.
Un singolo risultato di esposizione contiene i problemi identificati in più argomenti di correzione. Al contrario, è possibile risolvere un rilevamento dell'esposizione e ridurne il livello di gravità affrontando un solo argomento relativo alla correzione. L'approccio alla correzione del rischio dipende dai requisiti organizzativi e dai carichi di lavoro.
Nota
Le linee guida per la risoluzione fornite in questo argomento potrebbero richiedere ulteriori consultazioni in altre risorse. AWS
Caratteristiche di configurazione errata per le istanze EC2
Ecco le caratteristiche di configurazione errata per le istanze EC2 e le fasi di correzione suggerite.
L'istanza EC2 consente l'accesso a IMDS utilizzando la versione 1
I metadati dell'istanza sono dati sulla tua istanza Amazon EC2 che le applicazioni possono utilizzare per configurare o gestire l'istanza in esecuzione. Il servizio di metadati dell'istanza (IMDS) è un componente dell'istanza utilizzato dal codice sull'istanza per accedere in modo sicuro ai metadati dell'istanza. Se IMDS non è adeguatamente protetto, può diventare un potenziale vettore di attacco, in quanto fornisce l'accesso a credenziali temporanee e ad altri dati di configurazione sensibili. IMDSv2 offre una protezione più efficace contro lo sfruttamento attraverso l'autenticazione orientata alla sessione, che richiede un token di sessione per le richieste di metadati e limita la durata della sessione. Seguendo i principi di sicurezza standard, configura le istanze Amazon EC2 per utilizzare IMDSv2 e disabilitare IMDSv1.
Correzione
Intraprendi una o più delle seguenti azioni per risolvere questa esposizione:
Verifica la compatibilità delle applicazioni
Prima di implementare IMDSv2, testate la vostra istanza per assicurarne la compatibilità con IMDSv2. Alcune applicazioni o script possono richiedere IMDSv1 per le funzionalità di base e richiedere una configurazione aggiuntiva. Per ulteriori informazioni sugli strumenti e sui percorsi consigliati per testare la compatibilità delle applicazioni, consulta la versione 2 di Transition to using Instance Metadata Service Version 2 nella Amazon Elastic Compute Cloud User Guide.
Aggiorna l'istanza per utilizzare IMDSv2
Modifica le istanze esistenti per utilizzare IMDSv2. Per ulteriori informazioni, consulta Modificare le opzioni di metadati delle istanze per le istanze esistenti nella Amazon Elastic Compute Cloud User Guide.
Applica gli aggiornamenti alle istanze di un gruppo Auto Scaling
Se l'istanza fa parte di un gruppo Auto Scaling, aggiorna il modello di avvio o la configurazione di avvio con una nuova configurazione ed esegui un aggiornamento dell'istanza.
L'istanza Amazon EC2 ha un gruppo di sicurezza o un ACL di rete che consente l'accesso SSH o RDP
I protocolli di accesso remoto come SSH e RDP consentono agli utenti di connettersi e gestire istanze Amazon EC2 da postazioni esterne. Quando i gruppi di sicurezza consentono l'accesso illimitato a questi protocolli da Internet, aumentano la superficie di attacco delle istanze Amazon EC2 consentendo l'accesso a Internet all'istanza. Seguendo i principi di sicurezza standard, limita l'accesso remoto a indirizzi o intervalli IP specifici e affidabili.
Soluzione: modifica delle regole del gruppo di sicurezza
Limita l'accesso alle tue istanze Amazon EC2 a specifici indirizzi IP affidabili. Limita l'accesso SSH e RDP a specifici indirizzi IP affidabili o utilizza la notazione CIDR per specificare gli intervalli IP (ad esempio, 192.168.1). 0/24). Per modificare le regole dei gruppi di sicurezza, consulta Configurare le regole dei gruppi di sicurezza nella Amazon Elastic Compute Cloud User Guide.
