लॉन्चर उत्पाद Bitnami दस्तावेज़imaxe CLI ब्लॉग संपर्क

AMI की CIS हार्डनिंग: अपनी EC2 इमेज सख़्त करने की व्यावहारिक गाइड

बिना हार्डनिंग वाली इमेज एक खुला दरवाज़ा है, जो किसी के अंदर आने का इंतज़ार कर रहा है। अपनी AMI पर CIS बेंचमार्क लागू करने से सुरक्षा मुद्रा एक झटके में ऊपर उठती है और अनुपालन क़रीब आता है। बताते हैं कि यह टीम की रफ़्तार रोके बिना कैसे करें।

धातु के फाटक पर लगा ताला और ज़ंजीर
धातु के फाटक पर लगा ताला और ज़ंजीर फ़ोटो: ImagePerson · CC BY-SA 4.0 · Wikimedia Commons

CIS बेंचमार्क सुरक्षित कॉन्फ़िगरेशन की मार्गदर्शिकाएँ हैं, जिन्हें Center for Internet Security प्रकाशित करता है और जो विशेषज्ञों की सहमति से बनती हैं। ये ऑपरेटिंग सिस्टम —Amazon Linux, Ubuntu, RHEL, Windows— को सैकड़ों ठोस सिफ़ारिशों से ढँकती हैं: फ़ाइल अनुमतियाँ, कर्नेल पैरामीटर, पासवर्ड नीतियाँ, बंद करने योग्य सेवाएँ या ऑडिट कॉन्फ़िगरेशन।

हार्डनिंग को AMI पर लागू करना —हर तैनात सर्वर पर नहीं— सबसे कारगर है: एक बार सख़्त कीजिए और हर इंस्टेंस सुरक्षित पैदा होगा। यही «डिफ़ॉल्ट रूप से सुरक्षित» दृष्टिकोण है, जिसकी माँग ISO 27001, SOC 2, PCI DSS या राष्ट्रीय सुरक्षा ढाँचे करते हैं।

L1 और L2 स्तर: कितना कसें

CIS स्तर के हिसाब से प्रोफ़ाइल तय करता है। सही चुनाव अति-उत्साह में एप्लिकेशन तोड़ने से बचाता है।

प्रोफ़ाइलउद्देश्यकब इस्तेमाल करें
Level 1 (L1)बिना उल्लेखनीय कार्यात्मक असर के आवश्यक सुरक्षाअधिकांश वर्कलोड के लिए शुरुआती बिंदु
Level 2 (L2)संवेदनशील परिवेशों के लिए गहन रक्षानियंत्रित डेटा, ऊँचा जोखिम; समायोजन लग सकते हैं
STIGअमेरिकी रक्षा विभाग की अपेक्षाएँसरकारी या रक्षा अनुबंध

CIS हार्डनिंग प्रोफ़ाइल और उनका दायरा।

इमेज में हार्डनिंग स्वचालित कैसे करें

हाथ से सख़्ती न स्केल होती है, न ऑडिट योग्य। इसे बिल्ड पाइपलाइन में लाने के तीन सबसे प्रचलित रास्ते ये हैं:

  • CIS कंपोनेंट के साथ EC2 Image Builder: AWS प्रबंधित CIS स्तरों से एकीकरण देता है, जो बिल्ड के दौरान बेंचमार्क लगाते और जाँचते हैं; Marketplace में CIS Hardened इमेज का विकल्प भी है।
  • हार्डनिंग रोल के साथ Ansible: Packer के प्रोविज़नर के भीतर Linux के लिए CIS-आधारित रोल दोबारा इस्तेमाल करें; यह क्लाउडों के बीच पोर्टेबल है।
  • अपनी आइडेम्पोटेंट स्क्रिप्ट: विशिष्ट मामलों के लिए — पूरा नियंत्रण फ़ायदा, रखरखाव नुक़सान।

उच्च प्रभाव वाले नियंत्रण जो छूटने न चाहिए

अगर प्राथमिकता तय करनी हो, तो ये CIS नियंत्रण सबसे कम लागत में सबसे ज़्यादा जोखिम घटाते हैं:

