View a markdown version of this page

Correção de exposições para instâncias do EC2 - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Correção de exposições para instâncias do EC2

AWS O Security Hub pode gerar descobertas de exposição para instâncias do Amazon Elastic Compute Cloud (EC2).

No console do Security Hub, a instância do EC2 envolvida em uma descoberta de exposição e suas informações de identificação estão listadas na seção Recursos dos detalhes da descoberta. Programaticamente, você pode recuperar detalhes do recurso com a GetFindingsV2 operação da API CSPM do Security Hub.

Depois de identificar o recurso envolvido em uma descoberta de exposição, é possível excluir o recurso se não precisar dele. A exclusão de um recurso não essencial pode reduzir seu perfil de exposição e AWS seus custos. Se o recurso for essencial, siga estas etapas de correção recomendadas para ajudar a mitigar o risco. Os tópicos de correção são divididos com base no tipo de característica.

Uma única descoberta de exposição contém problemas identificados em vários tópicos de correção. Por outro lado, é possível abordar uma descoberta de exposição e reduzir seu nível de gravidade abordando apenas um tópico de correção. Sua abordagem para a correção de riscos depende de seus requisitos organizacionais e workloads.

nota

A orientação de remediação fornecida neste tópico pode exigir consultas adicionais em outros AWS recursos.

Características de configuração incorreta para instâncias do EC2

Aqui estão as características de configuração incorreta para instâncias do EC2 e as etapas de correção sugeridas.

A instância EC2 permite acesso ao IMDS usando a versão 1

Os metadados da instância são dados sobre sua instância do Amazon EC2 que as aplicações podem usar para configurar ou gerenciar a instância em execução. O serviço de metadados da instância (IMDS) é um componente na instância que o código na instância usa para acessar metadados da instância com segurança. Se o IMDS não estiver protegido adequadamente, ele pode se tornar um potencial vetor de ataque, pois fornece acesso a credenciais temporárias e outros dados de configuração sensíveis. O IMDSv2 fornece proteção mais forte contra exploração por meio de autenticação orientada à sessão, exigindo um token de sessão para solicitações de metadados e limitando a duração da sessão. Seguindo os princípios de segurança padrão, configure as instâncias do Amazon EC2 para usar o IMDSv2 e desabilitar o IMDSv1.

Correção

Execute uma ou mais das seguintes ações para lidar com essa exposição:

Teste de compatibilidade da aplicação

Antes de implementar o IMDSv2, teste sua instância para garantir sua compatibilidade com o IMDSv2. Algumas aplicações ou scripts podem exigir o IMDSv1 para a funcionalidade principal e exigir configuração adicional. Para obter mais informações sobre ferramentas e caminhos recomendados para testar a compatibilidade de aplicações, consulte Transição para o uso do Instance Metadata Service versão 2 no Guia do usuário do Amazon Elastic Compute Cloud.

Atualização da instância para usar o IMDSv2

Modifique as instâncias existentes para usar o IMDSv2. Para obter mais informações, consulte Modificação das opções de metadados da instância para instâncias existentes no Guia do usuário do Amazon Elastic Compute Cloud.

Aplicação de atualizações às instâncias em um grupo do Auto Scaling

Se a sua instância fizer parte de um grupo do Auto Scaling, atualize seu modelo de execução ou configuração de execução com uma nova configuração e execute uma atualização de instância.

A instância do Amazon EC2 tem um grupo de segurança ou ACL de rede que permite acesso de SSH ou RDP.

Protocolos de acesso remoto, como o SSH e o RDP, permitem que os usuários se conectem e gerenciem instâncias do Amazon EC2 a partir de locais externos. Quando grupos de segurança permitem acesso irrestrito a esses protocolos pela Internet, eles aumentam a superfície de ataque de suas instâncias do Amazon EC2 ao permitir o acesso à sua instância pela Internet. Seguindo os princípios de segurança padrão, limite o acesso remoto a endereços IP ou intervalos específicos e confiáveis.

Remediação: modifique as regras do grupo de segurança

Restrinja o acesso às suas instâncias do Amazon EC2 a endereços IP confiáveis específicos. Limite o acesso SSH e RDP a endereços IP confiáveis específicos ou use a notação CIDR para especificar intervalos de IP (por exemplo, 192.168.1. 0/24). Para modificar regras de grupos de segurança, consulte Configuração de regras de grupos de segurança no Guia do usuário da Amazon Elastic Compute Cloud.