L'istanza Amazon EC2 ha un gruppo di sicurezza aperto
I gruppi di sicurezza fungono da firewall virtuali per le istanze Amazon EC2 per controllare il traffico in entrata e in uscita. I gruppi di sicurezza aperti, che consentono l'accesso illimitato da qualsiasi indirizzo IP, possono esporre le istanze ad accessi non autorizzati. Seguendo i principi di sicurezza standard, limita l'accesso dei gruppi di sicurezza a porte e indirizzi IP specifici.
Correzione
Intraprendi una o più delle seguenti azioni per risolvere questa esposizione:
Rivedi le regole del gruppo di sicurezza e valuta la configurazione corrente
Valuta quali porte sono aperte e accessibili da ampi intervalli IP, ad esempio(0.0.0.0/0 or ::/0). Per istruzioni sulla visualizzazione dei dettagli dei gruppi di sicurezza, consulta DescribeSecurityGroups il Porting Assistant for .NET API Reference.
Modificare le regole del gruppo di sicurezza
Modifica le regole del tuo gruppo di sicurezza per limitare l'accesso a specifici indirizzi o intervalli IP affidabili. Quando aggiorni le regole del tuo gruppo di sicurezza, valuta la possibilità di separare i requisiti di accesso per i diversi segmenti di rete creando regole per ogni intervallo IP di origine richiesto o limitando l'accesso a porte specifiche. Per modificare le regole dei gruppi di sicurezza, consulta Configurare le regole dei gruppi di sicurezza nella Amazon EC2 User Guide.
Caratteristiche di raggiungibilità per le istanze EC2
Ecco le caratteristiche di raggiungibilità per le istanze EC2 e le fasi di riparazione suggerite.
L'istanza EC2 è raggiungibile tramite Internet
Le istanze Amazon EC2 con porte raggiungibili da Internet possono esporre la tua istanza. La raggiungibilità può avvenire tramite un gateway Internet (incluse le istanze dietro Application Load Balancers o Classic Load Balancers), una connessione peering VPC o un gateway virtuale VPN. Seguendo i principi di sicurezza standard, implementa i controlli di accesso alla rete con privilegi minimi limitando il traffico in entrata solo alle fonti e alle porte necessarie.
Correzione
Intraprendi una o più delle seguenti azioni per ovviare a questa esposizione:
Modifica o rimuovi le regole del gruppo di sicurezza
Nella scheda Risorse, apri la risorsa per il gruppo di sicurezza Amazon EC2. Verifica se è necessario l'accesso a Internet per il funzionamento dell'istanza. Modifica o rimuovi le regole del gruppo di sicurezza in entrata che consentono l'accesso illimitato (0.0.0.0/0o::/0). Implementa regole più restrittive basate su intervalli IP o gruppi di sicurezza specifici. Se è necessario un accesso pubblico limitato, limita l'accesso a porte e protocolli specifici necessari per il funzionamento dell'istanza. Per istruzioni sulla gestione delle regole dei gruppi di sicurezza, consulta Configurare le regole dei gruppi di sicurezza nella Amazon EC2 User Guide.
Aggiorna gli ACL di rete
Rivedi e modifica gli elenchi di controllo degli accessi alla rete (ACL) associati alla sottorete dell'istanza. Verifica che le impostazioni ACL siano in linea con le modifiche apportate al gruppo di sicurezza e non consentano involontariamente l'accesso pubblico. Per istruzioni sulla modifica degli ACL di rete, consulta Work with network ACLs nella Amazon VPC User Guide.
Metodi di accesso alternativi
Considerate le seguenti opzioni per metodi di accesso alternativi:
-
Usa NAT Gateway per la connettività Internet in uscita: per i casi in sottoreti private che richiedono l'accesso a Internet (ad esempio, per scaricare gli aggiornamenti), prendi in considerazione l'utilizzo di un gateway NAT anziché assegnare un indirizzo IP pubblico. Un gateway NAT consente alle istanze in sottoreti private di avviare connessioni in uscita a Internet impedendo le connessioni in entrata da Internet.
