百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

亚马逊云科技:致力于为客户构建可信赖的云环境(二)

bigegpt 2024-09-03 11:06 3 浏览

本文字数: 1400, 阅读完需: 7 分钟

导读

在这个演讲中,讲者介绍了亚马逊云科技的Amazon Inspector服务,用于持续监控实例、容器和存储的软件漏洞(CVE)。该服务根据内部环境、CVE评分和外部暴露情况,对漏洞风险进行评估和优先级排序。此外,Inspector还提供了软件材料清单、CI/CD集成、Lambda函数扫描等新功能,利用人工智能技术帮助发现和修复漏洞。演讲重点介绍了Inspector如何实现安全漏洞检测的前移,在构建阶段就对代码和容器进行扫描,防止有漏洞的容器发布到生产环境。

演讲精华

以下是小编为您整理的本次演讲的精华,共1100字,阅读时间大约是6分钟。

在这段视频中,讲者首先介绍了亚马逊云科技(AWS提供的Amazon Inspector服务。该服务的主要功能是持续对亚马逊云科技客户的实例、容器和存储等资源进行软件漏洞(CVE)监控。除了监控CVE,Inspector还会监控客户环境中资源的网络暴露情况,以帮助更好地判断漏洞修复的优先级。

具体来说,Inspector会根据客户账号环境中各实例或服务的可访问性、环境评分、基础CVE评分以及外部暴露结果,为客户的相关管理团队打分,评估风险级别。这有助于客户判断哪些漏洞属于高危漏洞,需要优先处理。

除了基础的漏洞监控功能外,Inspector还推出了一些新功能。去年,亚马逊云科技发布了软件材料清单(Software Bill of Materials)功能,可以帮助客户在跨账号环境中扫描识别所使用的软件或软件包,从而发现潜在的影子IT或影子软件风险。

另一个强大的新功能是CICD插件。该插件允许客户在软件构建的CICD阶段就进行扫描,而不是等到发布到生产环境后才扫描。这样可以尽早发现问题,避免有漏洞的软件上线。除了扫描标准软件包外,CICD插件还会扫描自定义的Lambda函数代码。

对于Lambda函数的扫描,亚马逊云科技融入了人工智能和自动推理的能力。Inspector不仅可以发现Lambda函数中的漏洞,还会基于漏洞上下文,提供代码修复的相关建议。这些建议一方面来自AI自动推理,另一方面也基于亚马逊云科技的安全最佳实践。

除了对EC2实例、Lambda函数的扫描,Inspector还支持对ECR容器镜像等亚马逊云科技资源的安全扫描。这些都是Inspector新增的安全扫描能力。

接下来,讲者介绍了Amazon Security Hub。Security Hub是一个基于配置的基线检测平台,可以基于亚马逊云科技自身的安全最佳实践基准,以及行业通用标准如PCI DSS、NIST等进行合规检测。所有这些基准的更新都是自动化的,客户无需手动更新。Security Hub可以从亚马逊云科技的多个安全服务中获取相关数据,如GuardDuty、服务日志等,也可以从第三方获取数据进行集成。

Security Hub平台本身还自带配置补救措施的功能,可以通过定制CloudWatch、Step Function等亚马逊云科技服务,自动或手动修复发现的合规问题。客户可以基于亚马逊云科技提供的最佳实践,或自定义操作,或合作伙伴提供的规范,来实施补救措施。

一个非常有用的功能是,Security Hub支持跨账号、跨OU、跨区域集中启动和配置规则。客户只需在一个管理账号中配置安全策略,就可以发布到整个组织的所有账号,极大降低了安全运营成本。

除了作为基线检测平台,Security Hub还是一个云安全态势监测平台。客户可以自定义安全态势的监控内容,并将监测结果汇总到Security Hub上。

讲者还介绍了Amazon Detective服务,这是一项帮助安全分析师进行可视化分析的服务。Detective可以将客户账号中的各种遥测数据和基本分析数据可视化呈现,帮助分析师快速分析安全事件的全过程。因为黑客实现攻击目标通常需要多个行为,分散在不同时间点、不同资源上,这种可视化关联有助于全面还原事件链,避免遗漏任何线索。

