PowerPoint Presentation

Similar documents
<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

PowerPoint Presentation

C3_ppt.PDF

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

ClientHelpSymantec™ Endpoint Protection 及 Symantec Network Access Control 客户端指南

財金資訊-84期.indd

Azure_s

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

PowerPoint Presentation

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

科 研 信 息 化 技 术 与 应 用,2015, 6 (1) of identity and the framework of identity management, this paper analyses the development trend of Identity Management


2 PELCO 技 术 白 皮 书 : 信 息 保 障 DIACAP 合 规 和 视 频 安 防 引 言 视 频 安 防 从 传 统 封 闭 式 模 拟 硬 件 系 统 向 运 行 在 基 于 开 放 标 准 的 IT 架 构 上 的 网 络 化 系 统 的 迁 移 带 来 了 新 的 挑 战 和

SL2511 SR Plus 操作手冊_單面.doc

Avigilon Control Center 6 ACC High Definition Stream Management (HDSM) ACC 6 ( Avigilon Appearance Search ) Avigilon Appearance Search ACC NVR HD Vide

目 录 执 行 摘 要. 3 是 时 候 主 动 出 击 了. 3 漏 洞 评 估. 3 应 用 程 序 修 补. 3 白 名 单 和 应 用 程 序 控 制. 4 LANDESK 方 法. 4 朝 着 更 高 安 全 成 熟 度 坚 持 迈 进. 5 参 考 资 料. 5 在 现 行 法 律 允

weblogic

epub 61-2

經濟統計資料庫管理資訊系統

目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

ebook140-9

Cisco WebEx Meetings Server 2.6 版常见问题解答

PowerPoint Presentation

HOL-CHG-1695

Contents Viewpoint Application Story 05 News & Events 06 Technology Forum Customer Partnership Cover Story Advisory Board Inside Advantech Beautiful L

Secoway SVN3000技术建议书V1

PowerPoint Presentation

温州市政府分散采购

PowerPoint Presentation

PowerPoint Presentation

ebook140-8

BYOD IP+Optical (IP NGN) API 4. End-to-End (Service Aware) 5. IP NGN (IP Next Generation Network) ( ) Prime Carrier Management Access Edge Co


版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

IP505SM_manual_cn.doc

User Group SMTP

信息产业(二).doc

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南


1

PowerPoint Presentation


政府機關_構_資通安全責任等級分級作業規定

ebook 132-2

背 景 概 述 企 业 需 要 一 种 灵 活 的 平 台 来 快 速 构 建 测 试 和 扩 展 新 的 应 用 程 序 服 务 并 对 市 场 中 发 生 的 数 字 化 变 革 作 出 反 应 数 字 化 变 革 正 在 加 快 步 伐, 因 为 流 程 和 信 息 的 日 益 融 合 带 来


<%DOC NAME%> User Manual

R3105+ ADSL

PowerPoint Presentation

软件概述

AVG AntiVirus User Manual

C ONTENTS 目 录 热 点 舆 情 消 息 海 外 来 风 56 Win10 周 年 更 新 再 出 BUG: 竟 没 有 关 机 按 钮 57 谷 歌 为 MacOS 开 发 的 恶 意 软 件 嗅 探 器 即 将 完 成 58 数 据 安 全 公 司 Imperva 财 报 不 佳? 被

TopTest_Adminstrator.doc

SiteView技术白皮书

共同供應契約項次總 表 PowerConnect 8024F ( IPV6) 679, /100/1000Base-T PowerConnect , /100Base-TX ( IPV6) PowerConnect ,64

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A9>

PowerPoint Presentation

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

/ - - ESET / GREYCORTEX MENDEL / ESET 10 ESET / 11 ESET ESET ESET ENDPOINT SECURITY ESET ENDPOINT A

BizSpark 初 创 公 司 计 划 指 南 目 录 什 么 是 BizSpark?... 1 计 划 概 述... 1 计 划 结 构 和 角 色... 1 初 创 公 司 资 格... 3 使 用 BizSpark 的 产 品 和 联 机 服 务 的 示 例 :... 3 职 责... 5

PowerPoint Presentation

ext-web-auth-wlc.pdf

Windows-10-volume-licensing-guide-tw.pdf

IDS-Concepts

Microsoft PowerPoint - 数据通信-ch1.ppt

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册

经华名家讲堂

Transcription:

AWS 云安全最佳实践 李思源 AWS 解决方案架构师

日程 AWS 安全服务概览 网络安全 数据安全 访问控制 监控与审计 AWS 安全技术资源

AWS 安全服务概览

AWS 安全服务概览 网络 & 安全 合规 & 治理 Amazon GuardDuty Amazon VPC AWS Direct Connect VPN connection Security Groups AWS AWS Trusted AWS Service Catalog Advisor CloudFormation AWS CloudTrail AWS Systems Manager Flow logs AWS Shield AWS WAF Route table AWS Firewall Manager Amazon CloudWatch AWS Config AWS Artifact Amazon Inspector AWS OpsWorks 身份 加密 Amazon Cognito AWS Single Sign-on IAM AWS Directory Service Temporary Security credential AWS Organizations Active Directory integration SAML Federation AWS KMS AWS Secrets Manager AWS CloudHSM Client-side encryption AWS Certificate Manager

AWS 安全责任共担模型 客户内容 平台, 应用, 身份和权限管理 操作系统, 网络和防火墙配置 客户 : 基础设施上的 所有项目 客户端数据加密服务端数据加密网络流量防护 AWS 基础服务 计算存储数据库网络 AWS 全球基础架构 可用区 区域 边缘节点 AWS: 底层基础设施