-
Usa Systems Manager Session Manager: Session Manager fornisce un accesso sicuro alla shell alle tue istanze Amazon EC2 senza la necessità di porte in ingresso, gestione di chiavi SSH o manutenzione di bastion host.
-
Usa WAF ed Elastic Load Balancing o Application Load Balancer: per le istanze che eseguono applicazioni Web, prendi in considerazione l'utilizzo di un LB combinato con Web Application Firewall (WAF). AWS I LB possono essere configurati per consentire l'esecuzione delle istanze in sottoreti private mentre il LB viene eseguito in una sottorete pubblica e gestisce il traffico Internet. L'aggiunta di un WAF al load balancer fornisce una protezione aggiuntiva contro exploit e bot web.
Caratteristiche di vulnerabilità per le istanze EC2
Ecco le caratteristiche di vulnerabilità per le istanze EC2 e le fasi di correzione suggerite.
L'istanza EC2 presenta vulnerabilità software sfruttabili in rete con un'alta probabilità di sfruttamento
I pacchetti software installati sulle istanze EC2 possono essere esposti a vulnerabilità ed esposizioni comuni (CVE). I CVE critici comportano rischi di sicurezza significativi per l'ambiente. AWS I responsabili non autorizzati possono sfruttare queste vulnerabilità prive di patch per compromettere la riservatezza, l'integrità o la disponibilità dei dati o per accedere ad altri sistemi. Le vulnerabilità critiche con elevata probabilità di sfruttamento rappresentano minacce immediate alla sicurezza, in quanto il codice di exploit potrebbe essere già disponibile al pubblico e utilizzato attivamente dagli aggressori o dagli strumenti di scansione automatici. Correggi queste vulnerabilità per proteggere la tua istanza.
Correzione: aggiorna le istanze interessate
Consulta la sezione Riferimenti nella scheda Vulnerabilità della caratteristica. La documentazione del fornitore può includere indicazioni specifiche per la correzione. Segui la correzione appropriata utilizzando queste linee guida generali:
Utilizzate Systems Manager Patch Manager per applicare le patch sia per i sistemi operativi che per le applicazioni. Patch Manager consente di selezionare e distribuire automaticamente le patch del sistema operativo e del software su ampi gruppi di istanze. Se Patch Manager non è configurato, aggiorna manualmente il sistema operativo su ciascuna istanza interessata.
Aggiornate le applicazioni interessate alle versioni sicure più recenti seguendo le procedure consigliate dal fornitore. Per gestire gli aggiornamenti delle applicazioni su più istanze, prendi in considerazione l'utilizzo di Systems Manager State Manager per mantenere il software in uno stato coerente. Se gli aggiornamenti non sono disponibili, valuta la possibilità di rimuovere o disabilitare l'applicazione vulnerabile fino al rilascio di una patch o di altre misure, come la limitazione dell'accesso alla rete all'applicazione o la disabilitazione delle funzionalità vulnerabili.
Segui i consigli specifici per la riparazione forniti nei risultati di Amazon Inspector. Ciò potrebbe comportare la modifica delle regole del gruppo di sicurezza, la modifica delle configurazioni delle istanze o la regolazione delle impostazioni dell'applicazione.
Controlla se l'istanza fa parte di Auto Scaling Group. AMI-replacement l'applicazione delle patch viene eseguita su infrastrutture immutabili aggiornando l'ID AMI configurato per distribuire nuove istanze Amazon EC2 in un gruppo Auto Scaling. Se stai utilizzando un' custom/golden AMI, crea un'istanza con la nuova AMI, quindi personalizza l'istanza e crea una nuova AMI dorata. Per ulteriori informazioni, consulta AMI updates patching (using AMI patched for Auto Scaling groups).
Considerazioni future
Per prevenire eventi futuri, prendi in considerazione l'implementazione di un programma di gestione delle vulnerabilità. Amazon Inspector può essere configurato per scansionare automaticamente i CVE sulle tue istanze. Amazon Inspector può anche essere integrato con Security Hub per correzioni automatiche. Prendi in considerazione l'implementazione di un programma di patch regolare utilizzando Systems Manager Maintenance Windows per ridurre al minimo le interruzioni delle istanze.
