Amazon Macie
Amazon Macie
Automatyczne odkrywanie i ochrona danych wrazliwych w Amazon S3. Machine learning do wykrywania PII, danych finansowych, credentials i innych poufnych informacji w Twoich bucketach.
Amazon Macie to w pelni zarzadzana usluga wykorzystujaca machine learning i dopasowywanie wzorcow do automatycznego odkrywania, klasyfikacji i ochrony danych wrazliwych w Amazon S3. Macie skanuje obiekty w bucketach i identyfikuje dane osobowe (PII), dane finansowe, credentials i inne poufne informacje.
Macie automatycznie tworzy inwentaryzacje bucketow S3 na Twoim koncie, analizuje ustawienia dostepnosci i szyfrowania, a nastepnie skanuje wybrane buckety pod katem danych wrazliwych. Znalezione dane sa klasyfikowane (np. numer PESEL, karta kredytowa, haslo, klucz API) i raportowane jako findings do AWS Security Hub i EventBridge.
Wedlug raportu Verizon Data Breach Investigations, bledy w konfiguracji chmury (w tym publiczne buckety S3) sa przyczyna ponad 20% wyciekow danych. Amazon Macie automatycznie identyfikuje publicznie dostepne buckety i te bez szyfrowania. W 2023 roku AWS rozszerzyl Macie o Automated Sensitive Data Discovery, ktore automatycznie profiluje buckety bez koniecznosci tworzenia discovery jobs.
Zacznij od wlaczenia Automated Sensitive Data Discovery - Macie automatycznie wybierze probke obiektow z kazdego bucketu i stworzy profil danych wrazliwych. Dopiero potem uruchom pelne discovery jobs na bucketach, ktore zawieraja najbardziej wrazliwe dane. Uzyj Allow Lists, zeby wyeliminowac false positives (np. testowe numery kart kredytowych w srodowisku dev).
Amazon Macie to serwis bezpieczenstwa danych, ktory uzywa machine learning i dopasowania wzorcow do automatycznego wykrywania i ochrony danych wrazliwych przechowywanych w Amazon S3. Identyfikuje dane osobowe (PII), credentiale, dane finansowe i inne informacje poufne.
Wlaczenie Amazon Macie
Wlaczasz Macie jednym kliknieciem w konsoli AWS. Przy aktywacji Macie automatycznie tworzy service-linked role i zaczyna inventaryzacje wszystkich bucketow S3 w Twoim koncie. Otrzymujesz natychmiastowy przeglad: ile masz bucketow, czy sa publiczne, czy maja szyfrowanie, ile danych przechowujesz. Ten przeglad jest bezplatny.
Tworzenie discovery jobs
Discovery job to zadanie skanowania wybranych bucketow S3. Konfigurujesz: ktore buckety skanowac (mozesz uzyc kryteriow jak tagi, prefiks, rozmiar), harmonogram (jednorazowo lub cyklicznie - dziennie, tygodniowo, miesiecznie), sampling depth (procent obiektow do przeskanowania). Mozesz tez wlaczyc automated sensitive data discovery dla calego konta.
Wykrywanie danych wrazliwych
Macie analizuje zawartosc obiektow S3 szukajac: danych osobowych (imiona, adresy, numery PESEL, numery dowodow, email), danych finansowych (numery kart kredytowych, kont bankowych), credentiali (klucze API, hasla, tokeny), danych medycznych. Obsluguje formaty: CSV, JSON, Parquet, text, PDF, Microsoft Office, archiva ZIP/GZIP.
Klasyfikacja danych
Kazdy wykryty element jest klasyfikowany wg typu (PII, financial, credentials) i severity (Low, Medium, High). Macie uzywa managed data identifiers (ponad 100 wbudowanych wzorcow) oraz custom data identifiers (Twoje wlasne regex i keywords). Wyniki sa agregowane na poziomie bucketu - widzisz ktore buckety zawieraja najwiecej danych wrazliwych.
