لانچر مصنوعات Bitnami دستاویزاتimaxe CLI بلاگ رابطہ

AMIs کی CIS ہارڈننگ: اپنی EC2 امیجز سخت کرنے کی عملی رہنما

بغیر سختی والی امیج ایک کھلا دروازہ ہے جو کسی کے اندر آنے کا منتظر ہے۔ اپنی AMIs پر CIS معیارات لاگو کرنا آپ کے سلامتی کے درجے کو یکدم بلند کر دیتا ہے اور تعمیل کے قریب لے جاتا ہے۔ بتاتے ہیں یہ ٹیم کو سست کیے بغیر کیسے کریں۔

دھاتی پھاٹک پر لگا تالا اور زنجیر
دھاتی پھاٹک پر لگا تالا اور زنجیر تصویر: ImagePerson · CC BY-SA 4.0 · Wikimedia Commons

CIS معیارات محفوظ ترتیب کی رہنما دستاویزات ہیں جو Center for Internet Security شائع کرتا ہے اور جو ماہرین کے اتفاق سے تیار ہوتی ہیں۔ یہ آپریٹنگ سسٹموں —Amazon Linux، Ubuntu، RHEL، Windows— کو سیکڑوں ٹھوس سفارشات سے ڈھانپتی ہیں: فائل کی اجازتیں، کرنل کے پیرامیٹر، پاس ورڈ پالیسیاں، وہ سروسز جو بند ہونی چاہئیں، یا آڈٹ کی ترتیب۔

ہارڈننگ کو AMI پر لاگو کرنا —ہر تعینات شدہ سرور پر نہیں— سب سے کارآمد ہے: ایک بار سخت کریں اور ہر انسٹینس محفوظ پیدا ہو۔ یہی «طے شدہ طور پر محفوظ» طرزِ عمل ہے جس کا تقاضا ISO 27001، SOC 2، PCI DSS اور قومی سلامتی کے ڈھانچے کرتے ہیں۔

L1 اور L2 درجے: کہاں تک کسیں

CIS درجوں کے حساب سے پروفائل مقرر کرتا ہے۔ درست انتخاب حد سے زیادہ جوش میں ایپلی کیشنز توڑنے سے بچاتا ہے۔

پروفائلمقصدکب استعمال کریں
Level 1 (L1)بنیادی سلامتی، نمایاں فعالی اثر کے بغیرزیادہ تر بوجھ کے لیے نقطۂ آغاز
Level 2 (L2)حساس ماحول کے لیے گہرا دفاعضابطہ بند ڈیٹا، بلند خطرہ؛ تراش خراش درکار ہو سکتی ہے
STIGامریکی محکمۂ دفاع کے تقاضےسرکاری یا دفاعی معاہدے

CIS ہارڈننگ پروفائل اور اُن کا دائرۂ اطلاق۔

امیج میں ہارڈننگ کو خودکار کیسے کریں

ہاتھ سے سختی نہ پھیلتی ہے نہ قابلِ آڈٹ ہوتی ہے۔ اسے تعمیراتی پائپ لائن میں لانے کے تین سب سے مروّج راستے یہ ہیں:

  • CIS اجزا کے ساتھ EC2 Image Builder: AWS منظم CIS درجوں کے ساتھ انضمام دیتا ہے جو بلڈ کے دوران معیار لاگو اور تصدیق کرتے ہیں، اور Marketplace میں CIS Hardened امیجز کا اختیار بھی ہے۔
  • ہارڈننگ کردار کے ساتھ Ansible: Packer کے provisioner کے اندر لینکس کے لیے CIS پر مبنی کردار دوبارہ استعمال کریں؛ یہ کلاؤڈز کے درمیان قابلِ منتقلی ہے۔
  • اپنی ہم اثر اسکرپٹیں: مخصوص صورتوں کے لیے — مکمل اختیار کا فائدہ اور دیکھ بھال کا نقصان۔

بلند اثر والے ضوابط جو رہ نہ جائیں

اگر ترجیح دینی ہو تو یہ CIS ضوابط سب سے کم لاگت میں سب سے زیادہ خطرہ گھٹاتے ہیں:

