View a markdown version of this page

修復 EC2 執行個體的暴露 - AWS Security Hub

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

修復 EC2 執行個體的暴露

AWS Security Hub 可以產生 Amazon Elastic Compute Cloud (EC2) 執行個體的公開調查結果。

在 Security Hub 主控台上,涉及公開調查結果的 EC2 執行個體及其識別資訊會列在調查結果詳細資訊的資源區段中。您可以使用 Security Hub CSPM API GetFindingsV2的操作,以程式設計方式擷取資源詳細資訊。

識別暴露調查結果中涉及的資源之後,如果不需要,您可以刪除資源。刪除非必要資源可以降低您的暴露設定檔和 AWS 成本。如果資源是必要的,請遵循這些建議的修補步驟,以協助降低風險。修復主題會根據特徵類型分割。

單一公開調查結果包含多個修復主題中識別的問題。相反地,您可以透過僅解決一個修補主題來解決暴露問題並降低其嚴重性。您的風險修補方法取決於您的組織需求和工作負載。

注意

本主題提供的修補指引可能需要對其他 AWS 資源進行額外諮詢。

EC2 執行個體的錯誤組態特性

以下是 EC2 執行個體的錯誤組態特性和建議的修復步驟。

EC2 執行個體允許使用第 1 版存取 IMDS

執行個體中繼資料是有關 Amazon EC2 執行個體的資料,應用程式可用來設定或管理執行中的執行個體。執行個體中繼資料服務 (IMDS) 是一種執行個體上的元件,可供執行個體上的程式碼用來安全地存取執行個體中繼資料。如果 IMDS 未正確保護,它可能會成為潛在的攻擊媒介,因為它可以存取臨時登入資料和其他敏感組態資料。IMDSv2 透過工作階段導向身分驗證,為中繼資料請求提供更強大的入侵保護,並限制工作階段持續時間。遵循標準安全原則,將 Amazon EC2 執行個體設定為使用 IMDSv2 並停用 IMDSv1。

修補

採取下列一或多個動作來解決此暴露:

測試應用程式相容性

在實作 IMDSv2 之前,請先測試您的執行個體,以確保其與 IMDSv2 的相容性。有些應用程式或指令碼可能需要核心功能的 IMDSv1,並且需要額外的組態。如需測試應用程式相容性之工具和建議路徑的詳細資訊,請參閱《Amazon Elastic Compute Cloud 使用者指南》中的轉換為使用執行個體中繼資料服務第 2 版

更新執行個體以使用 IMDSv2

修改現有執行個體以使用 IMDSv2。如需詳細資訊,請參閱《Amazon Elastic Compute Cloud 使用者指南》中的修改現有執行個體的執行個體中繼資料選項

將更新套用至 Auto Scaling 群組中的執行個體

如果您的執行個體是 Auto Scaling 群組的一部分,請使用新組態更新您的啟動範本或啟動組態,並執行執行個體重新整理。

Amazon EC2 執行個體具有允許 SSH 或 RDP 存取的安全群組或網路 ACL

SSH 和 RDP 等遠端存取通訊協定可讓使用者從外部位置連線至和管理 Amazon EC2 執行個體。當安全群組允許從網際網路無限制存取這些通訊協定時,它們會允許網際網路存取您的執行個體,以增加 Amazon EC2 執行個體的攻擊面。遵循標準安全原則,限制遠端存取特定、信任的 IP 地址或範圍。

修復:修改安全群組規則

將對 Amazon EC2 執行個體的存取限制為特定的信任 IP 地址。限制 SSH 和 RDP 對特定信任 IP 地址的存取,或使用 CIDR 表示法指定 IP 範圍 (例如 192.168.1.0/24)。若要修改安全群組規則,請參閱《Amazon Elastic Compute Cloud 使用者指南》中的設定安全群組規則

Amazon EC2 執行個體具有開放的安全群組

安全群組可做為 Amazon EC2 執行個體的虛擬防火牆,以控制傳入和傳出流量。允許從任何 IP 地址不受限制存取的開放安全群組,可能會讓您的執行個體遭受未經授權的存取。遵循標準安全原則,限制安全群組對特定 IP 地址和連接埠的存取。

修補

採取下列一或多個動作來解決此暴露:

檢閱安全群組規則並評估目前的組態

評估哪些連接埠可從廣泛的 IP 範圍開啟和存取,例如 (0.0.0.0/0 or ::/0)。如需檢視安全群組詳細資訊的說明,請參閱 .NET API 參考的移植助理中的 DescribeSecurityGroups

