AWS 安全服务
AWS 安全服务
备考时安全这块服务最杂,容易混。这里按检测分析、密钥加密、数据加密、边界防护、监控健康五条线整理,能用表对比的尽量用表。
安全分析与检测
这几个服务定位不同,先用一张表区分,后面再展开:
| 服务 | 定位 | 干什么 | 数据来源 |
|---|---|---|---|
| GuardDuty | 威胁检测与监控 | 持续监控账户和工作负载,自动发现恶意活动和异常 | CloudTrail、VPC Flow Logs、DNS 日志 |
| Detective | 安全事件调查分析 | 关联安全数据,追根因、查攻击路径 | GuardDuty 告警、CloudTrail、VPC Flow Logs |
| Inspector | 漏洞扫描与评估 | 自动评估 EC2/容器镜像的漏洞和配置风险 | EC2 实例、容器镜像、操作系统信息 |
| Config | 配置审计 | 跟踪资源配置变化,做合规审计 | AWS 资源配置 |
| Macie | 数据安全与隐私 | 自动发现和分类 S3 中的敏感数据 | Amazon S3 |
AWS Config
评估、审核 AWS 资源配置的服务,能跟踪资源配置的变化,用于合规性审计和安全分析,是具体的配置管理和合规审计服务。
Amazon Inspector
自动化安全评估服务,自动检测 EC2 实例的漏洞和安全配置问题并给报告和建议。它有一系列预定义评估模板,检查操作系统和应用程序的安全漏洞与不符合最佳实践的配置。
Amazon GuardDuty
托管的威胁检测服务,持续监控和分析账户、工作负载和网络的安全状况,自动识别潜在恶意活动和异常行为。它用机器学习、异常检测加集成的威胁情报识别恶意 IP 访问、账户被盗、权限滥用、异常网络流量等;数据来自 CloudTrail、VPC Flow Logs 和 DNS 日志;24/7 自动监控,无需手动配规则;可与 Security Hub、Lambda 集成做自动化响应。GuardDuty 是主动的实时威胁检测。
Amazon Detective
安全分析服务,帮你快速调查和分析安全事件的根本原因。它自动聚合 CloudTrail、VPC Flow Logs 和 GuardDuty 的安全数据并关联组织成图形和时间线视图,通过交互式界面深入分析异常活动、识别攻击路径、受影响资源和相关用户行为,从而缩短响应时间。无服务器、自动扩展、按用量计费。Detective 是事后的根因分析和调查工具,和 GuardDuty 的实时检测正好互补。
Amazon Macie
专注数据安全和隐私,用机器学习和模式匹配自动发现、分类和保护 S3 中的敏感数据(PII、财务数据、知识产权等)。能自动扫描识别敏感信息、提供发现报告和数据安全状况视图、实时监控访问行为并告警异常、帮助满足 GDPR/HIPAA 等合规要求,与 CloudTrail、Security Hub 集成。
密钥与加密管理
四个服务定位有重叠又各有侧重:
| 服务 | 定位 | 适用场景 |
|---|---|---|
| KMS | 密钥创建、管理、加解密的底层基础设施 | 自定义加密流程,保护应用数据 |
| Secrets Manager | 存储和管理机密,支持自动轮换 | 数据库密码、API 密钥等需定期更新的机密 |
| Parameter Store | 集中存配置数据和机密(可加密) | 静态配置和机密,功能简单、成本低、不需自动轮换 |
| CloudHSM | 专用硬件安全模块 | 强加密合规要求,用户完全控制密钥 |
AWS KMS(Key Management Service)
密钥管理服务,主要负责密钥的创建、管理和加解密操作,是底层加密基础设施,本身不存储机密内容。需要自定义加密流程、保护应用数据时用它。
AWS Secrets Manager
专门存储和管理敏感机密(数据库密码、API 密钥),支持自动定期轮换,适合安全性要求高、机密需定期更新的场景。
Secrets Manager 和 KMS 常配合用。比如一个访问后台数据库的 Web 应用,要安全存数据库密码并自动轮换:在 Secrets Manager 里建一个"数据库密码"机密,它用 KMS 管理的客户主密钥(CMK)加密这条机密;KMS 管密钥的生命周期和权限,只有 Secrets Manager 和授权应用能用;应用启动时通过 Secrets Manager API 拿到加密密码,Secrets Manager 用 KMS 解密后把明文安全传给应用;轮换时 Secrets Manager 自动改密码、更新数据库和自身存储,新密码仍由 KMS 加密。分工就是 Secrets Manager 管存储和轮换,KMS 管加密。
AWS Systems Manager Parameter Store
集中存储和管理机密与配置数据,比如密码、数据库连接字符串、许可证代码,可以加密也可以存纯文本,支持分级安全访问。适合存应用配置参数和静态机密,功能简单、成本低,适合不需要自动轮换的配置管理。