L'istanza Amazon EC2 presenta vulnerabilità software
I pacchetti software installati sulle istanze Amazon EC2 possono essere esposti a vulnerabilità ed esposizioni comuni (CVE). I CVE non critici rappresentano punti deboli di sicurezza con gravità o sfruttabilità inferiori rispetto ai CVE critici. Sebbene queste vulnerabilità rappresentino un rischio meno immediato, gli aggressori possono comunque sfruttare queste vulnerabilità prive di patch per compromettere la riservatezza, l'integrità o la disponibilità dei dati o per accedere ad altri sistemi. Seguendo le best practice di sicurezza, correggi queste vulnerabilità per proteggere la tua istanza dagli attacchi.
Correzione: aggiorna le istanze interessate
Usa AWS Systems Manager Patch Manager per applicare le patch per i sistemi operativi. Patch Manager consente di selezionare e distribuire automaticamente le patch del sistema operativo e del software su grandi gruppi di istanze. Se Patch Manager non è configurato, aggiorna manualmente il sistema operativo su ciascuna istanza interessata.
Aggiornate le applicazioni interessate alle versioni sicure più recenti seguendo le procedure consigliate dal fornitore. Per gestire gli aggiornamenti delle applicazioni su più istanze, prendi in considerazione l'utilizzo di AWS Systems Manager State Manager per mantenere il software in uno stato coerente. Se gli aggiornamenti non sono disponibili, valuta la possibilità di rimuovere o disabilitare l'applicazione vulnerabile fino al rilascio di una patch o di altre misure, come la limitazione dell'accesso alla rete all'applicazione o la disabilitazione delle funzionalità vulnerabili.
Segui i consigli specifici per la riparazione forniti nei risultati di Amazon Inspector. Ciò potrebbe comportare la modifica delle regole del gruppo di sicurezza, la modifica delle configurazioni delle istanze o la regolazione delle impostazioni dell'applicazione.
Controlla se l'istanza fa parte di Auto Scaling Group. AMI-replacement l'applicazione delle patch viene eseguita su infrastrutture immutabili aggiornando l'ID AMI configurato per distribuire nuove istanze Amazon EC2 in un gruppo Auto Scaling. Se stai utilizzando un' custom/golden AMI, crea un'istanza con la nuova AMI, quindi personalizza l'istanza e crea una nuova AMI dorata. Per ulteriori informazioni, consulta AMI updates patching (using AMI patched for Auto Scaling groups).
Considerazioni future
Per prevenire eventi futuri, prendi in considerazione l'implementazione di un programma di gestione delle vulnerabilità. Amazon Inspector può essere configurato per scansionare automaticamente i CVE sulle tue istanze. Amazon Inspector può anche essere integrato con Security Hub per correzioni automatiche. Prendi in considerazione l'implementazione di un programma di patch regolare utilizzando Systems Manager Maintenance Windows per ridurre al minimo le interruzioni delle istanze.
L'istanza EC2 dispone di un sistema operativo End-Of-Life
L'istanza EC2 esegue un sistema operativo fuori uso che non è più supportato o gestito dallo sviluppatore originale. Ciò espone l'istanza a vulnerabilità di sicurezza e potenziali attacchi. Quando i sistemi operativi raggiungono la fine del ciclo di vita, i fornitori in genere smettono di rilasciare nuovi avvisi di sicurezza. Gli avvisi di sicurezza esistenti possono anche essere rimossi dai feed dei fornitori. Di conseguenza, Amazon Inspector potrebbe potenzialmente interrompere la generazione di risultati per CVE noti, creando ulteriori lacune nella copertura di sicurezza.
Consulta i sistemi operativi fuori produzione nella Guida per l'utente di Amazon Inspector per informazioni sui sistemi operativi che hanno raggiunto la fine del loro ciclo di vita e che possono essere rilevati da Amazon Inspector.