  • SSH سے براہِ راست root رسائی بند کریں اور کلید سے رسائی لازمی کریں، پاس ورڈ سے کبھی نہیں۔
  • حملہ سطح گھٹانے کے لیے غیر ضروری پیکجز اور سروسز ہٹا دیں۔
  • میزبان کا فائر وال ترتیب دیں (firewalld یا nftables) طے شدہ انکار کے ساتھ۔
  • آڈٹ فعال کریں (auditd) اور واقعات کا مرکزی اندراج رکھیں۔
  • جعل سازی اور نیٹ ورک حملوں کے خلاف محفوظ کرنل پیرامیٹر (sysctl) لاگو کریں۔
  • سخت پاس ورڈ پالیسیاں اور اکاؤنٹ کی بندش۔
  • اہم فائلوں پر درست اجازتیں: /etc/passwd، /etc/shadow اور بوٹ کی ڈائرکٹریاں۔

تصدیق کریں کہ ہارڈننگ واقعی لگی

تصدیق کے بغیر سختی ایک عملِ ایمان ہے۔ ایک خودکار تصدیقی مرحلہ شامل کریں جو امیج کو معیار کے مقابل نمبر دے اور حد پوری نہ ہونے پر بلڈ ناکام کر دے۔

  • CIS-CAT، InSpec یا OpenSCAP تازہ پکی انسٹینس کو اسکین کر کے تعمیل کی رپورٹ بناتے ہیں۔
  • کامیابی کی حد: بطور کوالٹی گیٹ طے کریں، مثلاً «L1 کے ≥ 95 % ضوابط کامیاب»۔
  • آڈٹ کا ثبوت: رپورٹ کو بلڈ کی مصنوعات کے طور پر محفوظ رکھیں؛ اگلی SOC 2 یا ISO آڈٹ میں یہ خالص سونا ثابت ہوگی۔

توازن: ایپلی کیشن توڑے بغیر سلامتی

کلاسیکی غلطی یہ ہے کہ L2 آنکھ بند کر کے لاگو کیا جائے اور پھر معلوم ہو کہ ایپلی کیشن چلتی ہی نہیں۔ سمجھ دار حکمتِ عملی: L1 سے شروع کریں، ناپیں، اور اسٹیجنگ میں آزماتے ہوئے چن چن کر L2 ضوابط بڑھائیں۔ ہر جائز استثنا دستاویز کریں؛ وجہ کے ساتھ بند کیا گیا ضابطہ آڈٹ میں قابلِ قبول ہے، خاموشی سے بند کیا گیا نہیں۔

اکثر پوچھے جانے والے سوالات

کیا CIS ہارڈننگ میرے انسٹینس سست کر دیتی ہے؟

L1 پروفائل کا کارکردگی پر اثر عملاً صفر ہے۔ L2 کے بعض شدید آڈٹ ضوابط اضافی بوجھ ڈال سکتے ہیں، اسی لیے انہیں چن کر لاگو اور ناپا جاتا ہے۔

کیا مجھے CIS Hardened امیجز خریدنی ہوں گی یا خود کر سکتا ہوں؟

آپ خود Ansible، OpenSCAP یا EC2 Image Builder کے اجزا سے سختی کر سکتے ہیں۔ Marketplace کی CIS Hardened امیجز محنت بچاتی ہیں اور تصدیق ساتھ لاتی ہیں، مگر ناگزیر نہیں۔

کیا ہارڈننگ سے ہی ISO 27001 یا PCI DSS پورا ہو جاتا ہے؟

ہارڈننگ ایک اہم تکنیکی ضابطہ ہے، مگر تعمیل میں عمل، پالیسیاں اور شواہد بھی شامل ہیں۔ اپنی AMIs سخت کرنا آپ کو کافی قریب لے جاتا ہے، لیکن باقی ڈھانچے کی جگہ نہیں لیتا۔

imaxe.cloud میں ہم صنعت کے اچھے طریقوں کے مطابق سخت کی گئی امیجز سے آغاز کرتے ہیں تاکہ آپ محفوظ بنیاد پر تعینات کریں۔

cisہارڈننگتعمیلinspecسلامتی
IM

imaxe ٹیم

ہم کیٹلاگ کی AMIs بناتے اور برقرار رکھتے ہیں۔ جب ہم کوئی ورژن شائع کرتے ہیں تو ہم اسے سب سے پہلے پروڈکشن میں استعمال کرتے ہیں۔

کیٹلاگ سے

اس مضمون سے متعلق AMI

پڑھتے رہیں

متعلقہ آرٹیکلز