Запуск Продукты Bitnami Документацияimaxe CLI Блог Контакты

Усиление AMI по CIS: практическое руководство по укреплению образов EC2

Неусиленный образ — это открытая дверь, которая ждёт, когда кто-то войдёт. Применение CIS Benchmarks к вашим AMI разом поднимает уровень защиты и приближает к соответствию. Рассказываем, как это сделать, не тормозя команду.

Навесной замок и цепь на металлических воротах
Навесной замок и цепь на металлических воротах Фото: ImagePerson · CC BY-SA 4.0 · Wikimedia Commons

CIS Benchmarks — это руководства по безопасной конфигурации, публикуемые Center for Internet Security и выработанные консенсусом экспертов. Они охватывают операционные системы — Amazon Linux, Ubuntu, RHEL, Windows — сотнями конкретных рекомендаций: права на файлы, параметры ядра, парольные политики, службы, которые надо отключить, настройки аудита.

Применять усиление к AMI, а не к каждому уже развёрнутому серверу, эффективнее всего: усилили один раз — и каждый инстанс рождается защищённым. Это подход «безопасно по умолчанию», которого требуют ISO 27001, SOC 2, PCI DSS и национальные схемы безопасности.

Уровни L1 и L2: насколько сильно затягивать

CIS определяет профили по уровням. Правильный выбор избавит от поломки приложений из-за избыточного рвения.

ПрофильЦельКогда применять
Level 1 (L1)Базовая защита без заметного влияния на функциональностьОтправная точка для большинства нагрузок
Level 2 (L2)Глубокая оборона для чувствительных средРегулируемые данные, высокий риск; может потребовать доводки
STIGТребования Министерства обороны СШАГосударственные и оборонные контракты

Профили усиления CIS и область их применения.

Как автоматизировать усиление в образе

Ручное усиление не масштабируется и не поддаётся аудиту. Вот три самых распространённых способа встроить его в конвейер сборки:

  • EC2 Image Builder с компонентами CIS: AWS предлагает интеграцию с управляемыми уровнями CIS, которые применяют и проверяют benchmark во время сборки, а также CIS Hardened образы в Marketplace.
  • Ansible с ролью усиления: переиспользуйте CIS-ориентированные роли для Linux внутри provisioner в Packer; это переносимо между облаками.
  • Собственные идемпотентные скрипты: для частных случаев — с плюсом полного контроля и минусом поддержки.

Меры с высокой отдачей, без которых нельзя

Если бы пришлось расставлять приоритеты, наибольшее снижение риска при наименьших затратах дают эти меры CIS:

  • Отключить прямой вход root по SSH и требовать доступ по ключу, а не по паролю.
  • Удалить ненужные пакеты и службы, чтобы сократить поверхность атаки.
  • Настроить хостовый файрвол (firewalld или nftables) с запретом по умолчанию.
  • Включить аудит (auditd) и централизованный сбор событий.
  • Применить безопасные параметры ядра (sysctl) против спуфинга и сетевых атак.
  • Строгие парольные политики и блокировку учётных записей.
  • Корректные права на критичные файлы: /etc/passwd, /etc/shadow и загрузочные каталоги.

Проверить, что усиление действительно применилось

Усиливать без проверки — акт веры. Встройте автоматический этап проверки, который оценит образ по benchmark и завалит сборку, если порог не достигнут.

  • CIS-CAT, InSpec или OpenSCAP сканируют только что запечённый инстанс и формируют отчёт о соответствии.
  • Порог прохождения: задайте, например, «≥ 95 % пройденных мер L1» как ворота качества.
  • Свидетельство для аудита: сохраните отчёт как артефакт сборки; на следующем аудите SOC 2 или ISO он окажется на вес золота.

Баланс: безопасность, не ломающая приложение

Классическая ошибка — вслепую применить L2 и обнаружить, что приложение перестало стартовать. Разумная стратегия: начать с L1, измерять и выборочно поднимать меры L2, проверяя их на staging. Документируйте каждое обоснованное исключение; отключённая мера с зафиксированной причиной на аудите приемлема, а отключённая молча — нет.

Часто задаваемые вопросы

Замедляет ли усиление по CIS мои инстансы?

Влияние профиля L1 на производительность практически нулевое. Некоторые интенсивные меры аудита из L2 могут добавить накладных расходов — поэтому их применяют выборочно и измеряют.

Нужно ли покупать CIS Hardened образы или можно сделать самому?

Можно усиливать самостоятельно — с Ansible, OpenSCAP или компонентами EC2 Image Builder. Образы CIS Hardened из Marketplace экономят работу и включают проверку, но не обязательны.

Достаточно ли усиления, чтобы соответствовать ISO 27001 или PCI DSS?

Усиление — важная техническая мера, но соответствие охватывает ещё процессы, политики и свидетельства. Усиленные AMI сильно приближают к цели, но не заменяют остальную часть рамок соответствия.

В imaxe.cloud мы стартуем с образов, усиленных по отраслевым практикам, чтобы вы разворачивались на защищённом фундаменте.

cisусилениесоответствиеinspecбезопасность
IM

Команда imaxe

Мы создаём и поддерживаем AMI каталога. Когда мы публикуем версию, мы используем её в продакшене раньше всех.

Из каталога

AMI по теме статьи

Продолжайте читать

Похожие статьи