最后,讲者介绍了亚马逊云科技的一项新服务Security Lake。Security Lake旨在帮助客户将账号内外的各种安全相关数据汇总到一个中央存储中,包括来自亚马逊云科技服务的日志数据、来自第三方合作伙伴的安全数据等。所有这些数据在Security Lake中都会按照OCSF(Open Cybersecurity Schema Framework)标准进行标准化。

通过Security Lake,客户可以实现全局启动数据源的收集,并对安全数据进行全生命周期管理,包括热/冷数据存储等。基于Amazon Lake Formation,Security Lake还支持数据权限控制。另外,Security Lake内置了ETL(Extract,Transform,Load)编排功能,可以帮助客户快速对安全数据进行分析和处理。

由于Security Lake遵循OCSF标准,因此可以与众多第三方数据源进行合作。亚马逊云科技自身的服务数据,如VPC流日志、DNS查询日志等,在汇总到Security Lake后也会转换为OCSF标准,有助于与其他云厂商的数据源进行集成和分析。

Security Lake支持使用多种查询分析工具,如Amazon OpenSearch、Amazon Athena等,直接对数据进行查询分析。同时也支持合作伙伴的数据分析工具与Security Lake集成。

总的来说,亚马逊云科技在安全事件监测和响应领域提供了一整套创新的服务和解决方案,覆盖了漏洞监控、合规检测、安全分析、数据管理等多个环节。这些服务不仅具有强大的安全能力,而且与亚马逊云科技其他服务无缝集成,可以最大限度降低客户的安全运营成本,帮助客户应对全球合规挑战。亚马逊云科技站在客户视角出发,致力于为客户提供统一的安全数据平台,实现上下联动,提高安全运营效率。

下面是一些演讲现场的精彩瞬间:

演讲解释了漏洞管理的重要性,特别是软件漏洞(CVE)对于网络安全行业的影响。

亚马逊云科技通过Amazon Inspector服务持续监控容器和存储的漏洞,确保安全性。

根据账号环境、服务可访问性、环境评分、CVE分数和外部暴露情况,为管理团队评估风险级别,帮助确定需优先修复的高危漏洞。

演讲者介绍了Inspector的新功能之一——软件物料清单,它可以帮助跨账号扫描并识别潜在的影子IT或影子软件。

借助人工智能能力,Amazon Inspector可以在CI/CD构建阶段扫描代码、Lambda函数和容器镜像,并提供漏洞上下文和修复建议。

借助Inspector工具,亚马逊云科技在持续集成和持续交付(CI/CD)阶段实现了安全漏洞检测的左移,并对容器进行评估,确保有问题的容器不会发布到容器注册表中。

总结

亚马逊云科技致力于通过创新的安全事件监测和响应解决方案,帮助客户有效管理和缓解软件漏洞风险。Amazon Inspector 是一项关键服务,它持续监控实例、容器和存储系统中的漏洞,并根据内部环境、外部暴露情况和 CVE 评分,为管理团队提供风险评估和优先级建议。

此外,Inspector 还推出了多项新功能,包括软件物料清单扫描、CICD 集成插件、Lambda 函数扫描以及容器和镜像安全扫描。其中,CICD 插件允许在软件构建阶段就进行安全扫描,实现安全检测提前;Lambda 扫描则融合了人工智能能力,可提供漏洞上下文和补丁建议。这些创新功能旨在帮助客户提前发现并修复安全漏洞,确保应用程序和基础设施的安全性。

亚马逊云科技将持续投资安全创新,为客户提供全方位的安全解决方案,助力他们构建安全可靠的云环境。

相关推荐

当Frida来“敲”门(frida是什么)

0x1渗透测试瓶颈目前,碰到越来越多的大客户都会将核心资产业务集中在统一的APP上,或者对自己比较重要的APP,如自己的主业务,办公APP进行加壳,流量加密,投入了很多精力在移动端的防护上。而现在挖...