AWS CloudHSM
硬件安全模块(HSM)服务,在云中生成和使用自己的加密密钥。用专用物理 HSM 设备生成和保护密钥;AWS 负责设备安装维护,用户不用管硬件;满足 FIPS 140-2 Level 3 等合规标准;用户对密钥有完全控制权,AWS 无法访问密钥内容;支持密钥生成、数字签名、加解密等多种操作;支持多区高可用集群。适合支付处理、机密数据存储、金融和公共部门等有严格加密合规要求的关键负载。
数据加密(SSE / Object Lock)
SSE-S3 和 SSE-KMS 是 S3 的两种服务器端加密方式,区别在密钥管理和安全控制:
| 特性 | SSE-S3 | SSE-KMS |
|---|---|---|
| 密钥管理 | Amazon S3 自动管理 | 由 AWS KMS 管理,用户可控制密钥 |
| 密钥控制 | 无用户控制 | 用户可自主管理、轮换和禁用密钥 |
| 访问控制 | 依赖 S3 和 IAM 权限 | 支持 KMS 密钥策略和 IAM 更细粒度控制 |
| 审计 | 无单独密钥使用审计 | 支持通过 CloudTrail 审计密钥使用 |
| 适用场景 | 一般加密需求 | 需要合规、密钥管理和审计的场景 |
| 额外费用 | 无 | 有(KMS 调用产生费用) |
SSE-S3 由 S3 自动管理密钥,每个对象用独立密钥再用主密钥加密这些密钥,无需配置,适合大多数只要加密、不需要复杂密钥管理的场景。SSE-KMS 把密钥放在 KMS 管理,用户能创建、轮换、禁用和审计自己的 CMK,除了 S3 权限还能用 KMS 密钥策略和条件策略控制访问,适合 PCI DSS、HIPAA 等强合规场景,代价是 KMS 调用产生额外费用。
两个考题帮记忆:
- 多个 EC2(EBS 卷)+ ALB + Aurora,要求静态和传输全程加密。考点是静态加密用 KMS(EBS 和 Aurora 都支持 KMS 静态加密),传输加密用 ACM 证书给 ALB 启 HTTPS。
- 医院把患者记录(PHI)存 S3,合规团队要管静态加密密钥。方案:S3 桶策略用
aws:SecureTransport条件只允许 HTTPS(TLS)连接;给每个桶配默认加密用 SSE-KMS;把合规团队设为 KMS 密钥管理员。这里不能用 SSE-S3,因为它由 AWS 管密钥,合规团队没法自己掌控密钥。
边界防护(WAF / Shield / Firewall)
AWS Network Firewall
托管防火墙服务,直接部署在 VPC 中执行流量检查和过滤,保护进出 VPC 和子网间的流量。状态检测防火墙,基于状态规则做精细流量控制;规则引擎支持 IP、协议、端口、自定义域名和模式匹配,支持 Suricata 兼容的深度包检测(DPI)拦高级威胁;可与 Firewall Manager 集成实现跨账户跨 VPC 统一策略,支持 CloudFormation/CLI/API 自动化;集成 CloudWatch 和 S3 存流量与事件日志;可与 Shield、WAF 协同。
AWS Firewall Manager
集中管理多账户防火墙规则和安全策略的服务,适合有多个 AWS 账户的大型组织。它统一创建和部署防火墙规则,支持 WAF、Shield Advanced、VPC 安全组等多种服务;持续做合规检查、及时纠正不符合的配置;通过 AWS Organizations 集成实现跨账户统一管理。关键区别:Firewall Manager 管多账户策略,本身不直接执行流量检查。
AWS WAF(Web Application Firewall)
保护 Web 应用免受恶意攻击,检测和阻止 SQL 注入、跨站脚本(XSS)等常见 Web 攻击。可集成到 CloudFront 分发或应用负载均衡器(ALB),过滤和监控传入 Web 流量;还能按来源国家限制请求,只放行特定国家用户。
AWS Shield
专门防分布式拒绝服务(DDoS)攻击,始终开启检测,自动执行内联缓解措施,保证应用在遭 DDoS 时继续正常运行。
监控与健康检查
- CloudWatch:监控和管理 AWS 资源与应用,收集和跟踪指标、监视日志、设置告警。注意它不专门做安全组配置审核。
- AWS Health Dashboard:AWS 服务状态、事件和通知的中央视图,包含健康事件和计划维护;可查当前与历史服务事件,了解服务是否正常、有无计划维护,及时知道可能影响资源的问题。不涉及安全组的具体配置。
- AWS Trusted Advisor:云资源健康检查工具,分析账户中的资源配置和使用情况,基于最佳实践给实时建议,覆盖五块——成本优化(识别闲置/未充分使用的资源,如停用的 EC2、未用的弹性 IP)、性能提升、安全建议(开放的安全组端口、未启用 MFA 等)、容错能力(备份、负载均衡配置)、服务限制检查(接近配额时提示)。