修改安全群組規則

修改您的安全群組規則,以限制對特定信任 IP 地址或範圍的存取。更新安全群組規則時,請考慮透過為每個所需的來源 IP 範圍建立規則或限制對特定連接埠的存取,來區隔不同網路區段的存取需求。若要修改安全群組規則,請參閱《Amazon EC2 使用者指南》中的設定安全群組規則

EC2 執行個體的連線能力特性

以下是 EC2 執行個體的可達性特性和建議的修補步驟。

EC2 執行個體可透過網際網路連線

具有可從網際網路連線之連接埠的 Amazon EC2 執行個體可能會公開您的執行個體。可連線性可以透過網際網路閘道 (包括 Application Load Balancer 或 Classic Load Balancer 後方的執行個體)、VPC 互連連線或 VPN 虛擬閘道進行。遵循標準安全原則,透過將傳入流量限制為僅必要的來源和連接埠,來實作最低權限的網路存取控制。

修補

採取下列一或多個動作來解決此暴露:

修改或移除安全群組規則

資源索引標籤中,開啟 Amazon EC2 安全群組的資源。檢閱執行個體是否需要網際網路存取才能運作。修改或移除允許無限制存取的傳入安全群組規則 (0.0.0.0/0::/0)。根據特定 IP 範圍或安全群組實作更嚴格的規則。如果需要有限的公開存取,請限制存取執行個體函數所需的特定連接埠和通訊協定。如需管理安全群組規則的指示,請參閱《Amazon EC2 使用者指南》中的設定安全群組規則

更新網路 ACLs

檢閱和修改與執行個體子網路相關聯的網路存取控制清單 (ACLs)。確認 ACL 設定符合安全群組變更,且不要意外允許公開存取。如需修改網路 ACLs 的說明,請參閱《Amazon VPC 使用者指南》中的使用網路 ACLs

替代存取方法

請考慮下列替代存取方法的選項:

  • 使用 NAT Gateway 進行傳出網際網路連線 – 對於私有子網路中需要存取網際網路的執行個體 (例如,下載更新),請考慮使用 NAT Gateway,而不是指派公有 IP 地址。NAT Gateway 允許私有子網路中的執行個體啟動網際網路的傳出連線,同時防止網際網路的傳入連線。

  • 使用 Systems Manager Session Manager – Session Manager 提供對 Amazon EC2 執行個體的安全殼層存取,而不需要傳入連接埠、管理 SSH 金鑰或維護堡壘主機。

  • 使用 WAF 和 Elastic Load Balancing 或 Application Load Balancer – 對於執行 Web 應用程式的執行個體,請考慮使用 LB 結合 AWS Web Application Firewall (WAF)。LBs可設定為允許執行個體在私有子網路中執行,而 LB 在公有子網路中執行並處理網際網路流量。將 WAF 新增至負載平衡器可提供額外的 Web 入侵和機器人防護。

EC2 執行個體的漏洞特性

以下是 EC2 執行個體的漏洞特徵和建議的修復步驟。

EC2 執行個體具有網路可攻擊的軟體漏洞,具有高利用率的可能性

安裝在 EC2 執行個體上的軟體套件可能會公開到常見漏洞與暴露 (CVEs)。關鍵 CVEs對您的 AWS 環境構成重大的安全風險。未經授權的主體可以利用這些未修補的漏洞來損害資料的機密性、完整性或可用性,或存取其他系統。具有高入侵可能性的關鍵漏洞代表立即的安全威脅,因為攻擊者或自動化掃描工具可能已經公開提供並主動使用入侵程式碼。修補這些漏洞以保護執行個體。

修復:更新受影響的執行個體

檢閱特徵漏洞索引標籤中的參考區段。廠商文件可能包含特定的修補指引。使用以下一般準則,遵循適當的補救措施:

使用 Systems Manager Patch Manager 將修補程式套用至作業系統和應用程式。修補程式管理員可協助您在大型執行個體群組上自動選取和部署作業系統和軟體修補程式。如果您未設定修補程式管理員,請手動更新每個受影響執行個體上的作業系統。

依照廠商建議的程序,將受影響的應用程式更新為最新的安全版本。若要跨多個執行個體管理應用程式更新,請考慮使用 Systems Manager State Manager 讓您的軟體保持一致狀態。如果沒有可用的更新,請考慮移除或停用易受攻擊的應用程式,直到發行修補程式或其他緩解措施,例如限制應用程式的網路存取或停用易受攻擊的功能。

遵循 Amazon Inspector 調查結果中提供的特定修復建議。這可能包括變更安全群組規則、修改執行個體組態或調整應用程式設定。

檢查執行個體是否屬於 Auto Scaling 群組。AMI 取代修補會在不可變的基礎設施上完成,方法是更新設定為在 Auto Scaling 群組中部署新 Amazon EC2 執行個體的 AMI ID。如果您使用的是自訂/黃金 AMI,請使用新的 AMI 建立執行個體,然後自訂執行個體並建立新的黃金 AMI 如需詳細資訊,請參閱 AMI 更新修補 (使用 Auto Scaling 群組的修補 AMIs)