A instância do Amazon EC2 tem um grupo de segurança aberto

Os grupos de segurança funcionam como firewalls virtuais para as instâncias do Amazon EC2 com a finalidade de controlar o tráfego de entrada e de saída. Grupos de segurança abertos, que permitem acesso irrestrito de qualquer endereço IP, podem expor suas instâncias a acesso não autorizado. Seguindo os princípios de segurança padrão, restrinja o acesso do grupo de segurança a endereços IP e portas específicos.

Correção

Execute uma ou mais das seguintes ações para lidar com essa exposição:

Análise das regras do grupo de segurança e avaliação da configuração atual

Avalie quais portas estão abertas e acessíveis a partir de amplos intervalos de IP, como (0.0.0.0/0 or ::/0). Para obter instruções sobre como visualizar os detalhes do grupo de segurança, consulte DescribeSecurityGroups a Referência da API do Assistente de Portabilidade para .NET.

Modificação de regras de grupos de segurança

Modifique suas regras de grupo de segurança para restringir o acesso a intervalos ou endereços IP confiáveis específicos. Ao atualizar suas regras de grupo de segurança, considere separar os requisitos de acesso para diferentes segmentos de rede criando regras para cada intervalo de IP de origem necessário ou restringindo o acesso a portas específicas. Para modificar regras de grupos de segurança, consulte Configuração de regras de grupos de segurança no Guia do usuário do Amazon EC2.

Características de acessibilidade para instâncias do EC2

Aqui estão as características de acessibilidade para instâncias do EC2 e as etapas de correção sugeridas.

A instância do EC2 pode ser acessada pela Internet

Instâncias do Amazon EC2 com portas acessíveis pela Internet podem expor sua instância. A acessibilidade pode ocorrer por meio de um gateway da Internet (incluindo instâncias por trás dos Application Load Balancers ou Classic Load Balancers), de uma conexão de emparelhamento de VPC ou de um gateway virtual VPN. Seguindo os princípios de segurança padrão, implemente controles de acesso à rede com privilégios mínimos restringindo o tráfego de entrada somente às fontes e portas necessárias.

Correção

Execute uma ou mais das seguintes ações para lidar com essa exposição:

Modificação ou remoção de regras de grupos de segurança

Na guia Recursos, abra o recurso para o grupo de segurança do Amazon EC2. Verifique se o acesso à Internet é necessário para que a instância funcione. Modifique ou remova as regras de entrada do grupo de segurança que permitem acesso irrestrito (0.0.0.0/0 ou ::/0). Implemente regras mais restritivas com base em intervalos de IP ou grupos de segurança específicos. Se for necessário acesso público limitado, restrinja o acesso a portas e protocolos específicos necessários para a função da instância. Para obter instruções sobre o gerenciamento das regras de grupos de segurança, consulte Configuração de regras de grupos de segurança no Guia do usuário do Amazon EC2.

Atualização de ACLs de rede

Analise e modifique as listas de controle de acesso (ACLs) associadas à sub-rede da instância. Verifique se as configurações da ACL estão alinhadas com as alterações do grupo de segurança e não permitem acidentalmente o acesso público. Para obter instruções sobre como modificar as ACLs de rede, consulte Trabalho com ACLs de rede no Guia do usuário da Amazon VPC.

Métodos de acesso alternativos

Considere as seguintes opções para métodos alternativos de acesso:

  • Use o NAT Gateway para conectividade de saída com a Internet — Para instâncias em sub-redes privadas que exigem acesso à Internet (por exemplo, para baixar atualizações), considere usar um gateway NAT em vez de atribuir um endereço IP público. Um gateway de NAT permite que as instâncias localizadas em sub-redes privadas iniciem tráfego de saída para a Internet, ao mesmo tempo em que impede o tráfego de entrada proveniente da Internet.

  • Use o Gerenciador de Sessões do Systems Manager: o Gerenciador de Sessões fornece acesso seguro de shell às suas instâncias do Amazon EC2, sem a necessidade de portas de entrada, gerenciamento de chaves de SSH ou manutenção de bastion hosts.

  • Use WAF e Elastic Load Balancing ou Application Load Balancer — Para instâncias que executam aplicativos web, considere usar um LB combinado com o AWS Web Application Firewall (WAF). Os LBs podem ser configurados para permitir que suas instâncias sejam executadas em sub-redes privadas, enquanto o LB é executado em uma sub-rede pública e gerencia o tráfego da Internet. Adicionar um WAF ao seu balanceador de carga fornece proteção adicional contra explorações da Web e bots.

Características de vulnerabilidade para instâncias do EC2

Aqui estão as características de vulnerabilidade para instâncias do EC2 e as etapas de correção sugeridas.

