Bezpieczeństwo zaawansowane
W lekcji o Shared Responsibility Model dowiedziałeś się, że bezpieczeństwo w chmurze to współdzielona odpowiedzialność. AWS chroni infrastrukturę (security OF the cloud), Ty chronisz swoje dane i konfigurację (security IN the cloud). W tej lekcji poznasz narzędzia, które AWS daje Ci do ochrony Twojej części.
Usługi bezpieczeństwa AWS można podzielić na kilka kategorii: ochrona przed atakami, wykrywanie zagrożeń, szyfrowanie i zarządzanie kluczami oraz centralne zarządzanie bezpieczeństwem.
Ochrona przed atakami sieciowymi
AWS WAF (Web Application Firewall)
WAF to firewall aplikacji webowej. Chroni Twoje aplikacje przed typowymi atakami: SQL injection, cross-site scripting (XSS), rate limiting (blokowanie zbyt wielu requestów z jednego IP). WAF działa na warstwie 7 (HTTP/HTTPS) i możesz go podpiąć do CloudFront, ALB lub API Gateway.
W WAF tworzysz Web ACL (Access Control List) z regułami. Możesz:
- Blokować requesty na podstawie IP, kraju, nagłówków
- Używać Managed Rules (gotowe zestawy reguł od AWS i partnerów)
- Definiować rate-based rules (np. max 2000 requestów na 5 minut z jednego IP)
- Tworzyć custom rules z warunkami logicznymi
AWS Shield
Shield chroni przed atakami DDoS (Distributed Denial of Service). Dostępny w dwóch wariantach:
| Cecha | Shield Standard | Shield Advanced |
|---|---|---|
| Koszt | Darmowy (automatycznie włączony) | ~3000 USD/miesiąc + opłaty za dane |
| Ochrona | Warstwa 3/4 (network/transport) | Warstwa 3/4/7 (+ application layer) |
| Wsparcie | Automatyczne | 24/7 DDoS Response Team (DRT) |
| Widoczność | Podstawowe metryki | Szczegółowe raporty i diagnostyka |
| Ochrona kosztowa | Brak | Tak (DDoS cost protection: zwrot za scaling) |
| Integracja z WAF | Brak | Tak (WAF wliczony w cenę) |
Wykrywanie zagrożeń
Amazon GuardDuty
GuardDuty to inteligentne wykrywanie zagrożeń. Analizuje logi z Twojego konta (VPC Flow Logs, CloudTrail, DNS logs) używając ML i threat intelligence. Wykrywa podejrzane aktywności: nietypowe logowania, komunikację z known malicious IPs, unauthorized access attempts, cryptocurrency mining na Twoich instancjach.
Kluczowe: GuardDuty to usługa one-click. Włączasz i działa. Nie musisz konfigurować agentów ani instalować oprogramowania. Analizuje dane automatycznie.
Amazon Inspector
Inspector automatycznie skanuje Twoje zasoby pod kątem podatności (vulnerabilities). Sprawdza instancje EC2, kontenery w ECR i funkcje Lambda. Szuka znanych luk bezpieczeństwa (CVE), problemów z konfiguracją sieciową i niezaktualizowanego oprogramowania.
Amazon Macie
Macie to usługa do ochrony danych w S3. Używa ML do automatycznego odkrywania i klasyfikacji danych wrażliwych: numery kart kredytowych, numery PESEL, adresy email, dane medyczne. Pomaga odpowiedzieć na pytanie: „Czy w naszych bucketach S3 przypadkiem nie leżą otwarte dane osobowe?"
Amazon Detective
Detective pomaga w analizie incydentów bezpieczeństwa. Gdy GuardDuty wykryje zagrożenie, Detective pomaga zbadać co się stało: wizualizuje powiązania między zasobami, użytkownikami i aktywnościami. Zbiera dane z VPC Flow Logs, CloudTrail i GuardDuty findings, budując graf relacji.
Wyobraź sobie typowy flow bezpieczeństwa:
- GuardDuty wykrywa podejrzaną aktywność: „Ktoś z nietypowego IP próbuje się logować do konta"
- GuardDuty wysyła finding do Security Hub (centralny dashboard)
- Security Hub uruchamia automatyczną akcję przez EventBridge (np. blokada IP w WAF)
- Zespół bezpieczeństwa używa Detective do zbadania incydentu: kto, co, kiedy, jak
- W międzyczasie Inspector skanuje zasoby pod kątem podatności, które mogły zostać wykorzystane
- Macie sprawdza, czy dane wrażliwe nie zostały naruszone
Każda usługa ma swoją rolę. Razem tworzą kompleksowy system bezpieczeństwa.