未來考量事項

為了防止未來發生,請考慮實作漏洞管理計畫。Amazon Inspector 可設定為自動掃描執行個體上的 CVEs。Amazon Inspector 也可以與 Security Hub 整合,以進行自動修復。考慮使用 Systems Manager 維護 Windows 實作定期修補排程,將對執行個體的干擾降至最低。

Amazon EC2 執行個體具有軟體漏洞

安裝在 Amazon EC2 執行個體上的軟體套件可能會公開到常見漏洞與暴露 (CVEs)。非關鍵 CVEs代表與關鍵 CVEs 相比,嚴重性或可攻擊性較低的安全弱點。雖然這些漏洞帶來的風險較低,但攻擊者仍然可以利用這些未修補的漏洞來損害資料的機密性、完整性或可用性,或存取其他系統。遵循安全最佳實務,修補這些漏洞以保護執行個體免受攻擊。

修復:更新受影響的執行個體

使用 AWS Systems Manager Patch Manager 將修補程式套用至作業系統。修補程式管理員可協助您在大型執行個體群組上自動選取和部署作業系統和軟體修補程式。如果您未設定修補程式管理員,請手動更新每個受影響執行個體上的作業系統。

依照廠商建議的程序,將受影響的應用程式更新為最新的安全版本。若要跨多個執行個體管理應用程式更新,請考慮使用 AWS Systems Manager State Manager 將您的軟體保持在一致狀態。如果沒有可用的更新,請考慮移除或停用易受攻擊的應用程式,直到發行修補程式或其他緩解措施,例如限制應用程式的網路存取或停用易受攻擊的功能。

遵循 Amazon Inspector 調查結果中提供的特定修復建議。這可能包括變更安全群組規則、修改執行個體組態或調整應用程式設定。

檢查執行個體是否屬於 Auto Scaling 群組。AMI 取代修補會在不可變的基礎設施上完成,方法是更新設定為在 Auto Scaling 群組中部署新 Amazon EC2 執行個體的 AMI ID。如果您使用的是自訂/黃金 AMI,請使用新的 AMI 建立執行個體,然後自訂執行個體並建立新的黃金 AMI 如需詳細資訊,請參閱 AMI 更新修補 (使用 Auto Scaling 群組的修補 AMIs)

未來考量事項

為了防止未來發生,請考慮實作漏洞管理計畫。Amazon Inspector 可設定為自動掃描執行個體上的 CVEs。Amazon Inspector 也可以與 Security Hub 整合,以進行自動修復。考慮使用 Systems Manager 維護 Windows 實作定期修補排程,將對執行個體的干擾降至最低。

EC2 執行個體具有End-Of-Life作業系統

EC2 執行個體會執行原始開發人員不再支援或維護的end-of-life作業系統。這會使執行個體暴露在安全漏洞和潛在攻擊中。當作業系統達到end-of-life,廠商通常會停止發佈新的安全建議。現有的安全建議也可能從廠商摘要中移除。因此,Amazon Inspector 可能會停止為已知 CVEs 產生問題清單,進而造成安全涵蓋範圍的進一步差距。

請參閱《Amazon Inspector 使用者指南》中的已停止作業系統,以取得 Amazon Inspector 可偵測到之生命週期結束的相關資訊。

修復:更新至支援的作業系統版本

更新至支援的作業系統版本。在公開調查結果中,開啟 資源以存取受影響的資源。更新執行個體上的作業系統版本之前,請先建立快照或 AMI 備份,以防您需要轉返。然後,請參閱《Amazon Inspector 使用者指南》中的支援作業系統中的可用版本,以取得目前支援的作業系統版本清單。

EC2 執行個體具有惡意軟體套件

惡意套件是包含有害程式碼的軟體元件,旨在損害系統和資料的機密性、完整性和可用性。惡意套件會對執行個體構成主動且重要的威脅,因為攻擊者可以在不利用漏洞的情況下自動執行惡意程式碼。遵循安全最佳實務,移除惡意套件以保護執行個體免受潛在攻擊。

修復:移除惡意套件

檢閱特徵漏洞索引標籤參考區段中的惡意套件詳細資訊,以了解威脅。使用適當的套件管理員移除已識別的惡意套件。如需範例,請參閱《Amazon Linux 2023 使用者指南》中的套件管理工具。移除惡意套件之後,請考慮執行掃描,以確保可能由惡意程式碼安裝的所有套件都已移除。如需詳細資訊,請參閱《》中的在 GuardDuty 中啟動隨需惡意軟體掃描

