View a markdown version of this page

Nach Sicherheits-Schwachstellen und Formatierungsfehlern scannen - AWS Prescriptive Guidance

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Nach Sicherheits-Schwachstellen und Formatierungsfehlern scannen

Infrastructure as Code (IaC) und Automatisierung sind für Unternehmen unverzichtbar geworden. Da IaC so robust ist, haben Sie eine große Verantwortung für den Umgang mit Sicherheitsrisiken. Zu den häufigsten IaC-Sicherheitsrisiken können Folgende gehören:

  • Over-permissive AWS Identity and Access Management (IAM) -Privilegien

  • Offene Sicherheitsgruppen

  • Unverschlüsselte Ressourcen

  • Die Zugriffsprotokolle sind nicht aktiviert

Sicherheitsansätze und Tools

Wir empfehlen die Implementierung der folgenden Sicherheitsansätze:

Gängige Entwicklungstools

Die in diesem Abschnitt behandelten Tools helfen Ihnen dabei, ihre integrierten Funktionen mit Ihren eigenen benutzerdefinierten Regeln zu erweitern. Wir empfehlen Ihnen, Ihre benutzerdefinierten Regeln an den Standards Ihrer Organisation auszurichten. Hier sind einige gängige zu erwägende Entwicklungstools:

  • Verwenden Sie cdk-nag, um zu überprüfen, ob Konstrukte innerhalb eines bestimmten Bereichs einem definierten Regelsatz entsprechen. Sie können cdk-nag auch zur Unterdrückung von Regeln und zur Berichterstattung über die Einhaltung von Vorschriften verwenden. Das Tool cdk-nag validiert Konstrukte, indem es Aspekte in der erweitert. AWS CDK Weitere Informationen finden Sie im Blog unter Anwendungssicherheit und Konformität mit dem AWS Cloud Development Kit (AWS CDK) und cdk-nag verwalten. AWS DevOps

  • Verwenden Sie das Open-Source-Tool Checkov, um statische Analysen in Ihrer IaC-Umgebung durchzuführen. Checkov hilft bei der Identifizierung von Cloud-Fehlkonfigurationen, indem es Ihren Infrastrukturcode in Kubernetes, Terraform oder scannt. CloudFormation Sie können Checkov verwenden, um Ausgaben in verschiedenen Formaten zu erhalten, einschließlich JSON, JUnit XML oder CLI. Checkov kann effektiv mit Variablen umgehen, indem es ein Diagramm erstellt, das die dynamische Codeabhängigkeit zeigt. Weitere Informationen finden Sie im Checkov-Repository von Bridgecrew. GitHub

  • Verwenden Sie TFLint, um nach Fehlern und veralteter Syntax zu suchen und bewährte Methoden durchzusetzen. Beachten Sie, dass TFLint möglicherweise keine anbieterspezifischen Probleme validiert. Weitere Informationen zu TFLint finden Sie im TFLint-Repository von GitHub Terraform Linters.

  • Verwenden Sie Amazon Q Developer, um Sicherheitsscans durchzuführen. Bei Verwendung in einer integrierten Entwicklungsumgebung (IDE) bietet Amazon Q Developer Unterstützung bei der AI-powered Softwareentwicklung. Es kann über Code chatten, Inline-Code-Vervollständigungen bereitstellen, neuen Code generieren, Ihren Code auf Sicherheitslücken scannen und Code-Upgrades und -Verbesserungen vornehmen.