A instância EC2 tem vulnerabilidades de software que podem ser exploradas pela rede com uma alta probabilidade de exploração

Os pacotes de software instalados em instâncias do EC2 podem ser expostos às CVEs (vulnerabilidades e exposições comuns). Os CVEs críticos representam riscos de segurança significativos para seu AWS ambiente. Entidades principais não autorizadas podem explorar essas vulnerabilidades sem correção e comprometer a confidencialidade, a integridade ou a disponibilidade dos dados, ou para acessar outros sistemas. Vulnerabilidades críticas com alta probabilidade de exploração representam ameaças imediatas à segurança, pois o código de exploração pode já estar disponível publicamente e ser usado ativamente por invasores ou por ferramentas de verificação automatizadas. Corrija essas vulnerabilidades para proteger sua instância.

Correção: atualize as instâncias afetadas

Analise a seção Referências na guia Vulnerabilidade da característica. A documentação do fornecedor pode incluir orientações específicas de correção. Siga as correções apropriadas usando estas diretrizes gerais:

Use o Gerenciador de Patches do Systems Manager para aplicar patches de sistemas operacionais e aplicações. O Gerenciador de Patches ajuda você a selecionar e implantar patches de sistema operacional e software automaticamente em grandes grupos de instâncias. Se você não tiver o Patch Manager configurado, atualize manualmente o sistema operacional em cada instância afetada.

Atualize as aplicações afetadas para suas versões seguras mais recentes seguindo os procedimentos recomendados pelo fornecedor. Para gerenciar atualizações de aplicações em várias instâncias, considere usar o Gerenciador de Estados do Systems Manager para manter seu software em um estado consistente. Se as atualizações não estiverem disponíveis, considere remover ou desativar o aplicativo vulnerável até que um patch seja lançado ou outras mitigações, como restringir o acesso à rede ao aplicativo ou desativar recursos vulneráveis.

Siga as recomendações específicas de correção fornecidas na descoberta do Amazon Inspector. Isso pode envolver a alteração das regras do grupo de segurança, a modificação das configurações da instância ou o ajuste das configurações da aplicação.

Verifique se a instância faz parte do Auto Scaling Group. AMI-replacement a aplicação de patches é feita em infraestruturas imutáveis atualizando o ID da AMI que está configurado para implantar novas instâncias do Amazon EC2 em um grupo de Auto Scaling. Se você estiver usando uma custom/golden AMI, crie uma instância com a nova AMI e, em seguida, personalize a instância e crie uma nova AMI dourada. Para obter mais informações, consulte A AMI atualiza a aplicação de patches (usando AMIs corrigidas para grupos de Auto Scaling).

Considerações futuras

Para evitar ocorrências futuras, considere implementar um programa de gerenciamento de vulnerabilidades. O Amazon Inspector pode ser configurado para verificar automaticamente CVEs em suas instâncias. O Amazon Inspector também pode ser integrado ao Security Hub para correções automáticas. Considere implementar um cronograma regular de patches usando as Janelas de Manutenção do Systems Manager para minimizar a interrupção em suas instâncias.

A instância do Amazon EC2 tem vulnerabilidades de software

Os pacotes de software instalados nas instâncias do Amazon EC2 podem ser expostos a vulnerabilidades e exposições comuns (CVEs). As CVEs não críticas representam pontos fracos de segurança com menor gravidade ou capacidade de exploração em comparação às CVEs críticas. Embora essas vulnerabilidades apresentem risco menos imediato, os invasores ainda podem explorar essas vulnerabilidades sem correção e comprometer a confidencialidade, a integridade ou a disponibilidade dos dados, ou acessar outros sistemas. Seguindo as melhores práticas de segurança, corrija essas vulnerabilidades para proteger sua instância contra ataques.

Correção: atualize as instâncias afetadas

Use o AWS Systems Manager Patch Manager para aplicar patches em sistemas operacionais. O Gerenciador de Patches ajuda você a selecionar e implantar patches de sistema operacional e software automaticamente em grandes grupos de instâncias. Se você não tiver o Patch Manager configurado, atualize manualmente o sistema operacional em cada instância afetada.

Atualize as aplicações afetadas para suas versões seguras mais recentes seguindo os procedimentos recomendados pelo fornecedor. Para gerenciar atualizações de aplicativos em várias instâncias, considere usar o AWS Systems Manager State Manager para manter seu software em um estado consistente. Se as atualizações não estiverem disponíveis, considere remover ou desativar o aplicativo vulnerável até que um patch seja lançado ou outras mitigações, como restringir o acesso à rede ao aplicativo ou desativar recursos vulneráveis.