服务端性能测试实战3-性能测试脚本开发

前言在前面的两篇文章中,我们分别介绍了性能测试的理论知识以及性能测试计划制定,本篇文章将重点介绍性能测试脚本开发。脚本开发将分为两个阶段:阶段一:了解各个接口的入参、出参,使用Python代码模拟前端...

Springboot整合Apache Ftpserver拓展功能及业务讲解(三)

今日分享每天分享技术实战干货,技术在于积累和收藏,希望可以帮助到您,同时也希望获得您的支持和关注。架构开源地址:https://gitee.com/msxyspringboot整合Ftpserver参...

Linux和Windows下:Python Crypto模块安装方式区别

一、Linux环境下:fromCrypto.SignatureimportPKCS1_v1_5如果导包报错:ImportError:Nomodulenamed'Crypt...

Python 3 加密简介(python des加密解密)

Python3的标准库中是没多少用来解决加密的,不过却有用于处理哈希的库。在这里我们会对其进行一个简单的介绍,但重点会放在两个第三方的软件包:PyCrypto和cryptography上,我...

怎样从零开始编译一个魔兽世界开源服务端Windows

第二章:编译和安装我是艾西,上期我们讲述到编译一个魔兽世界开源服务端环境准备,那么今天跟大家聊聊怎么编译和安装我们直接进入正题(上一章没有看到的小伙伴可以点我主页查看)编译服务端:在D盘新建一个文件夹...

附1-Conda部署安装及基本使用(conda安装教程)

Windows环境安装安装介质下载下载地址:https://www.anaconda.com/products/individual安装Anaconda安装时,选择自定义安装,选择自定义安装路径:配置...

如何配置全世界最小的 MySQL 服务器

配置全世界最小的MySQL服务器——如何在一块IntelEdison为控制板上安装一个MySQL服务器。介绍在我最近的一篇博文中,物联网,消息以及MySQL,我展示了如果Partic...

如何使用Github Action来自动化编译PolarDB-PG数据库

随着PolarDB在国产数据库领域荣膺桂冠并持续获得广泛认可,越来越多的学生和技术爱好者开始关注并涉足这款由阿里巴巴集团倾力打造且性能卓越的关系型云原生数据库。有很多同学想要上手尝试,却卡在了编译数据...

面向NDK开发者的Android 7.0变更(ndk android.mk)

订阅Google官方微信公众号:谷歌开发者。与谷歌一起创造未来!受Android平台其他改进的影响,为了方便加载本机代码,AndroidM和N中的动态链接器对编写整洁且跨平台兼容的本机...

信创改造--人大金仓(Kingbase)数据库安装、备份恢复的问题纪要

问题一:在安装KingbaseES时,安装用户对于安装路径需有“读”、“写”、“执行”的权限。在Linux系统中,需要以非root用户执行安装程序,且该用户要有标准的home目录,您可...

OpenSSH 安全漏洞,修补操作一手掌握

1.漏洞概述近日,国家信息安全漏洞库(CNNVD)收到关于OpenSSH安全漏洞(CNNVD-202407-017、CVE-2024-6387)情况的报送。攻击者可以利用该漏洞在无需认证的情况下,通...

Linux:lsof命令详解(linux lsof命令详解)

介绍欢迎来到这篇博客。在这篇博客中,我们将学习Unix/Linux系统上的lsof命令行工具。命令行工具是您使用CLI(命令行界面)而不是GUI(图形用户界面)运行的程序或工具。lsoflsof代表&...

幻隐说固态第一期:固态硬盘接口类别

前排声明所有信息来源于网络收集,如有错误请评论区指出更正。废话不多说,目前固态硬盘接口按速度由慢到快分有这几类:SATA、mSATA、SATAExpress、PCI-E、m.2、u.2。下面我们来...

新品轰炸 影驰SSD多款产品登Computex

分享泡泡网SSD固态硬盘频道6月6日台北电脑展作为全球第二、亚洲最大的3C/IT产业链专业展,吸引了众多IT厂商和全球各地媒体的热烈关注,全球存储新势力—影驰,也积极参与其中,为广大玩家朋友带来了...