Soluzione: aggiornamento a una versione del sistema operativo supportata
Aggiornamento a una versione supportata del sistema operativo. Nella rilevazione dell'esposizione, apri la risorsa per accedere alla risorsa interessata. Prima di aggiornare la versione del sistema operativo sulla tua istanza, crea un'istantanea o un backup AMI nel caso in cui sia necessario eseguire il rollback. Quindi, consulta le versioni disponibili in Supported Operating Systems nella Amazon Inspector User Guide per un elenco delle versioni del sistema operativo attualmente supportate.
L'istanza EC2 contiene pacchetti software dannosi
I pacchetti dannosi sono componenti software che contengono codice dannoso progettato per compromettere la riservatezza, l'integrità e la disponibilità dei sistemi e dei dati. I pacchetti dannosi rappresentano una minaccia attiva e critica per l'istanza, poiché gli aggressori possono eseguire codice dannoso automaticamente senza sfruttare una vulnerabilità. Seguendo le best practice di sicurezza, rimuovi i pacchetti dannosi per proteggere l'istanza da potenziali attacchi.
Correzione: rimuovi i pacchetti dannosi
Esamina i dettagli dei pacchetti dannosi nella sezione Riferimenti della scheda Vulnerabilità della caratteristica per comprendere la minaccia. Rimuovi i pacchetti dannosi identificati utilizzando il gestore di pacchetti appropriato. Per un esempio, consulta lo strumento di gestione dei pacchetti nella Guida per l'utente di Amazon Linux 2023. Dopo aver rimosso i pacchetti dannosi, valuta la possibilità di eseguire una scansione per assicurarti che tutti i pacchetti che potrebbero essere stati installati dal codice dannoso siano stati rimossi. Per ulteriori informazioni, consulta Avvio della scansione del On-demand malware GuardDuty in.
L'istanza EC2 contiene file dannosi
I file dannosi contengono codice dannoso progettato per compromettere la riservatezza, l'integrità e la disponibilità dei sistemi e dei dati. I file dannosi rappresentano una minaccia attiva e critica per l'istanza, poiché gli aggressori possono eseguire codice dannoso automaticamente senza sfruttare una vulnerabilità. Seguendo le best practice di sicurezza, rimuovi i file dannosi per proteggere l'istanza da potenziali attacchi.
Correzione: rimuovi i file dannosi
Per identificare lo specifico volume di Amazon Elastic Block Store (Amazon EBS) che contiene file dannosi, consulta la sezione Risorse con i dettagli relativi alla caratteristica. Dopo aver identificato il volume con il file dannoso, crea un'istantanea del volume prima di apportare modifiche, quindi rimuovi i file dannosi identificati. Dopo aver rimosso i file dannosi, valuta la possibilità di eseguire una scansione per verificare che tutti i file che potrebbero essere stati installati dal file dannoso siano stati rimossi. Per ulteriori informazioni, consulta Avvio della scansione On-demand antimalware GuardDuty in.
Caratteristiche di impatto per le istanze EC2
I tratti di impatto descrivono il potenziale raggio di esplosione di un'esposizione. Security Hub analizza le autorizzazioni effettive del AWS Identity and Access Management principale associato all'istanza EC2 per determinare le risorse a valle che un utente malintenzionato potrebbe raggiungere se l'istanza viene compromessa. Ogni caratteristica di impatto identifica uno specifico modello di escalation dei privilegi. Per ridurre il raggio d'azione, rivedi i percorsi di autorizzazione descritti in ciascuna caratteristica e rimuovi eventuali privilegi non necessari.
Seguendo i principi di sicurezza standard, concedi il privilegio minimo fornendo solo le autorizzazioni necessarie per eseguire un'attività. Sostituisci le politiche generali con politiche limitate che concedono solo le azioni e le risorse specifiche necessarie. Per identificare le autorizzazioni non utilizzate da rimuovere, utilizza IAM Access Analyzer per generare raccomandazioni basate sulla cronologia degli accessi. Per ulteriori informazioni, consulta Findings for external and unused access e Apply least-privilege permissions nella IAM User Guide.