Generowanie findings
Macie generuje dwa typy findingsow: Sensitive Data findings (znaleziono dane wrazliwe w obiekcie) i Policy findings (bucket ma niebezpieczna konfiguracje - publiczny dostep, brak szyfrowania, wylaczy logging). Kazdy finding zawiera: lokalizacje (bucket, klucz obiektu), typ danych, ilosc wystapien, severity i sugerowana akcje.
Alerty i integracja
Findings sa automatycznie publikowane do EventBridge i Security Hub. Skonfiguruj reguly EventBridge aby reagowac na findings: wyslij alert SNS, uruchom Lambda do automatycznej kwarantanny bucketu, utworz ticket. W Security Hub findings z Macie laczysz z wynikami z Inspector i GuardDuty dla pelnego obrazu bezpieczenstwa.
Praktyczne wskazowki dotyczace skutecznego wykrywania i ochrony danych wrazliwych w S3 z Amazon Macie.
One-click enable dla calego konta
Wlacz automated sensitive data discovery zamiast recznego tworzenia jobow. Macie automatycznie skanuje probke obiektow ze wszystkich bucketow kazdego dnia, priorytetyzujac buckety ktore nigdy nie byly skanowane lub dawno nie byly sprawdzane. To najszybszy sposob na uzyskanie pelnego obrazu danych wrazliwych w Twoim koncie bez konfiguracji.
PoczatkujacyCustom data identifiers - regex dla Twoich danych
Managed identifiers pokrywaja standardowe typy PII, ale Twoja organizacja moze miec wlasne formaty danych wrazliwych. Stworz custom data identifiers uzywajac regex: numery klientow, wewnetrzne identyfikatory projektow, kody produktow. Dodaj keywords (proximity words) aby zmniejszyc false positives - np. regex dla numeru + keyword "PESEL" w poblizu.
ZaawansowanyManaged data identifiers - PII bez konfiguracji
Macie ma ponad 100 wbudowanych detektorow PII dostosowanych do roznych krajow. Dla Polski wykrywa: numery PESEL, NIP, REGON, numery dowodow osobistych, numery paszportow. Sprawdz liste managed identifiers w dokumentacji - mozesz wlaczyc/wylaczyc konkretne identyfikatory dla danego discovery job aby zoptymalizowac dokladnosc.
PoczatkujacySampling - kontroluj koszty skanowania
Macie nalicza koszty za kazdy przeskanowany GB danych. Dla duzych bucketow uzyj sampling depth (np. 10-20%) aby uzyskac statystycznie istotny obraz bez skanowania wszystkiego. Dla bucketow z krytycznymi danymi ustaw 100%. Automated discovery automatycznie uzywa inteligentnego samplingu - skanuje rozne obiekty w kolejnych dniach.
PoczatkujacyAutomatyczna remediacja niebezpiecznych bucketow
Skonfiguruj EventBridge rule na Macie Policy findings (public bucket, unencrypted). Lambda moze automatycznie: wlaczyc Block Public Access, wlaczyc default encryption (SSE-S3 lub SSE-KMS), dodac tag "requires-review". Dla Sensitive Data findings - Lambda moze przeniesc obiekt do bucketu kwarantanny z restrykcyjnym bucket policy.
ZaawansowanyGDPR/RODO compliance z Macie
Macie jest kluczowym narzedziem dla zgodnosci z RODO. Pomaga spelnic wymog "knowledge of data" - wiesz gdzie przechowujesz dane osobowe. Regularny discovery job dokumentuje zakres przetwarzania danych. Polacz z AWS Config rules aby zapewnic, ze buckety z PII maja odpowiednie szyfrowanie, wersjonowanie i lifecycle policies. Eksportuj raporty findings do S3 jako dowod compliance.
ZaawansowanyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z Amazon Macie bezposrednio w konsoli AWS.
Do czego sluzy Amazon Macie?
Wykrywanie PII w S3
Automatycznie znajdz dane osobowe (PESEL, numery dowodow, adresy email, numery telefonow) w plikach przechowywanych w S3.
Audyt bucketow S3
Inwentaryzacja wszystkich bucketow S3 z analiza dostepnosci publicznej, szyfrowania, wersjonowania i replikacji.