AWS Security Hub
Security Hub to centralny dashboard bezpieczeństwa. Zbiera findings (alerts) z GuardDuty, Inspector, Macie, Firewall Manager i narzędzi partnerów. Daje jeden widok na stan bezpieczeństwa całego Twojego środowiska AWS. Automatycznie sprawdza zgodność z najlepszymi praktykami (AWS Foundational Security Best Practices, CIS Benchmarks).
Szyfrowanie i zarządzanie kluczami
AWS KMS (Key Management Service)
KMS to zarządzanie kluczami szyfrującymi. Tworzysz klucze (CMK, Customer Master Keys), a KMS bezpiecznie je przechowuje i kontroluje dostęp do nich przez IAM policies. Większość usług AWS (S3, EBS, RDS, DynamoDB) integruje się z KMS do szyfrowania danych.
Kluczowe cechy KMS:
- Zarządzane klucze AWS: AWS tworzy i zarządza kluczami za Ciebie (np. aws/s3)
- Customer Managed Keys: Ty tworzysz klucze i kontrolujesz polityki dostępu
- Automatic key rotation: automatyczna rotacja kluczy co rok
- Audit trail: każde użycie klucza jest logowane w CloudTrail
AWS Secrets Manager
Secrets Manager to usługa do przechowywania i rotacji sekretów: hasła do baz danych, API keys, tokeny. Zamiast trzymać hasło w kodzie aplikacji (bardzo zła praktyka!), Twoja aplikacja pobiera je z Secrets Manager w runtime. Bonus: automatyczna rotacja haseł do baz RDS.
AWS CloudHSM
CloudHSM to dedykowany sprzętowy moduł kryptograficzny (Hardware Security Module). W przeciwieństwie do KMS (gdzie AWS zarządza sprzętem), w CloudHSM Ty masz wyłączną kontrolę nad kluczami. AWS nie ma do nich dostępu. Używany w branżach z surowymi wymaganiami regulacyjnymi (bankowość, rząd).
AWS Certificate Manager (ACM)
ACM to darmowe certyfikaty SSL/TLS. Tworzysz certyfikat, podpinasz do CloudFront, ALB lub API Gateway, a ACM automatycznie go odnawia. Zero płacenia za certyfikaty, zero ręcznego odnawiania.
| Cecha | KMS | CloudHSM | Secrets Manager |
|---|---|---|---|
| Co przechowuje | Klucze szyfrujące | Klucze szyfrujące | Sekrety (hasła, API keys) |
| Zarządzanie | Współdzielone z AWS | Wyłącznie klient | Zarządzane przez AWS |
| Kontrola | IAM policies | Klient kontroluje HSM | IAM policies |
| Automatyczna rotacja | Tak (kluczy) | Klient zarządza | Tak (sekretów/haseł) |
| Przypadek użycia | Szyfrowanie danych w AWS | Strict regulatory compliance | Hasła do baz, API keys |
- AWS WAF chroni aplikacje webowe przed atakami warstwy 7 (SQL injection, XSS). Działa z CloudFront, ALB i API Gateway
- Shield Standard (darmowy) chroni przed DDoS na warstwach 3/4. Shield Advanced dodaje ochronę warstwy 7, wsparcie DRT i ochronę kosztową
- GuardDuty to inteligentne wykrywanie zagrożeń (ML). Inspector skanuje podatności. Macie chroni dane wrażliwe w S3. Detective pomaga w analizie incydentów
- Security Hub centralizuje findings ze wszystkich usług security w jednym dashboard
- KMS zarządza kluczami szyfrującymi, Secrets Manager przechowuje i rotuje sekrety (hasła, API keys)
- CloudHSM to dedykowany moduł kryptograficzny (wyłączna kontrola klienta). ACM dostarcza darmowe certyfikaty SSL/TLS z automatycznym odnawianiem
Która usługa AWS automatycznie wykrywa zagrożenia bezpieczeństwa, analizując logi VPC Flow Logs, CloudTrail i DNS?
Firma chce chronić swoją aplikację webową przed atakami SQL injection. Która usługa AWS jest do tego dedykowana?
Firma przechowuje hasła do baz danych w kodzie źródłowym aplikacji. Która usługa AWS pomoże rozwiązać ten problem bezpieczeństwa?