AWS 云平台支持的安全标准和规范 SOC 1 / ISAE 3402 SOC 2 SOC 3 HIPAA CJIS DoD SRG Levels 2 & 4 MLPS Level 3 MTCS Tier 3 IRAP ISO 27001 ISO 9001 ISO 27018 GxP ITAR FERPA Section 508 / VPAT NIST FISMA, RMF, and DIACAP FedRAMP ISO 27017 PCI DSS Level 1 FIPS 140-2 G-Cloud IT-Grundschutz MPAA Cloud Security Alliance Cyber Essentials Plus

AWS 在中国的合规性 法律 法规 标准 国家安全法 反恐法 网络安全法 商用密码管理条例 信息安全等级保护条例 信息安全产品管理规定 GB/YD/GM/ CSA GC Standard Group DCA 网络安全审查办法

网络安全

Amazon 虚拟私有网络 (VPC) VPC 10.1.0.0/16 EC2 实例 1 10.1.1.6 EC2 实例 2 10.1.1.7 EC2 实例 3 10.1.10.20 安全组 In 安全组 Out 安全组 In 安全组 Out 安全组 In 安全组 Out 子网 10.1.1.0/24 子网 10.1.10.0/24 Network ACL In Network ACL Out Network ACL In Network ACL Out 路由表 虚拟路由器 路由表 Internet 网关 虚拟私有网关

网络访问控制列表 Network Access Control List 适用于子网 允许所有流量进入

安全组 Security Group

VPC 动手实验

AWS WAF Web 应用程序防火墙 阻止或允许 WEB 请求 监控安全事件 与 Amazon CloudFront 集成, 也可部署在 ALB 或 API Gateway 上 提供 API, 支持自动化创建 部署和维护 WAF 规则 基于规则过滤 WEB 流量 :IP 地址,HTTP 头,HTTP 正文,URL,SQL 注入等

数据安全

数据库数据安全 :Amazon Relational Database Service (RDS) 使用数据库实例安全组, 精确控制访问权限 启用 SSL 连接 启用自动备份 定期对数据库实例做快照 启动多可用区部署

文件存储数据安全 :Amazon EC2 与 Amazon EBS 主机平台访问安全 AWS 没有访问客户实例的权限, 客户拥有完全权限 建议禁用对客户机的仅使用口令访问 建议使用基于证书的 SSH 访问 严格管理安全组, 只允许指定 IP 远程登录进行管理 块存储数据安全 在传输过程中, 使用 SSL 或 TLS 对数据进行加密 在数据存储时, 使用默认或 AWS 托管的密钥进行静态数据加密 定期对 EBS 卷做快照

对象存储数据安全 :Amazon S3 S3 存储持久性 :99.999999999% 存储桶和数据对象级访问控制 控制读取 写入 全部 所有者拥有全部控制权限 数据加密 支持 SSL 做传输加密 支持服务器端加密, 可使用默认 SSE 密钥或 AWS 托管的密钥 也可以在客户端加密后再进行上传 版本控制 MFA 删除 预签名 URL 等功能

访问控制

AWS Identity and Access Management (IAM) 客户可以控制谁在 AWS 环境中什么时候, 在哪里, 可以做什么 支持多因子认证 MFA 支持与企业现有 AD 集成以实现联合身份认证或者 SSO

Amazon IAM 动手实验

监控与审计

Amazon CloudWatch 收集 AWS 资源 应用程序和服务的指标与日志 可视化监控指标, 支持创建警报, 通知到邮箱 CloudWatch Logs: 监控 存储和访问日志信息 o Amazon EC2 o VPC FlowLog o AWS CloudTrail 定义 Filter, 产生告警 可以导出到 Amazon S3, 或者输出到 Amazon Kinesis,AWS Lambda

AWS CloudTrail 记录您的账户所做的 API 调用, 并向您的 Amazon S3 存储桶提供日志文件 每一条记录包括 : o API 的名称 ( 源 IP 地址 ) o 调用者的身份 o API 调用时间 o 请求参数 o AWS 服务返回的响应元素

CloudWatch Logs & CloudTrail 动手实验

AWS Config 云资源配置 & Config Rules 持续纪录配置变动 提供基于时间的资源变化视图 存档和比较

AWS Trusted Advisor 检查您的 AWS 环境提供建议针对安全配置错误提供警报 : 保持打开某些端口 忽视了为您的内部用户创建 IAM 账户 允许公共访问 S3 存储桶 未使用 AWS 根账户上的 MFA

APN 合作伙伴 安全 Advanced Threat Analytics Application Security Identity and Access Mgmt Server & Endpoint Protection Network Security Encryption & Key Mgmt Vulnerability & Pen Testing

AWS 安全技术资源

AWS 安全技术博客 blogs.aws.amazon.com/security

AWS 安全相关资料 AWS Security 白皮书 https://aws.amazon.com/cn/whitepapers/

感谢参加 AWS 在线研讨会 我们希望您喜欢今天的内容! 也请帮助我们完成反馈问卷 欲获取关于 AWS 的更多信息和技术内容, 可以通过以下方式找到我们 : 微信公众号 :AWSChina 新浪微博 :https://www.weibo.com/amazonaws/ 领英 :https://www.linkedin.com/company/aws-china/ 知乎 :https://www.zhihu.com/org/aws-54/activities/ 视频中心 :http://aws.amazon.bokecc.com/ 更多线上技术活动 :https://aws.amazon.com/cn/about-aws/events/webinar/