  • SSH से सीधा root प्रवेश बंद करें और कुंजी से पहुँच अनिवार्य करें, पासवर्ड से कभी नहीं।
  • अटैक सरफ़ेस घटाने के लिए अनावश्यक पैकेज और सेवाएँ हटाएँ
  • होस्ट फ़ायरवॉल कॉन्फ़िगर करें (firewalld या nftables) डिफ़ॉल्ट अस्वीकृति के साथ।
  • ऑडिटिंग चालू करें (auditd) और घटनाओं का केंद्रीकृत लॉग रखें।
  • स्पूफ़िंग और नेटवर्क हमलों के विरुद्ध सुरक्षित कर्नेल पैरामीटर (sysctl) लगाएँ।
  • कड़ी पासवर्ड नीतियाँ और खाता लॉकआउट।
  • महत्वपूर्ण फ़ाइलों पर सही अनुमतियाँ: /etc/passwd, /etc/shadow और बूट डायरेक्टरी।

जाँचें कि हार्डनिंग सचमुच लगी

बिना सत्यापन सख़्ती करना श्रद्धा का काम है। एक स्वचालित सत्यापन चरण जोड़ें जो इमेज को बेंचमार्क पर अंक दे और सीमा से नीचे रहने पर बिल्ड विफल कर दे।

  • CIS-CAT, InSpec या OpenSCAP ताज़ा बेक इंस्टेंस को स्कैन कर अनुपालन रिपोर्ट बनाते हैं।
  • उत्तीर्ण सीमा: क्वालिटी गेट के रूप में तय करें, जैसे «L1 के ≥ 95 % नियंत्रण पास»।
  • ऑडिट प्रमाण: रिपोर्ट को बिल्ड आर्टिफ़ैक्ट के रूप में रखें; अगली SOC 2 या ISO ऑडिट में यह सोना साबित होगी।

संतुलन: एप्लिकेशन तोड़े बिना सुरक्षा

क्लासिक ग़लती है L2 को आँख मूँदकर लगाना और फिर पता चलना कि एप्लिकेशन चलता ही नहीं। समझदार रणनीति: L1 से शुरू करें, मापें और स्टेजिंग में परखते हुए चुनिंदा L2 नियंत्रण बढ़ाएँ। हर न्यायोचित अपवाद दर्ज करें; कारण सहित बंद किया नियंत्रण ऑडिट में स्वीकार्य है, चुपचाप बंद किया नहीं।

अक्सर पूछे जाने वाले सवाल

क्या CIS हार्डनिंग मेरे इंस्टेंस धीमे कर देती है?

L1 प्रोफ़ाइल का प्रदर्शन-प्रभाव व्यावहारिक रूप से शून्य है। L2 के कुछ सघन ऑडिट नियंत्रण अतिरिक्त भार डाल सकते हैं, इसीलिए उन्हें चुनिंदा ढंग से लगाया और मापा जाता है।

क्या मुझे CIS Hardened इमेज ख़रीदनी होंगी या ख़ुद कर सकता हूँ?

आप ख़ुद Ansible, OpenSCAP या EC2 Image Builder के कंपोनेंट से सख़्ती कर सकते हैं। Marketplace की CIS Hardened इमेज मेहनत बचाती हैं और सत्यापन साथ लाती हैं, पर अनिवार्य नहीं।

क्या हार्डनिंग से ही ISO 27001 या PCI DSS पूरा हो जाता है?

हार्डनिंग एक अहम तकनीकी नियंत्रण है, पर अनुपालन में प्रक्रियाएँ, नीतियाँ और प्रमाण भी आते हैं। AMI सख़्त करना आपको काफ़ी क़रीब ले जाता है, पर बाक़ी ढाँचे की जगह नहीं लेता।

imaxe.cloud में हम उद्योग की अच्छी प्रथाओं के अनुसार हार्डन्ड इमेज से शुरुआत करते हैं ताकि आप सुरक्षित आधार पर तैनात करें।

cisहार्डनिंगअनुपालनinspecसुरक्षा
IM

imaxe टीम

हम सूची की AMIs बनाते और अनुरक्षित करते हैं। जब हम कोई संस्करण प्रकाशित करते हैं, तो हम इसे किसी से भी पहले उत्पादन में उपयोग करते हैं।

कैटलॉग से

इस लेख से संबंधित AMI

पढ़ना जारी रखें

संबंधित लेख