Siga as recomendações específicas de correção fornecidas na descoberta do Amazon Inspector. Isso pode envolver a alteração das regras do grupo de segurança, a modificação das configurações da instância ou o ajuste das configurações da aplicação.

Verifique se a instância faz parte do Auto Scaling Group. AMI-replacement a aplicação de patches é feita em infraestruturas imutáveis atualizando o ID da AMI que está configurado para implantar novas instâncias do Amazon EC2 em um grupo de Auto Scaling. Se você estiver usando uma custom/golden AMI, crie uma instância com a nova AMI e, em seguida, personalize a instância e crie uma nova AMI dourada. Para obter mais informações, consulte A AMI atualiza a aplicação de patches (usando AMIs corrigidas para grupos de Auto Scaling).

Considerações futuras

Para evitar ocorrências futuras, considere implementar um programa de gerenciamento de vulnerabilidades. O Amazon Inspector pode ser configurado para verificar automaticamente CVEs em suas instâncias. O Amazon Inspector também pode ser integrado ao Security Hub para correções automáticas. Considere implementar um cronograma regular de patches usando as Janelas de Manutenção do Systems Manager para minimizar a interrupção em suas instâncias.

A instância do EC2 tem um End-Of-Life sistema operacional

A instância do EC2 executa um sistema operacional em fim de vida útil que não é mais suportado ou mantido pelo desenvolvedor original. Isso expõe a instância a vulnerabilidades de segurança e possíveis ataques. Quando os sistemas operacionais atingem o fim da vida útil, os fornecedores normalmente param de lançar novos avisos de segurança. Os avisos de segurança existentes também podem ser removidos dos feeds do fornecedor. Como resultado, o Amazon Inspector poderia potencialmente parar de gerar descobertas para CVEs conhecidos, criando mais lacunas na cobertura de segurança.

Consulte Sistemas operacionais descontinuados no Guia do usuário do Amazon Inspector para obter informações sobre sistemas operacionais que atingiram o fim da vida útil e que podem ser detectados pelo Amazon Inspector.

Correção: atualização para uma versão compatível do sistema operacional

Atualize para uma versão compatível do sistema operacional. Na descoberta da exposição, abra o recurso para acessar o recurso afetado. Antes de atualizar a versão do sistema operacional em sua instância, crie um snapshot ou backup da AMI caso precise reverter. Em seguida, revise as versões disponíveis em Sistemas operacionais compatíveis no Guia do usuário do Amazon Inspector para obter uma lista das versões do sistema operacional atualmente suportadas.

A instância do EC2 tem pacotes de software maliciosos

Pacotes maliciosos são componentes de software que contêm códigos nocivos projetados para comprometer a confidencialidade, a integridade e a disponibilidade de seus sistemas e dados. Pacotes maliciosos representam uma ameaça ativa e crítica à sua instância, pois os invasores podem executar códigos maliciosos automaticamente sem explorar uma vulnerabilidade. Seguindo as melhores práticas de segurança, remova pacotes maliciosos para proteger sua instância contra possíveis ataques.

Remediação: remova pacotes maliciosos

Analise os detalhes do pacote malicioso na seção Referências da guia Vulnerabilidade da característica para entender a ameaça. Remova os pacotes maliciosos identificados usando o gerenciador de pacotes apropriado. Consulte a ferramenta de gerenciamento de pacotes no Guia do usuário do Amazon Linux 2023 para ver um exemplo. Depois de remover os pacotes maliciosos, considere realizar uma verificação para garantir que todos os pacotes que possam ter sido instalados pelo código malicioso tenham sido removidos. Para obter mais informações, consulte Iniciando a verificação de On-demand malware GuardDuty no.

A instância do EC2 tem arquivos maliciosos

Os arquivos maliciosos contêm códigos nocivos projetados para comprometer a confidencialidade, a integridade e a disponibilidade de seus sistemas e dados. Arquivos maliciosos representam uma ameaça ativa e crítica à sua instância, pois os invasores podem executar códigos maliciosos automaticamente sem explorar uma vulnerabilidade. Seguindo as melhores práticas de segurança, remova arquivos maliciosos para proteger sua instância contra possíveis ataques.

Correção: remova arquivos maliciosos

Para identificar o volume específico do Amazon Elastic Block Store (Amazon EBS) que contém arquivos maliciosos, consulte a seção Recursos dos detalhes da descoberta da característica. Depois de identificar o volume com o arquivo malicioso, crie um instantâneo do volume antes de fazer alterações e, em seguida, remova os arquivos maliciosos identificados. Depois de remover os arquivos maliciosos, considere realizar uma verificação para garantir que todos os arquivos que possam ter sido instalados pelo arquivo malicioso tenham sido removidos. Para obter mais informações, consulte Iniciando a verificação de On-demand malware GuardDuty no.