EC2 執行個體具有惡意檔案

惡意檔案包含有害程式碼,旨在損害系統和資料的機密性、完整性和可用性。惡意檔案會對執行個體構成主動且重要的威脅,因為攻擊者可以在不利用漏洞的情況下自動執行惡意程式碼。遵循安全最佳實務,移除惡意檔案以保護執行個體免受潛在攻擊。

修復:移除惡意檔案

若要識別具有惡意檔案的特定 Amazon Elastic Block Store (Amazon EBS) 磁碟區,請檢閱特徵調查結果詳細資訊的資源區段。使用惡意檔案識別磁碟區後,請先建立磁碟區的快照再進行變更,然後移除已識別的惡意檔案。移除惡意檔案後,請考慮執行掃描,以確保所有可能由惡意檔案安裝的檔案都已移除。如需詳細資訊,請參閱《》中的在 GuardDuty 中啟動隨需惡意軟體掃描

EC2 執行個體的影響特性

影響特徵描述了暴露的潛在爆量半徑。Security Hub 會分析與 EC2 執行個體相關聯之 AWS Identity and Access Management 主體的有效許可,以判斷攻擊者在執行個體遭到入侵時可能觸及的下游資源。每個影響特徵都會識別特定的權限提升模式。若要減少爆量半徑,請檢閱每個特徵中所述的許可路徑,並移除任何不必要的權限。

遵循標準安全原則,僅提供執行任務所需的許可,以授予最低權限。將廣泛政策取代為範圍縮小政策,只授予所需的特定動作和資源。若要識別未使用的移除許可,請使用 IAM Access Analyzer 根據存取歷史記錄產生建議。如需詳細資訊,請參閱《IAM 使用者指南》中的外部和未使用存取的調查結果套用最低權限許可

完全控制特權執行器

相關聯的委託人可以將角色傳遞給 ,並將程式碼注入已具有更高許可的運算資源。這可讓主體完全控制執行器,並執行執行器角色允許的任何動作。

直接政策升級

相關聯的委託人可以直接修改 IAM 政策,授予自己額外的許可,在沒有中繼資源的情況下升級自己的權限。

信任政策劫持

相關聯的委託人可以修改 IAM 角色的信任政策,以允許自己擔任該角色,取得角色的許可。

資料勒索軟體

相關聯的主體可以加密或刪除可用於勒索軟體的資料,例如使用客戶受管 AWS KMS 金鑰加密 Amazon S3 物件,然後修改金鑰政策。

移除限制

相關聯的委託人可以移除安全限制,例如許可界限、服務控制政策或資源型政策拒絕陳述式,擴展其他委託人或資源本身可以執行的操作。

傳遞角色建立執行器

相關聯的委託人可以建立新的運算資源 (例如 Lambda 函數或 Amazon EC2 執行個體),並將它傳遞為特權角色,透過新資源有效利用自己的許可。

交換角色現有執行器

相關聯的委託人可以變更連接到現有運算資源的 IAM 角色,將其取代為更特殊權限的角色來提升存取權。

角色鏈升級

相關聯的委託人可以擔任一系列角色,其中鏈結中的每個角色都有逐漸更廣泛的許可,最終達到高度特權的角色。

注入程式碼特權執行器

相關聯的委託人可以將程式碼注入具有更高許可的執行中運算資源,在該資源的特權角色下執行任意操作。

停用稽核追蹤

相關聯的委託人可以停用記錄或監控服務,例如 CloudTrail,在升級期間或之後有效地涵蓋其軌道。

存取現有的執行器

相關聯的委託人可以叫用或連接到現有的運算資源,並使用其連接的角色來執行特權動作。

登入資料探勘

相關聯的委託人可以為其他委託人建立新的長期登入資料 (例如存取金鑰或登入設定檔),建立在密碼輪換或工作階段過期後持續的存取路徑。

傳遞角色資料存取

相關聯的委託人可以建立服務資源,並將其傳遞給可存取敏感資料的角色,透過新資源間接存取該資料。

傳遞角色任務劫持

相關聯的委託人可以將角色傳遞給排程或事件驅動的任務 (例如由 事件觸發的 Lambda 函數),允許它使用該角色的許可執行任意程式碼。

單一躍點資料存取

相關聯的委託人可以透過現有許可直接存取敏感資料資源 (例如 Amazon S3 儲存貯體或 DynamoDB 資料表),而不需要中繼呈報步驟。

功能提升

相關聯的委託人具有權限提升路徑,可將整體功能提升到超過其直接指派的許可所建議的範圍。這是不符合更特定模式之路徑的一般分類。