Compliance i RODO
Identyfikuj buckety zawierajace dane osobowe podlegajace RODO, PCI DSS lub HIPAA i podejmij dzialania naprawcze.
Wykrywanie wycieku credentials
Znajdz klucze API AWS, tokeny, hasla i inne credentials przypadkowo zapisane w plikach na S3.
Co musisz wiedziec?
Sensitive Data Discovery Job
Zadanie skanowania wybranych bucketow S3 pod katem danych wrazliwych. Mozesz skonfigurowac jednorazowe lub cykliczne zadania z filtrami na typ plikow, rozmiar i prefiks.
Finding
Raport o znalezionych danych wrazliwych (Sensitive Data finding) lub problemie z konfiguracja bucketu (Policy finding). Zawiera typ danych, lokalizacje i severity.
Managed Data Identifier
Wbudowane detektory danych wrazliwych utrzymywane przez AWS. Obsluguja ponad 100 typow danych: numery PESEL, karty kredytowe, adresy email, klucze API i inne.
Custom Data Identifier
Wlasne detektory definiowane przez regex i opcjonalne slowa kluczowe. Uzywane do wykrywania danych specyficznych dla organizacji (np. wlasne numery klientow).
S3 Bucket Inventory
Automatyczny przeglad wszystkich bucketow S3 na koncie. Pokazuje publiczny dostep, szyfrowanie, wersjonowanie, tagi i ilosc obiektow.
Allow List
Lista dozwolonych wzorcow danych, ktore Macie ma ignorowac. Np. publiczne numery telefonow firmy lub testowe numery kart kredytowych.
Architektura: Ochrona danych wrazliwych z Amazon Macie
Macie automatycznie skanuje buckety S3, wykrywa dane wrazliwe i uruchamia automatyczna remediacje - od kwarantanny po powiadomienia zespolu security.
Ile kosztuje Amazon Macie?
Inwentaryzacja bucketow
Miesieczna oplata za kazdy bucket S3 monitorowany przez Macie.
$0.10 za bucket miesiecznie (pierwsze 10,000)
Skanowanie danych
Oplata za kazdy GB danych przeskanowanych w sensitive data discovery jobs.
$1.00 za pierwszy GB, potem $0.10-$0.50/GB
Automated Sensitive Data Discovery
Automatyczne profilowanie bucketow z probkowaniem obiektow.
$1.25 za bucket miesiecznie + koszty skanowania
Free Trial
30-dniowy darmowy okres probny na inwentaryzacje bucketow i automated discovery.
30 dni za darmo na nowym koncie
Przyklady AWS CLI
Wlacz Amazon Macie
Aktywuje Macie na koncie AWS
aws macie2 enable-macie
Utworz discovery job
Skanuje wybrany bucket S3 pod katem danych wrazliwych
aws macie2 create-classification-job \
--job-type ONE_TIME \
--name "Skan-bucket-produkcyjny" \
--s3-job-definition '{"bucketDefinitions":[{"accountId":"123456789012","buckets":["moj-bucket-produkcyjny"]}]}' \
--managed-data-identifier-selector ALL
Lista findings
Wyswietla znalezione dane wrazliwe z severity High
aws macie2 list-findings \
--finding-criteria '{"criterion":{"severity.description":{"eq":["High"]}}}' \
--query "findingIds" \
--output json
Statystyki bucketow
Podsumowanie bezpieczenstwa bucketow S3 na koncie
aws macie2 get-bucket-statistics \
--query "{Buckety:bucketsCount,Klasyfikowalne:classifiableObjectCount,Publiczne:publiclyAccessibleCount}" \
--output table
Quiz: Amazon Macie
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Jakie dane Macie potrafi wykrywac w S3?
2. Co to sa Managed Data Identifiers?
3. Czy Macie skanuje dane poza Amazon S3?
4. Do czego sluzy Custom Data Identifier w Macie?
Czesto uzywane razem z Amazon Macie
Chcesz poznac Amazon Macie w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac Amazon Macie krok po kroku. Teoria + praktyka od zera.