Características de impacto para instâncias do EC2

As características de impacto descrevem o raio potencial de explosão de uma exposição. O Security Hub analisa as permissões efetivas do AWS Identity and Access Management principal associado à instância do EC2 para determinar os recursos downstream que um invasor poderia alcançar se a instância fosse comprometida. Cada característica de impacto identifica um padrão específico de escalonamento de privilégios. Para reduzir o raio de explosão, revise os caminhos de permissão descritos em cada característica e remova todos os privilégios desnecessários.

Seguindo os princípios de segurança padrão, conceda o mínimo de privilégios fornecendo somente as permissões necessárias para realizar uma tarefa. Substitua políticas amplas por políticas de escopo reduzido que concedam apenas as ações e os recursos específicos necessários. Para identificar permissões não utilizadas a serem removidas, use o IAM Access Analyzer para gerar recomendações com base no histórico de acesso. Para obter mais informações, consulte Descobertas sobre acesso externo e não utilizado e Aplicar permissões de menor privilégio no Guia do usuário do IAM.

Executor privilegiado de controle total

O principal associado pode passar uma função e injetar código em um recurso computacional que já tenha permissões elevadas. Isso permite que o diretor obtenha controle total sobre o executor e execute qualquer ação que a função do executor permita.

Escalação direta de políticas

O principal associado pode modificar diretamente as políticas do IAM para conceder a si mesmo permissões adicionais, aumentando seus próprios privilégios sem recursos intermediários.

Sequestro de política de confiança

O diretor associado pode modificar a política de confiança de uma função do IAM para se permitir assumir essa função, obtendo as permissões da função.

Ransomware de dados

O principal associado pode criptografar ou excluir dados de uma forma que possa ser usada para ransomware, como criptografar objetos do Amazon S3 com uma AWS KMS chave gerenciada pelo cliente e, em seguida, modificar a política de chaves.

Remover restrição

O diretor associado pode remover restrições de segurança, como limites de permissão, políticas de controle de serviços ou declarações de negação de políticas baseadas em recursos, expandindo o que outros diretores ou o próprio recurso podem fazer.

Passe a função de criação de executor

O principal associado pode criar um novo recurso computacional (como uma função do Lambda ou uma instância do Amazon EC2) e passar a ele uma função privilegiada, efetivamente lavando suas próprias permissões por meio do novo recurso.

Trocar função de executor existente

O principal associado pode alterar a função do IAM associada a um recurso computacional existente, substituindo-a por uma função mais privilegiada para aumentar o acesso.

Escalação da cadeia de funções

O diretor associado pode assumir uma sequência de funções, em que cada função na cadeia tem permissões progressivamente mais amplas, alcançando finalmente uma função altamente privilegiada.

Executor privilegiado de código de injeção

O principal associado pode injetar código em um recurso computacional em execução que tenha permissões elevadas, executando operações arbitrárias sob a função privilegiada desse recurso.

Desativar trilha de auditoria

O diretor associado pode desativar os serviços de registro ou monitoramento CloudTrail, como cobrir efetivamente seus rastros durante ou após uma escalação.

Acesse o executor existente

O principal associado pode invocar ou se conectar a um recurso computacional existente e usar sua função anexada para realizar ações privilegiadas.

Elaboração de credenciais

O principal associado pode criar novas credenciais de longo prazo (como chaves de acesso ou perfis de login) para outros diretores, estabelecendo caminhos de acesso persistentes que sobrevivem a rotações de senhas ou expirações de sessão.

Passe o acesso aos dados da função

O diretor associado pode criar um recurso de serviço e passar a ele uma função que tenha acesso a dados confidenciais, obtendo acesso indireto a esses dados por meio do novo recurso.

Passe a função de sequestro de tarefas

O principal associado pode passar uma função para uma tarefa agendada ou orientada por eventos (como uma função Lambda acionada por um evento), permitindo que ele execute código arbitrário com as permissões dessa função.

Acesso a dados em um único salto

O principal associado pode acessar diretamente recursos de dados confidenciais (como buckets do Amazon S3 ou tabelas do DynamoDB) por meio de suas permissões existentes, sem precisar de etapas intermediárias de escalonamento.

Avanço da capacidade

O diretor associado tem um caminho de escalonamento de privilégios que aprimora suas capacidades gerais além do que suas permissões atribuídas diretamente sugerem. Essa é uma classificação geral para caminhos que não correspondem a um padrão mais específico.