Esecutore privilegiato con pieno controllo
Il responsabile associato può passare un ruolo e inserire codice in una risorsa di calcolo che dispone già di autorizzazioni elevate. Ciò consente al principale di acquisire il pieno controllo sull'esecutore ed eseguire qualsiasi azione consentita dal ruolo dell'esecutore.
Inasprimento diretto delle politiche
Il responsabile associato può modificare direttamente le politiche IAM per concedersi autorizzazioni aggiuntive, aumentando i propri privilegi senza risorse intermedie.
Dirottamento delle politiche di fiducia
Il responsabile associato può modificare la politica di fiducia di un ruolo IAM per permettersi di assumere quel ruolo, ottenendo le autorizzazioni del ruolo.
Ransomware dei dati
Il responsabile associato può crittografare o eliminare i dati in un modo che potrebbe essere utilizzato per il ransomware, ad esempio crittografando gli oggetti Amazon S3 con una AWS KMS chiave gestita dal cliente e quindi modificando la policy delle chiavi.
Rimuovi la restrizione
Il responsabile associato può rimuovere le restrizioni di sicurezza, ad esempio i limiti delle autorizzazioni, le politiche di controllo dei servizi o le dichiarazioni di rifiuto delle politiche basate sulle risorse, ampliando le possibilità offerte dagli altri committenti o dalla risorsa stessa.
Passa il ruolo, crea esecutore
Il responsabile associato può creare una nuova risorsa di calcolo (come una funzione Lambda o un'istanza Amazon EC2) e assegnarle un ruolo privilegiato, riciclando efficacemente le proprie autorizzazioni attraverso la nuova risorsa.
Sostituisci il ruolo (esecutore esistente)
Il responsabile associato può modificare il ruolo IAM associato a una risorsa di calcolo esistente, sostituendolo con un ruolo più privilegiato per aumentare l'accesso.
Escalation della catena dei ruoli
Il responsabile associato può assumere una sequenza di ruoli, in cui ogni ruolo nella catena dispone di autorizzazioni progressivamente più ampie, fino a raggiungere un ruolo altamente privilegiato.
Esecutore privilegiato del codice di iniezione
L'amministratore associato può iniettare codice in una risorsa di calcolo in esecuzione con autorizzazioni elevate, eseguendo operazioni arbitrarie con il ruolo privilegiato di tale risorsa.
Disattiva l'audit trail
Il responsabile associato può disattivare i servizi di registrazione o monitoraggio CloudTrail, ad esempio coprirne efficacemente le tracce durante o dopo un'escalation.
Accedi all'esecutore esistente
Il responsabile associato può richiamare o connettersi a una risorsa di calcolo esistente e utilizzare il ruolo associato per eseguire azioni privilegiate.
Coniazione di credenziali
Il principale associato può creare nuove credenziali a lungo termine (come chiavi di accesso o profili di accesso) per altri titolari, stabilendo percorsi di accesso permanenti che sopravvivono alla rotazione delle password o alla scadenza delle sessioni.
Pass role, accesso ai dati
Il responsabile associato può creare una risorsa di servizio e assegnarle un ruolo che ha accesso ai dati sensibili, ottenendo l'accesso indiretto a tali dati tramite la nuova risorsa.
Pass role task hijack
Il responsabile associato può passare un ruolo a un'attività pianificata o basata su eventi (come una funzione Lambda attivata da un evento), consentendogli di eseguire codice arbitrario con le autorizzazioni di quel ruolo.
Accesso ai dati a hop singolo
Il principale associato può accedere direttamente alle risorse di dati sensibili (come i bucket Amazon S3 o le tabelle DynamoDB) tramite le autorizzazioni esistenti, senza la necessità di passaggi di escalation intermedi.
Miglioramento delle capacità
Il responsabile associato ha un percorso di escalation dei privilegi che ne migliora le capacità complessive oltre quanto suggerirebbero le autorizzazioni assegnate direttamente. Questa è una classificazione generale per i percorsi che non corrispondono a uno schema più specifico.